隨著企業加速採用AI與雲端服務,並讓更多系統彼此整合,雲端資安風險也出現變化。 雲端安全聯盟(Cloud Security Alliance,CSA)公佈2026年雲端運算重大威脅調查 ,有兩項AI相關風險首度進入前11名,分別為排名第2的AI強化攻擊(AI-Enhanced Attacks),以及排名第6的AI系統遭入侵(AI System Compromise)。
今年雲端威脅排名也出現明顯變化。身分與存取管理不足(Inadequate Identity and Access Management)由2024年調查的第2名升至榜首,CSA指出,非人類身分(Non-Human Identity,NHI)數量已超過人類使用者,使企業身分治理更加複雜。不安全的第三方資源(Insecure Third-Party Resources)則由第5名升至第3名,不安全的介面及API(Insecure Interfaces and APIs)由第3名降至第4名;2024年排名第一的錯誤設定與變更控制不足(Misconfiguration and Inadequate Change Control),今年則降至第5名。
AI風險則同時出現在攻擊手段與攻擊目標兩端。排名第2的AI強化攻擊,主要反映攻擊者利用AI自動化或強化既有攻擊活動。CSA指出,AI自動化網路釣魚活動的點擊率已達54%,攻擊者也利用AI協助發現漏洞並加快發動攻擊。排名第6的AI系統遭入侵,則聚焦AI系統本身面臨的安全風險,相關攻擊方式包括提示注入(Prompt Injection)及模型竊取(Model Theft)。此外,自主AI代理與多代理系統逐漸整合至雲端環境,也帶來新的攻擊途徑。
對企業IT與資安團隊而言,CSA建議優先從4個方向調整防護作法,包括強化身分治理、建立AI專屬安全控制措施、改善變更控制與第三方生態系統治理,以及提升對雲端與AI環境的可視性、韌性及營運掌握能力。