iT邦幫忙

2026 iThome 鐵人賽

DAY 22
0
自我挑戰組

《30 天用 GCP Security 打造企業級 AI 安全防線》系列 第 29

Day 29|MODA × OWASP × SAIF 三框架合規總表

  • 分享至 

  • xImage
  •  

三個框架,三種視角

這系列走到這裡,陸續引用了三個框架:台灣官方的《人工智慧風險分類框架》(Day4)、國際的 OWASP LLM Top 10(Day6)、以及 Google 自家的 SAIF 六大要素(Day1 起貫穿全系列)。這三者不是互相競爭的框架,而是三種不同視角:

  • MODA 風險分類框架:回答「這個 AI 系統可能造成哪些風險」,視角是風險類型
  • OWASP LLM Top 10:回答「這個 AI 系統的技術實作有哪些已知弱點」,視角是攻擊面
  • SAIF:回答「組織該用什麼樣的能力建設方式,系統性地管理 AI 安全」,視角是組織能力

三者疊在一起看,才是完整的立體圖像——單看任何一個框架都只看到一個切面。

三框架合規總表

MODA 風險類別 對應 OWASP LLM 風險 對應 SAIF 要素 對應 GCP 控制(本系列篇目)
A1 安全漏洞與攻擊 LLM01 Prompt Injection 自動化防禦 Model Armor(Day21)
A5 隱私與個資保護 LLM02 Sensitive Information Disclosure 統一平台層級控制 Sensitive Data Protection、VPC-SC(Day13、15)
A2 缺乏透明性/可解釋性 LLM09 Misinformation 擴展偵測與應變 Google SecOps、Cloud Audit Logs(Day26)
B1 過度依賴與不安全使用 LLM06 Excessive Agency 統一平台層級控制 IAM 最小權限、Workload Identity(Day7、9)
B6 AI 自主代理之授權外行為 LLM06 Excessive Agency 統一平台層級控制 Agent 平台權限盤點(Day23)
(供應鏈風險,跨 A/B 類) LLM03 Supply Chain 擴展安全基礎至 AI 生態系 Binary Authorization(Day22)

這張表怎麼用

如果你是企業內部要跟監理機關或內部稽核單位證明「我們的 AI 治理是有系統的」,這張表提供的是一條完整的追溯鏈:從官方要求盤點的風險項目,到國際標準定義的技術弱點,到 Google 自家框架建議的組織能力方向,最後落到具體部署了哪個 GCP 服務——每一步都有據可查,而不是各自為政的三份不相關文件。

Week 1 到 Week 5 的完整回顧

到這裡,系列 30 篇的骨架已經完整拼上:Week1 建立威脅與框架地圖、Week2 身份與存取控制、Week3 網路與資料邊界、Week4 模型與 Agent 層安全、Week5 監控治理與三框架收斂。明天最後一篇做全系列總結,並預告 9 月接續的主題二。


上一篇
Day 28|用 SAIF Risk Self-Assessment 做企業 AI 安全自評
下一篇
Day 30|系列總結:企業導入 AI 的 GCP Security 防線全景圖
系列文
《30 天用 GCP Security 打造企業級 AI 安全防線》30
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言