推論介面缺乏存取控制
Inference Interface Without Access Control
部署
風險描述
當組織的測試端點未設認證即長期運行,位址意外外流時;系統因外部大量呼叫使運算成本暴增,且無法確認期間是否有敏感內容經由該端點處理,除引發相關利害關係人權益損害外,亦將造成企業合規與營運商譽代價。
框架對照
NIST CSF 2.0PR.AA
ISO/IEC 27001Annex A 5.15、8.16
MITRE ATLASAML.T0024
NIST AI 600-1Information Security
ISO/IEC 5338部署
具體風險處置與實施指引
所有推論端點(含測試環境)一律實施認證授權,禁止匿名端點長期運行; 設定速率限制與用量告警,異常呼叫即通報; 定期盤點對外暴露的端點,未登錄者即下線