- 資安院示警AI降低駭客攻擊門檻,威脅進入新階段
- 龔化中提出7點防禦建議,從減少攻擊面到即時聯防
- 建議建立多層防護,假設系統可能被入侵
- 員工使用AI工具可能造成新資料外洩管道
- 應區分改善制度與懲罰個人,鼓勵第一線通報
(綜合中央社、聯合報等2家媒體報導)
資安院近期示警,人工智慧正快速降低駭客攻擊門檻,資安威脅已進入新階段。院長龔化中指出,過去駭客需投入大量時間進行資訊蒐集、漏洞研究與攻擊程式撰寫,如今AI已能協助攻擊者尋找暴露系統、分析漏洞並撰寫攻擊程式,機關與企業應提前部署備戰。
龔化中提出7點強化防禦建議。第一,減少暴露在外的攻擊面,如研發測試用的遠端伺服器、開發中網站、跳板機、已停用未下線的舊系統,以及暫時開放卻忘記關閉的網路服務或帳號,都可能成為AI快速找出的攻擊入口,應完整盤點系統與帳號,做好更新及存取限制。
第二,注意供應鏈安全。龔化中提醒,AI已大量用於挖掘開源軟體與資訊系統漏洞,組織須清楚掌握使用中的系統版本、管理人員及漏洞處理權責,建立更新與修補策略,重點並非每次都搶第一時間更新,而是具備快速判斷、隔離及修復的能力。
第三,建立多層防護。龔化中表示,組織不能再期待系統「絕對不會被入侵」,應假設某一層防禦可能遭突破,由下一層攔截,從防火牆、身分驗證、端點防護、網路監控、異常行為偵測到事件應變,形成多層防線。
第四,降低洩密傷害。非必要的個資、信用卡資訊、機密文件應盡量不保存,必要保存的資料須做好分級、權限控管與加密。龔化中也提醒,員工將公司內部資料交給AI工具處理,可能形成新的資料外洩管道,組織應建立清楚的AI使用規範。
第五,做好營運維持。龔化中強調,資安最終目標不只是防止被攻擊,而是即使被攻擊仍能繼續運作,企業應建立並演練營運維持計畫,確認資料真的能夠還原,並事先考量資安事件後的營運資金與替代供應商。
第六,冷靜應變。龔化中說,事件發生第一時間不是追究責任,應按應變計畫執行,迅速隔離、確認影響範圍、保全證據、恢復服務,再檢討原因。他認為應區分「改善制度」和「懲罰個人」,唯有讓第一線人員敢於通報,組織才能從事件中學習。
第七,即時通報與聯防。龔化中指出,AI時代一家組織發現的攻擊手法,可能在幾小時內成為另一家組織的災難,更快速的通報、有效的情資共享,以及政府、企業與資安社群間的聯防更顯重要。
本事件已沉寂,相關脈絡見「相關事件」