Skip to content

AI 稽核能力差距:為何企業存取權已超越控制範圍

AI 稽核能力差距:為何企業存取權已超越控制範圍

六個月前,IT 領導者的主要擔憂是影子 AI (shadow AI) 的能見度。如今,挑戰已從單純的能見度升級為嚴格的稽核能力:組織能否明確證明其 AI 觸及了哪些資料? 我們最新的研究調查了美英兩國 250 位 IT 決策者(涵蓋 Google Workspace 與 Microsoft 365 環境),揭示了預期的準備狀態與實際的數位鑑識能力之間存在著嚴重的脫節。

關於 AI 治理的四個關鍵發現

組織部署自主工具的速度已超越了他們確保其安全的速度。數據凸顯了當前企業 AI 策略中的四個主要漏洞:

1. 準備就緒的錯覺

儘管絕大多數的 IT 領導者對其 AI 稽核能力表達了高度自信,但實際上只有 37% 的人具備重建 AI 動作所需的日誌與記錄。令人擔憂的是,在自認「非常自信」的人當中,有 89% 在治理、權限或證據蒐集方面仍表現出多項營運弱點。

2. 證據匱乏

72% 的組織承認,其 AI「可能」存取的內容與他們在法律或技術上「能證明」其存取的內容之間存在巨大落差。在過去一年中,92% 的組織報告了與 AI 相關的安全事件,其中 36% 的組織在調查外洩事件時,始終無法確定究竟是哪些確切資料遭到入侵。

3. 代理程式的影子治理

55% 的企業正在使用能夠更改工作流程或權限的自主代理 (autonomous agents)。然而,只有 41% 的企業將這些代理納入標準的員工身分與存取管理 (IAM) 政策中。其餘 59% 依賴脫節的控制措施,其中 63% 使用高風險的身分驗證方法,如共用服務帳戶或永久的 API 金鑰。

4. 不受控制的系統蔓延

平均每個組織運行 2.7 個 AI 工具,且這些工具深度嵌入至少三個核心基礎架構類別(例如財務系統、CRM、端點管理)中。值得注意的是,三分之一的受訪者表示 AI 可以存取其核心 IAM 系統。這種蔓延使得稽核軌跡在 AI 控制台、目標系統與身分目錄之間變得支離破碎。

AI 稽核能力成熟度模型

為了將這些發現標準化,我們開發了一個 AI 稽核能力成熟度模型,用以評估權限控制、安全層、鑑識證據與治理。區分各層級的主要差異不在於控制措施是否存在,而在於這些措施對官方認可工具與自主代理的覆蓋是否完整。

成熟度層級分佈營運特徵
低成熟度16%鑑識證據零散;權限控制極不一致;存取審查完全處於被動狀態。
中等成熟度64%具備基準控制措施但覆蓋範圍不均;在稽核或事件後調查期間經常浮現關鍵漏洞。
高成熟度20%具備強大且集中的證據日誌;嚴格限制並定期審查權限;對所有人類與非人類身分實施一致的治理。

平台備註:以 Google Workspace 為主的組織在成熟度上略具優勢,只有 11% 落入最低層級,相比之下,以 Microsoft 365 為主的組織則為 21%。

代理式 IAM 生命週期:成熟團隊的框架

達到「高成熟度」的組織一致將 AI 代理視為標準身分。他們實施持續的「代理式 IAM 生命週期」(Agentic IAM Lifecycle),確保每一個自動化動作都能追溯到特定的時間戳記、明確的存取範圍以及負有責任的人類擁有者。此生命週期需要四個不同階段:

  1. 發現:主動找出在環境中運作的所有代理,包含未經批准的「影子 AI」部署(目前有 30% 的團隊報告存在未受監控的影子 AI)。
  2. 註冊:將每個代理編目,並嚴格定義其操作範圍、指定用途與具名的人類負責人。
  3. 存取管理:強制實施最小權限原則,並實施在任務完成後即過期的時間限制存取權(目前 49% 報告 AI 權限過於寬鬆且難以審查)。
  4. 持續治理:擺脫年度稽核,轉向持續或自動化的權限審查(目前只有 14% 的受訪者採用此做法)。

獲取完整的情報

在您為來年定義組織對 AI 自主性的容忍度時,請將您的策略與完整的行業數據進行基準比較。完整報告提供了全面的鑑識證據細目、依軟體套件劃分的事件分析,以及美英兩國的區域基準比較。

下載 Q4 Pulse 報告

 

 

關於 JumpCloud

在 JumpCloud,我們的使命是建立一個世界級的雲端目錄。我們不僅是將 Active Directory 演進至雲端,更是重新定義現代 IT 團隊的工作方式。JumpCloud 目錄平台是一個統一的目錄,旨在管理您的用戶、其 IT 資源、您的裝置群組,以及它們之間的安全連線,並提供全面的控制、安全性和可視性。

關於 Version 2 Digital
資安解決方案 專業代理商與領導者
台灣二版 ( Version 2 ) 是亞洲其中一間最有活力的 IT 公司,多年來深耕資訊科技領域,致力於提供與時俱進的資安解決方案 ( 如EDR、NDR、漏洞管理 ),工具型產品 ( 如遠端控制、網頁過濾 ) 及資安威脅偵測應 變服務服務 ( MDR ) 等,透過龐大銷售點、經銷商及合作伙伴,提供廣被市場讚賞的產品及客製化、在地化的專業服務。

台灣二版 ( Version 2 ) 的銷售範圍包括台灣、香港、中國內地、新加坡、澳門等地區,客戶涵 蓋各產業,包括全球 1000 大跨國企業、上市公司、公用機構、政府部門、無數成功的中小企業及來自亞 洲各城市的消費市場客戶。

探索更多來自 台灣二版有限公司 的內容

立即訂閱即可持續閱讀,還能取得所有封存文章。

繼續閱讀