跳到主要內容
2026-09-11 日報
開發生態

AWS 與 SANS 提出 AI 代理資安建議:需賦予獨立身分、建立 30 天行為基準並納管 MCP

iThome單一來源
尚未逐項核實

目前依單一來源整理,這是來源數量描述,不是對消息真假的判定。

據報導,AWS 與資安機構 SANS Institute 近期針對 AI 代理自主存取資料與呼叫工具的特性,提出專屬的資安監控與事件應變建議。 在身分控管上,建議為每個 AI 代理配置獨立的非人類身分(NHI),使用短效且範圍受限的憑證,避免共用權限。AWS 與 SANS 特別強調,提示詞不能取代真正的存取控制,代理的實際操作範圍仍須由系統權限機制把關。 在異常偵測方面,企業應掌握代理呼叫工具的頻率與順序,針對高風險代理,建議蒐集至少 30 天的操作資料以建立正常行為基準。 在授權與應變機制上,建議依影響程度分級:低影響操作可自動執行,高影響操作即使無異常也須人工確認;若偵測到異常但系統判斷信心低,應先限制存取並交由人工複核;若確認為安全威脅,則須全面撤銷憑證、隔離工作負載並停用特定工具。此外,第三方 API 與 Model Context Protocol (MCP) 伺服器也須納入控管,企業應建立核准清單,限制資源存取並檢查外部工具的回傳內容。
讀原始報導