随着银行与第三方合作日益增多以及 AI、云计算和 API 等技术的快速应用,第三方风险正面临新的挑战。其中,软件物料清单(SBOM)合规风险和网络安全风险是两大新兴风险因素。
SBOM 合规风险
SBOM 是指软件组件的详细清单,但随着软件复杂性的提升,SBOM 的复杂性也相应增加,导致银行难以准确识别潜在风险。为应对这一风险,监管机构正推动将软件责任转向软件作者和开发者,以提升 SBOM 的透明度。这对银行提出以下要求:
- 重新审视现有供应商协议,纳入 SBOM 考量,包括软件责任和开源软件的可控性;
- 建立单一信息源(文档库)以增强协议的透明度和可追溯性;
- 实施机制以评估引入软件的来源和可靠性。
网络安全风险
尽管网络安全并非新议题,但 AI 的成熟为攻击者提供了新的攻击手段,同时也为防御提供了工具。AI 的双重作用带来了新的挑战,包括:
- 攻击者通过 AI 行为“漂移”欺骗系统,为知识产权盗窃或数据窃取做准备;
- 针对性攻击(如算法偏见)可能导致歧视性决策。预计未来威胁将更复杂,新型风险(如对抗性攻击)将不断涌现。
应对建议
为应对上述风险,银行应采取以下措施:
- 建立新的网络安全韧性愿景,将 AI 的影响纳入考量;
- 采用有效的 SBOM 分享模型。
通过及时应对这些新兴风险,银行能够更好地保障运营安全,为未来做好准备。