https://www.informationsecurity.com.tw/seminar/2026_Finance/
https://www.informationsecurity.com.tw/seminar/2026_Finance/

新聞

美NIST最新報告揭露多雲環境23項資安挑戰,籲業界協力尋解方

2026 / 09 / 25
編輯部
美NIST最新報告揭露多雲環境23項資安挑戰,籲業界協力尋解方
美國國家標準與技術研究院(National Institute of Standards and Technology,NIST)於 8 月 21 日發布一份報告初稿,針對多雲環境提出警示。報告指出,企業同時採用多家雲端服務供應商(Cloud Service Provider,CSP)時,將在身分驗證、弱點修補、事件應變與資料保護等面向,面臨多達 23 項獨特的資安挑戰。NIST 呼籲資安產業共同投入研究,協助找出因應之道;目前該報告已開放徵集公眾意見,截止日期為 10 月 5 日。

多雲架構是指企業同時使用兩家以上 CSP,近年採用比例持續攀升。其優勢在於降低對單一供應商的依賴;當某家 CSP 發生服務中斷或遭受網路攻擊時,企業仍可維持系統運作並存取關鍵資料。

不過,NIST 也強調,多雲同時帶來顯著的資安治理難題。由於各 CSP 採用不同的安全模型、工具、系統設定與共同責任框架,企業難以在各供應商之間維持一致的資安政策、落實統一控制措施,並確保驗證機制的強度。

分與存取管理落差大

企業要在架構各異的 CSP 系統之間一致落實存取控制與授權措施並不容易,甚至難以確認所有 CSP 是否已針對支援雲端服務的特定資訊系統,全面採用多因子驗證(MFA)或生物辨識等驗證機制。報告指出,若還需要同步查核 CSP 所仰賴的其他供應商或第三方廠商之存取控制實作情形,挑戰將更加嚴峻。

弱點修補與獨立掃描受限

弱點管理同樣存在落差。由於各 CSP 提供弱點通報的時程與格式不一,企業難以在整體架構中建立一致的修補管理流程;再加上部分客戶缺乏直接存取 CSP 資訊系統的權限,也就無法自行進行獨立的弱點掃描。

事件通報與災害復原資訊不對等

部分 CSP 未必能即時且完整地提供事件資訊,通報格式與內容也因供應商而異,缺乏一致標準。CSP 也可能未授予客戶足夠的管理權限,使企業難以獨立監控跨供應商的雲端服務狀況。此外,CSP 基於保護後端敏感資訊與系統安全的考量,往往不願提供緊急應變計畫的細節,也不公開災害復原演練結果,導致企業難以有效規劃自身的災害復原方案。

NIST 籲產業界協力尋找解方

針對上述挑戰,NIST 表示,企業需要建立健全的治理框架、集中化的可視性,以及一致的政策落實機制,並強調應透過自動化與標準化來提升管理效率。同時,NIST 指出,這項議題需要整個資安社群共同投入。

報告指出,透過界定分析範疇,本報告旨在提供結構化的問題陳述與共通詞彙,作為未來政府、產業與學術界在研究、採購、標準制定與解決方案設計上的參考依據。

目前 NIST 已開放聯邦機構、產業夥伴、研究人員及資安社群提出意見,徵集期至 10 月 5 日截止。

本文轉載自 InfosecurityMagazine。