Confident businessman pointing at coded data on computer screen while explaining it to female colleague at meeting

因應 AI 攻擊新時代的資安韌性建構策略

具備以人工智慧 (AI) 驅動資安韌性的企業,得以強化信任基礎並提升其競爭優勢;反之,則可能面臨智慧財產與消費者信任流失的風險。


概要
  • AI 於資安領域的快速崛起,正在重塑攻擊手法,促使威脅更趨自動化與具適應性,進而對傳統防禦機制造成嚴峻挑戰。
  • 企業須優先強化零信任等基礎資安架構,並導入前瞻性的風險治理機制,以有效因應持續演變的網路威脅。
  • 策略性資安韌性強調將資安整合至營運的各個環節,使企業得以迅速回應威脅環境的快速變化並確保營運持續穩定運作。

資安領域正處於加速變革的關鍵時期。AI 正全面重塑攻擊手法、漏洞發掘過程,以及威脅行動者擴大攻擊規模的手段。過去以人力主導的威脅格局,正演變為更高度自動化、更具適應性,且防禦難度顯著提升的全新態勢。

AI 的成效取決於其所學習訓練資料的品質與規模。AI 驅動的攻擊能以傳統防禦模式難以因應的速度與規模實現自動化,對既有防禦機制帶來前所未有的挑戰。因此,企業亟需建立並持續強化資安基礎能力,尤其是零信任架構、主動式安全防護、完善的風險治理,以及快速偵測與回應能力。即使威脅情勢持續加速演變,這些核心基礎仍應是企業資安策略的首要優先事項。唯有重新思考並調整資安能力體系的設計、治理與營運模式,才能建立足以因應未來威脅的韌性。

 

AI 安全與研究公司 Anthropic 近期揭露,一個由國家支持的威脅組織利用 AI 平臺協同發動針對全球多家企業及政府機構的網路間諜入侵行動。¹ 該 AI 系統在漏洞識別、即時漏洞利用、權限提升、橫向移動,以及新攻擊路徑的生成等多個環節中提供支援;同時也能在實際攻擊執行過程中協助解決技術問題,大幅降低過去執行此類攻擊所需的時間成本與專業門檻。

 

此外,OpenAI 與 Microsoft 也曾發布報告,指出國家支持的威脅組織濫用大型語言模型 (LLMs) 的案例;²³ 英國國家網路安全中心 (NCSC) 及美國網路安全暨基礎設施安全局 (CISA) 所發布的評估與指引,⁴ 亦進一步印證了此一發展趨勢。

 

儘管部分 AI 產出仍需仰賴人工驗證,但整體趨勢已相當明確。AI 不僅提升了攻擊速度,更使入侵流程得以持續迭代與優化。值得注意的是,此次攻擊仍主要依賴既有的漏洞利用技術,且僅實現部分自動化,尚未發展為完全自主代理 (Agentic) 的攻擊模式。

 

這也反映出網路攻防演進的一貫模式:每當新型攻擊手法出現,隨即引發攻擊方與防禦方之間的迭代式競爭;一旦攻擊成功驗證其可行性,相關技術便會逐漸朝向更高程度的自動化發展。同時也再次凸顯,企業必須持續強化核心資安能力體系,在下一波自動化浪潮成熟之前,及早補足關鍵防護缺口。

 

此一加速趨勢呼應《2025年安永全球風險轉型研究》(EN) 所揭示的整體環境特徵,風險正以非線性、加速、多變且高度互聯 (NAVI) 的方式演進,並以 NAVI 架構加以統整。在此情境下,AI 驅動的資安威脅也呈現出相同特性,其發展速度迅速、影響範圍跨越組織邊界,並對傳統靜態防護機制構成嚴峻挑戰。

資安威脅格局的變化

資安威脅正經歷一場重大變革。過去的攻擊高度依賴操作人員的專業技術、人工偵察以及分階段的漏洞利用,入侵計畫往往需要投入大量時間進行規劃與執行。

如今,攻擊者已開始在實際運行環境中運用 AI 技術,協助撰寫惡意程式碼、優化攻擊酬載、生成合成通訊內容,以及排除技術阻礙。公開威脅情資已證實,攻擊者會在成功入侵網路後,利用 AI 工具輔助決策;亦有觀察發現,惡意程式會呼叫 LLMs,即時生成可規避偵測的攻擊指令。

展望未來,威脅情勢很可能演變為由半自主 (Semi-autonomous) 入侵生態系所主導,並持續橫跨雲端、身分識別、資料及應用程式層運作。此類系統能夠持續測試防禦機制、依據偵測結果調整攻擊策略,並在無需持續人工介入的情況下維持長期潛伏。AI 大幅壓縮入侵生命週期,使偵察、漏洞利用與持續存取等階段之間的界線日益模糊。

在 NAVI 環境下,這種快速演變且高度相互依存的特性,促使企業採取新的資安韌性策略。過去認為威脅會以可預測或線性方式演進的假設,已不再適用。

來自 AI 與針對 AI 的資安威脅

隨著企業導入 AI 以簡化營運流程並提升決策品質,也必須面臨兩大類風險。這些風險不僅影響企業的資安態勢,更攸關整體營運韌性:

1. AI 面臨的威脅

當攻擊者將目標鎖定於支撐 AI 運作的資料、模型與基礎設施時,便會對 AI 本身造成威脅。遭到竄改的訓練資料可能導致模型行為產生偏差;專有模型遭竊不僅削弱企業的競爭優勢,也可能洩露敏感資訊。此外,針對底層運行環境(包括資料管道及機器學習營運 (MLOps) 工作流程)的攻擊,可能導致系統效能下降,甚至植入惡意邏輯。即使是細微的操控,也可能改變模型對輸入資料的解讀方式,進而影響後續的商業決策。

2. AI 帶來的威脅

當攻擊者將 AI 作為攻擊工具或輔助媒介時,便會產生 AI 帶來的威脅。具備高權限的 AI 系統可能遭到操控,執行超出使用者預期的行為。攻擊者也可利用 AI 分析作業環境、識別潛在弱點、規劃入侵路徑,並在企業網路內持續優化攻擊手法。AI 生成的語音、影像與文字技術,也使社交工程攻擊更具欺騙性。若公開對外提供的 AI 應用程式遭到特定方式探測,也可能導致敏感資訊外洩。隨著攻擊者持續將相關能力自動化,發動複雜攻擊行動所需的時間與技術門檻也將進一步降低。

上述兩類威脅彼此相互依存。對 AI 缺乏有效控管,將為濫用行為創造可乘之機;而攻擊者運用 AI 提升攻擊能力,也進一步加大企業保護自身模型、資料及工作流程的壓力。為因應此一挑戰,企業須從整體 AI 生態系的角度進行規劃。

當基礎資安措施未能一致落實時,相關風險將進一步擴大。將零信任原則落實於開發流程、資料環境及正式運作環境,有助於降低資安事件造成的影響,並減少攻擊者操控或濫用 AI 資產的機會。

傳統防護機制面對 AI 驅動威脅的侷限性

基礎資安控制措施仍是不可或缺的核心,但其設計是建立在攻擊週期相對緩慢的環境之上。儘管身分治理、網路分段、安全開發及安全監控等措施依然具有重要價值,然而在面對具即時適應能力的威脅時,已難以有效因應。AI 大幅縮短了偵察、漏洞利用與權限提升之間的時間差,使入侵行動的發展速度遠超過人工分析、定期安全評估及靜態特徵碼所能因應的範圍。

 

這種落差促使企業重新審視其資安防禦架構,轉向更能因應快速變化,並支援自動化偵測與回應的防護模式。將 AI 應用於資安韌性,不僅有助於縮短威脅偵測與事件回應時間,也能優化資安投入的成本結構。

現代資安能力建構的策略藍圖

更具資安韌性的防禦方法,應建立在一套涵蓋六大核心支柱的整合策略之上:

1. 強化橫跨雲端、身分、資料、應用程式、基礎設施及端點的基礎控制措施

一致性的網路安全衛生、網路分段及完善的身分治理,共同構築穩固的安全基準,有效降低可被利用的風險缺口。這包括重新強化符合零信任原則的身分控制措施,例如淘汰長期憑證、導入具抗釣魚能力的多因素驗證 (MFA)、採用短效存取權杖 (Short-lived Tokens),以及限制橫向移動路徑。上述作法屬於基礎網路安全衛生,且將持續作為企業資安防護不可或缺的核心要素。

2. 將資安與整體風險管理原則自設計初期即納入工程開發流程

將資訊安全提前導入系統架構、資料管理、軟體開發及測試流程,有助於在正式上線前降低系統性弱點。此外,主動式安全設計也應延伸至軟體開發流程,因其通常具備較高權限,也是攻擊者進行權限提升的常見目標。

3. 採用 AI 輔助防禦能力,以因應現代威脅的攻擊速度

自動化的威脅偵測、關聯分析與即時回應機制,可有效提升企業識別及遏止高速攻擊的能力。新興的 AI 驅動告警分流與調查代理,正逐步降低告警疲勞,並加速事件調查流程,進一步提升事件遏止效率。

4. 以負責任 AI 治理強化資安韌性

有效的 AI 治理應建立明確的權責歸屬、生命週期管理、防護措施、完整性監控,以及安全的機器學習作業。落實負責任 AI 管理,有助於降低非預期行為與系統風險,進一步強化整體資安韌性。鑒於 AI 對訓練資料的高度依賴,持續性的資料品質評估與完整性監控,亦是確保模型能依預期運作的關鍵要素。

5. 將資安納入企業風險與營運韌性管理架構

資訊安全應與企業整體的企業與科技風險韌性管理計畫 (EN),形成一致且協同的治理體系。僅仰賴營運持續計畫與災難復原計畫,已不足以因應當前風險。企業必須建立更具前瞻性的資安韌性與風險管理機制,才能有效保護組織。此類能力也應涵蓋整體攻擊面,包括地端環境、雲端服務、軟體即服務 (SaaS) 供應商,以及其他關鍵第三方服務,確保企業即使面臨資安事件,也能降低營運中斷造成的重大影響。

6. 以前瞻思維主動檢視自身防護

透過借鏡攻擊者的技術與手法,企業可更全面理解自身攻擊面,並將其轉化為優化內部防護的契機。主動識別潛在弱點,並善用大規模資料掃描等新興技術,持續改善內部防護機制,降低整體暴露風險。

上述六大支柱共同構成一套具備資安韌性的整體策略,將預防、偵測、應變、治理與復原等關鍵能力整合為一致且協同運作的防禦架構。

結語

上述案例揭示了 AI 將如何形塑未來十年的資安風險。攻擊正朝向更高程度的自動化、適應性,以及與企業所依賴技術深度整合的方向發展。這些發展趨勢亦呼應《2025年安永全球風險轉型研究》(EN) 所提出的 NAVI 特性,也再次凸顯企業必須採取更現代化的資安韌性策略。

資安韌性、負責任 AI 治理與安全工程已不再是彼此獨立的領域,而是相互連結、不可分割的核心要素。能夠有效整合上述能力的企業,將更能因應 AI 同時改變威脅態勢與資安防禦的新環境。


摘要

隨著 AI 驅動的資安威脅快速演變,資安韌性的重要性日益提升。AI 不僅加速攻擊自動化進程,使攻擊更具適應性,也對傳統防禦機制造成嚴峻挑戰。面對持續演變的威脅,企業須強化零信任、主動式風險治理等基礎資安措施,以有效因應相關風險。

此外,AI 已逐漸融入攻防雙方的策略與運作模式,更凸顯企業需要採取整體性的資安韌性策略。透過將資安納入企業整體風險管理架構,並導入 AI 輔助的資安能力,企業將能更有效掌握現代資安威脅的複雜性,並全面提升其面對未來攻擊的整體韌性。

相關內容

赴美投資選址核心攻略

臺灣企業近年來掀起一股赴美投資的熱潮,這並非只是單純的版圖擴張,而是受到地緣政治、客戶需求與產業趨勢多重夾擊下的「必答題」。

邁向超流體企業:重塑組織運作與競爭優勢

超流體企業如何運用自主型 AI、智慧合約與數位孿生降低營運摩擦?解析三階段轉型路徑,以及領導者可採取的五項行動。

電信業者如何轉型其 B2B 發展前景

生成式 AI、5G 與邊緣運算等各類轉型技術,正以前所未有的速度重新定義企業組織。我們最新的研究顯示出數項轉變,正重塑企業高階主管在看待、採購與部署這些技術能力時的思維方式。

關於本文章