商傳媒|責任編輯/綜合外電報導

隨著人工智慧(AI)工具與服務被企業廣泛應用,相關的資安威脅也日益浮現。產業分析師警告,許多企業對於部署 AI 所帶來的風險,準備程度明顯不足,應從被動修補轉為主動預防。

根據《Computerworld》報導,高德納諮詢公司(Gartner)網路安全研究總監 Pete Shoard 指出,目前最大的風險之一,是程式碼中直接寫入敏感資訊的「硬編碼秘密(hard-coded secrets)」透過「vibe-coded applications」上傳至 GitHub 等公共儲存庫,進而為外部攻擊者開啟進入企業系統的通道。他強調,以往仰賴事後修補的資安策略已不再適用,企業必須更積極地防範內部與外部威脅。

Forrester Research 資深分析師 Erik Nost 觀察,現今許多組織正從事後偵測威脅的「被動式(reactive)」姿態,轉向透過模擬潛在攻擊情境來預先修復問題的「主動式(proactive)」防禦。這種轉變促使市場對「攻擊面管理(Attack Surface Management)」工具的興趣大增。攻擊面管理是指評估內外部系統,以預測及防範潛在攻擊的資安工具,能夠掃描企業對外的網站、檔案儲存庫及社群媒體等,查找可能暴露的數位資產,例如偽造網站或含有敏感資訊的檔案。

美國J.Gold Associates, LLC首席分析師 Jack Gold 指出,小型與中型企業(SMBs)尤其容易在 AI 部署上面臨資安漏洞,因為他們往往缺乏強健的內部控制措施,且不願或無法負擔大型資安公司的服務費用。此外,隨著更多 AI Agent 的生成與應用,也增加了「技術債(technical debt)」問題,並可能開啟新的攻擊面,加劇資安複雜性。

為因應這些挑戰,市場上已有數百家廠商提供包含漏洞掃描、攻擊路徑映射、威脅情報等服務的產品。Pete Shoard 提及,部分產品甚至利用「蜜罐(honeypot)」技術,這是一種刻意設置用於吸引攻擊者,以了解其技術手法的誘捕系統,藉此反向學習攻擊模式。儘管威脅偵測可透過 AI 大幅自動化,但修復問題仍需人工仔細評估,而非全自動化處理。

面對 AI 快速發展帶來的資安新格局,台灣企業在引入 AI 技術時,應從國際經驗中學習,預先評估潛在風險並強化企業風險管理(Risk Management)能力,確保能有效應對這些新型態的威脅。