2026雲端資安炸鍋!AI強化攻擊+AI被入侵雙重上榜:身份權限排第一,企業要立刻改

62089052834795

隨著企業把更多流程搬上雲端,并把生成式AI、各類系統串聯在一起,攻擊的樣貌也在快速改寫。雲端安全聯盟(CSA)日前公布「2026年11大雲端威脅」調查結果,最搶眼的是:AI不只被用來提升攻擊效率,AI系統本身也成了新的攻擊目標,兩項AI相關風險首次進入前11名。

在今年的榜單中,排名第一的是「身分與存取管理不足」(Inadequate Identity and Access Management)。CSA指出,企業面臨的身分治理比以往更複雜,原因在於非人類身分(NHI)數量已超過人類使用者。也就是說,不是只有員工賬號需要管好,服務帳號、機器身分、程式與自動流程的權限同樣可能成為突破口。

除了身分治理,其他排名也出現明顯變化:不安全的第三方資源(Insecure Third-Party Resources)從去年的第5名上升到第3名;不安全的介面與API(Insecure Interfaces and APIs)則由第3名降到第4名;而「錯誤設定與變更控制不足」(Misconfiguration and Inadequate Change Control)從2024年的第一名下滑到第5名。整體來看,雲端環境的風險正從單一技術點,擴散到流程、權限與供應鏈治理。

AI風險方面同時卡在攻擊手段與攻擊目標兩端:排名第2的「AI強化攻擊」反映攻擊者利用AI自動化或強化既有攻擊。CSA提到,AI自動化的網路釣魚活動點擊率已達54%,同時也被用來協助挖掘漏洞、加速發動攻擊。換言之,攻擊不再只是“多做幾次”,而是“做得更快、更像人”。

另一方面,排名第6的「AI系統遭入侵」聚焦AI模型與其運作流程的安全問題,典型手法包括提示注入(Prompt Injection)與模型竊取(Model Theft)。此外,隨著自主AI代理與多代理系統逐步導入雲端,也會形成新的攻擊路徑。

面對這份榜單,CSA建議企業IT與資安團隊優先從四個面向調整防護:強化身分治理;建立AI專屬安全控制;改善變更控制與第三方生態治理;並提升對雲端與AI環境的可視性、韌性與營運掌握能力。对企業而言,下一步不是“等攻擊來”,而是把權限、設定、供應鏈與AI安全一起拉齐,才能真正降低雲端與AI帶来的新型風險。

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注