關鍵數字: Qualys 宣布為其 TotalAI 安全產品新增 AI 治理功能,旨在幫助企業資訊安全長(CISO)全面管理 AI 系統的潛在風險。
Qualys 的 AI 治理新功能
Qualys 今日(29日)宣布,已在其 TotalAI 安全產品中添加了新的 AI 治理功能,這一舉措旨在幫助企業資訊安全長(CISO)在 AI 系統的開發和實際運作環境中,全面管理潛在風險。這項新功能可以從設計階段到生產環節,偵測、測試、監控並治理企業的 AI 系統,特別針對「影子 AI」(Shadow AI)問題提供解決方案。
國際資料公司(IDC)研究總監 Grace Trinidad 指出,AI 技術的發展速度已經超越現有控制措施的建構速度。她強調,資安團隊不能再將 AI 風險視為獨立項目,而是必須將其整合到持續性的曝險管理中,確保企業能安全且規模化地採用 AI。
解決「影子 AI」問題
Qualys 的 TotalAI 新功能建立在其 Enterprise TruRisk Platform 之上,並沿用相同的 TruRisk 評分機制,與現有的漏洞、雲端資產和容器管理保持一致。該產品能識別多種 AI 部署,包括瀏覽器上的 AI 使用、雲端 AI 服務、AI 代理程式、模型以及模型上下文協議(Model Context Protocol, MCP)伺服器等,特別針對可能脫離正式審批流程的部署提供可見性。
這對於解決許多組織面臨的「影子 AI」問題至關重要,因為未經管理的 AI 使用會增加追蹤、實施控制和調查事件的難度。Qualys 總裁暨執行長 Sumedh Thakar 表示,隨著現代企業普遍運用 AI,問題已從「我的 AI 是否安全」轉變為「我能否向董事會和監管機構證明我的 AI 是安全的」。TotalAI 提供企業一個統一的平台,能持續評估、治理並確保 AI 風險安全,其即時透明度和嚴謹性正是 Qualys 一貫的特色。
確保 AI 系統安全
為確保 AI 系統安全,TotalAI 的測試功能包含對大型語言模型(LLM)的檢查,例如提示注入(Prompt Injection)和越獄(Jailbreak)等攻擊手法,以防範模型被惡意指令控制或脫離預設限制,確保輸出內容的安全性。此外,它還對 MCP 伺服器進行紅隊測試(模擬駭客攻擊),防範工具中毒、伺服器端請求偽造(SSRF)及地毯式拉扯攻擊等風險,所有測試均對應 OWASP LLM Top 10 和歐盟人工智能法案(EU AI Act)的規範。
透過底層 eBPF 檢測技術,TotalAI 能揭示 AI 工作負載在伺服器上的運行狀況,提供傳統掃描器或日誌型方法可能遺漏的可見性。這項技術旨在將 AI 安全性更早地整合到軟體開發流程中,在系統進入生產環境前,就能識別程式碼中的漏洞、錯誤配置和外洩的機密資訊。
從產業面來看,Qualys 的 TotalAI 新功能不僅提供了一個全面的 AI 治理平台,還幫助企業解決了「影子 AI」問題,確保 AI 系統的安全性和透明度。隨著 AI 技術的快速發展,這種全面的治理方案將成為企業不可或缺的一部分。
行動呼籲
面對日益複雜的 AI 安全挑戰,企業資訊安全長(CISO)需要一個全面且可靠的治理工具。Qualys 的 TotalAI 新功能不僅提供了必要的技術支持,還幫助企業滿足監管要求,確保 AI 系統的安全性。如果你是 CISO 或資安團隊成員,不妨考慮將 TotalAI 納入你的安全策略中,以應對未來的挑戰。
本文改寫整理自公開新聞來源,原始報導由Yahoo奇摩新聞發布。
常見問題 FAQ
TotalAI 的新功能有哪些?
TotalAI 的新功能包括從設計到生產環節的全面 AI 治理,特別針對「影子 AI」問題提供解決方案,並能識別多種 AI 部署。
Qualys 的 TotalAI 如何解決「影子 AI」問題?
Qualys 的 TotalAI 通過提供從設計到生產的全面可見性,特別針對可能脫離正式審批流程的 AI 部署提供監控和治理,有效解決「影子 AI」問題。
TotalAI 的測試功能有哪些?
TotalAI 的測試功能包括對大型語言模型(LLM)的檢查,例如提示注入和越獄等攻擊手法,以及對 MCP 伺服器的紅隊測試,防範多種風險。
※ 此篇文章由 AI 改寫或生成,內容僅供參考,可能存在錯誤或不準確之處。