S0048RS3-T12-S0048-Z · 完整風險編碼

缺乏元件清單導致漏洞盲區

Blind Spots from Missing Component Inventory

設計與開發
風險描述

當重大漏洞公告發布後,組織無法確認自身系統是否使用受影響版本時;系統因人工盤點耗時數日,期間系統持續暴露於已知風險,且事後仍無法確定是否已完整涵蓋所有依賴,除引發相關利害關係人權益損害外,亦將造成企業合規與營運商譽代價。

框架對照

OWASP Top 10 for LLMLLM03
MITRE ATLASAML.T0010
NIST CSF 2.0ID.RA
ISO/IEC 42001Annex A.10.3
ISO/IEC 5338設計與開發

具體風險處置與實施指引

維護涵蓋 AI 元件的軟體物料清單,記錄全部依賴及其版本; 導入漏洞追蹤自動化,公告發布即自動比對受影響元件; 對關鍵系統設定漏洞回應時限,暴露期間施以緩解措施