site logo: www.epochtimes.com

新兴AI加速资安威胁 资安署提3措施强化数位韧性

人气: 13
【字号】    
   标签: tags: , , , ,

【大纪元2026年05月15日讯】(大纪元记者戴德蔓台湾台北报导)面对新兴AI模型快速进化、漏洞攻击能力大幅提升,数位发展部资通安全署5月14日表示,包括Anthropic“Claude Mythos”与OpenAIGPT-5.5等新模型,已展现强大漏洞挖掘与攻击能力,资安实务也正从过去“预防受骇”,逐渐转向“尽快复原、减少伤害”的新阶段。资安署将透过3项作为,携手产官学强化台湾整体数位安全韧性。

面对新兴AI模型快速进化、漏洞攻击能力大幅提升,资安署建议,企业与政府机关应从策略、管理及技术3个层面同步推动资安防护。
面对新兴AI模型快速进化、漏洞攻击能力大幅提升,资安署建议,企业与政府机关应从策略、管理及技术3个层面同步推动资安防护。(资安署提供)

资安署指出,近期国际资安界高度关注最新AI模型在资安领域的能力变化。其中,美国Anthropic公司最新模型“Claude Mythos Preview”,已在主流作业系统与网页浏览器中找出数千个高严重性漏洞,漏洞利用成功率高达72%。

资安署表示,Mythos在红队能力评估实验中,甚至找出潜藏长达27年的OpenBSD作业系统漏洞;OpenAI日前发布的GPT-5.5,可大幅提升既有攻击手法的效率与规模,协助将漏洞转化为实际可运用的攻击工具。

面对新兴AI模型快速演进,资安署提出3项应对作为。第一,及早掌握AI模型在资安攻防上的最新动向,引进相关防御工具与经验;第二,邀集产官学决策层,共同研商国家级新兴AI因应策略;第三,持续强化中小微企业资安防护支持,推动更多企业加入TWCERT/CC(台湾电脑网路危机处理暨协调中心),避免因企业规模较小而错失资安警讯。

资安署建议,企业与政府机关应从策略、管理及技术3个层面同步推动资安防护。

策略面,应将漏洞管理提升为营运级风险:由企业经营层或政府机关首长亲自督导,并将资安资源从单一预防投入,调整为涵盖预防、侦测、应变及复原的整体韧性投资。

管理面,定期演练复原能力、最小权限原则:企业与政府机关应确保资料具备可离线、可还原的备份机制,并加强营运持续计划(BCP)演练,同时落实最低权限原则。

技术面,以纵深防御缩短侦测与反应时间:优先修补对外系统的公共漏洞与暴露(CVE),全面启用多因子验证(MFA)、采用建立于FIDO2标准的Passkey凭证技术,并停用非必要的对外服务与测试介面。

资安署指出,根据“零日漏洞时钟(Zero Day Clock)”追踪资料,漏洞从揭露到被实际利用的时间中位数,已从2018年的771天,急遽缩短至2024年的4小时;到了2026年,部分漏洞甚至在揭露前就已遭利用。

资安署认为,新兴AI工具已大幅缩短既有弱点被利用的时间,甚至超出人力反应速度,资安实务正面临从“预防受骇”转向“尽快复原、减少伤害”的典范转移。

资安署也提出3项观察,包括AI让攻击成本大幅降低、攻击规模扩大,上市柜公司、中小企业及地方政府机关都可能成为目标;此外,过去因利用难度高、影响范围有限而被排在修补清单末端的冷门漏洞与闲置系统,如今也可能被AI重新利用;未来企业资安投入的优先顺序,应从“预防被打”转向“迅速复原”,当攻击可低成本、大规模发动后,资安重点也应转为缩短复原时间、降低损失,并将“韧性”列为优先目标。

资安署表示,AI改变的是攻击速度与成本,但并未改变资安基本原则,包括网路纵深防御、漏洞管理与严谨的身份识别等核心做法,目前仍然有效。企业与政府机关应尽速重新评估自身资安风险与漏洞修补清单,强化防护能力。◇

责任编辑:昌英

评论