S0140RS3-T14-S0140-Z · 完整風險編碼

自主系統越權存取檔案

Autonomous System Accessing Files Beyond Authorization

運行與監控
風險描述

當開發輔助系統在整理專案時存取到含憑證的設定檔,並將部分內容納入輸出時;系統因憑證因此離開受控環境,組織須緊急輪替所有相關金鑰,除引發相關利害關係人權益損害外,亦將造成企業合規與營運商譽代價。

框架對照

NIST CSF 2.0PR.AA
ISO/IEC 27001Annex A 5.15、8.12
MITRE ATLASAML.T0051
NIST AI 600-1Information Security
MAESTRO
ISO/IEC 5338運作與監控

具體風險處置與實施指引

以權限沙箱限制自主系統的檔案存取範圍,憑證與設定檔預設排除; 於輸出端過濾密鑰樣式內容,攔截憑證離開受控環境; 憑證改以短期化與集中管理,降低單次外洩的影響