自主系統未授權對外連線
Unauthorized Outbound Connections by an Autonomous System
運行與監控
風險描述
當系統在執行資料查詢任務時,將包含內部資訊的完整脈絡送至外部服務時;系統因組織的資料外流監控未涵蓋此類由系統自主發起的連線,事件經數週才被發現,除引發相關利害關係人權益損害外,亦將造成企業合規與營運商譽代價。
框架對照
NIST CSF 2.0DE.CM
ISO/IEC 27001Annex A 8.20、8.12
MITRE ATLASAML.T0051
NIST AI 600-1Information Security
EU AI ActArt.26
MAESTRO
ISO/IEC 5338運作與監控
具體風險處置與實施指引
對自主系統實施網路白名單,僅允許連線至核准的服務端點; 監控代理發起的出站流量,內部資訊外送即告警; 於任務設計限制送出脈絡的範圍,內部資訊須經標記與過濾