S0182RS6-T21-S0182-Z · 完整風險編碼

系統間通訊協定安全不足

Insufficient Security in Inter-System Protocols

運行與監控
風險描述

當系統間的內部通訊未加密,攻擊者在網路層竄改訊息並偽造高權限指令時;系統因接收方因協定未設驗證而直接執行,事後追查也難以區分正常與偽造訊息,除引發相關利害關係人權益損害外,亦將造成企業合規與營運商譽代價。

框架對照

MITRE ATLASAML.T0051
NIST AI RMFMEASURE 2.7
ISO/IEC 23894§6.4
OWASP Top 10 for LLMLLM06
MAESTRO
ISO/IEC 5338運作與監控
MIT AI Risk RepositoryDomain 7

具體風險處置與實施指引

對系統間內部通訊實施加密,防止網路層竄改與偽造; 實施智能體間認證,接收方須驗證訊息來源與完整性才可執行; 對高權限指令要求簽章與防重放機制