事件经过
ISACA发布了一份白皮书,提供了基于控制的框架、安全默认检查清单以及数据分类/处理指南,用于保护AI代理免受提示注入、工具滥用、过度代理权限、内存泄漏和模型/供应链攻陷(治理与资产清单、安全开发与变更管理、强身份/认证/授权、网络分段/隔离等)。发布日期未在页面上显示;独立报道(CSO Online,2026年9月8日)表明发布时间在该窗口期附近——以C级呈现,日期不确定性供QA裁决。
影响分析
ISACA是公认的专业机构;这是一套面向从业者的控制措施,补充了OWASP和MITRE ATLAS在主要代理威胁类别方面的内容,有助于映射现有企业代理控制措施和审计期望。
建议行动
将现有AI代理控制措施与该白皮书的检查清单和安全默认指南进行对照;用于审计/保证对齐。