S0095RS3-T14-S0095-Z · 完整風險編碼

雲端服務權限配置過寬

Overly Permissive Cloud Service Configuration

部署
風險描述

當組織為加速開發而暫時放寬權限,事後未收回時;系統因稽核發現訓練資料儲存空間可被組織外部存取,且無法確認過往是否曾遭下載,除引發相關利害關係人權益損害外,亦將造成企業合規與營運商譽代價。

框架對照

NIST CSF 2.0PR.AA
ISO/IEC 27001Annex A 5.15、5.23、8.9
MITRE ATLASAML.T0024
NIST AI 600-1Data Privacy
ISO/IEC 5338部署

具體風險處置與實施指引

依最小權限原則配置雲端資源,臨時放寬須設到期自動回收; 定期執行雲端安全配置稽核,偵測對外開放的錯誤設定; 對訓練資料等敏感儲存空間實施存取紀錄與告警