蘇緯政/實踐大學財務金融學系商事法講師
輝達(NVIDIA)執行長黃仁勳日前指出,「網路安全」很可能成為人工智慧(AI)的下一個重要應用。這番話點出金融業的迫切問題,AI可以協助找漏洞、攔截異常,攻擊者也能利用AI加快試探與詐騙。民眾存款、付款與投資,仰賴的是服務穩定與交易正確。一旦系統被入侵或服務長時間中斷,受影響的不只是交易,更是民眾對金融體系的信心。因此,政府與業者不能只將AI當作提升效率的工具,也應將AI納入資安防線。金融治理必須具備韌性,既要讓防禦跟得上AI的速度,也要確保最終判斷與責任不會完全交給機器。
金融業的挑戰,在於服務環環相扣。民眾在手機按下轉帳鍵,背後牽涉身分驗證、帳務處理,跨行轉帳還可能涉及跨機構清算;其中一環出錯,便可能波及其他服務。此外,網路銀行、行動支付、雲端服務與委外廠商在提升便利性的同時,也讓資安風險延伸至外部供應商。所謂金融治理的「韌性」,並非保證系統永遠不受攻擊,而是先找出最重要的服務,確保危機發生時能迅速隔離問題,維持關鍵交易運作,並儘快恢復。
AI也改變了攻擊方式,詐騙者可用AI大量製作逼真的假通知,也可能透過深偽技術模仿客服或親友的聲音與影像,誘騙民眾匯款;駭客則可能利用AI加快搜尋系統弱點,使業者的修補時間更緊迫。前者關乎防詐,後者關乎資安;兩者各有防護重點,卻同時考驗金融機構能否守住客戶信任。另一方面,當業者導入AI進行防護,也必須防止客戶個資外洩,或因錯誤資料導致誤判;若正常交易被AI攔下,民眾權益同樣會受影響。這些工作不能全丟給資安部門,董事會與經營團隊必須理解風險、承擔責任。
要建立防線,金融機構應由基本功做起。先盤點核心服務與機敏資料,並釐清對外部供應商的依賴程度。這就像管理一棟商業大樓,必須先知道哪扇門通往金庫、誰持有鑰匙,才能決定先守哪裡。在實務上,應導入「零信任(Zero Trust)」思維,員工僅取得工作所需的權限,重要操作採多因素身分驗證,並將網路分段管理,避免一處失守就波及全局。AI能從大量登入與交易紀錄中找出異常,也能依據漏洞檢測結果,提醒資安人員優先修補高風險弱點。然而,AI是警報器,不是法官。涉及限制帳戶交易等可能影響客戶權益的重大處置,應保留人工覆核與處理紀錄;發生誤判時能修正,AI失靈時也能停用並啟動備援作業。
在政策面上,政府並非從零開始。台灣現有的金融資安資訊分享與分析中心(F-ISAC)已協助業者分享威脅情資,聯防作業還可以做得更快、更一致。針對高風險弱點與重大供應鏈事件,應進一步釐清通報門檻與時限,定期進行跨機構演練,也協助規模較小的業者取得負擔得起的防護工具。資安與科技業者應提供可測試、能追查判斷依據的AI工具。金融機構則應依法保護個資,辨識可疑交易,必要時依程序攔阻。資安聯防的重點,不在於交換多少資料,而在於讓關鍵警訊及時傳到能處理的人手上。
在這場攻防戰中,一般民眾絕非局外人。接到自稱客服或親友的緊急匯款要求時,即使聲音與影像再逼真,也請先掛斷,改撥官方客服電話,或用親友原有的聯絡方式查證。主動開啟帳戶交易通知、使用多因素驗證,絕不將密碼與一次性驗證碼交給任何人。AI再會辨識異常,也代替不了當事人在按下匯款鍵前「多停一秒、多查一次」。
善用AI防禦AI,將是未來金融資安的必然方向,但整條信任防線不能只靠演算法撐起。能早一步察覺威脅,在事故發生時穩住核心服務,事後找出原因並改進,才是金融韌性的真正實力。台灣擁有成熟的金融體系與頂尖的資通訊產業,也已累積多年的跨機構聯防經驗。只要政府指明協作方向、業者落實治理責任、民眾提升防詐意識,我們絕對有能力應對AI時代的考驗,替每一筆交易穩穩守住信任。
★《鏡報》徵文/《鏡報》歡迎各界投書,來文請寄至:editor@mirrordaily.news,並請附上真實姓名(使用筆名請另外註明),職稱與聯絡電話。來文48小時內若未收到刊登通知,請另投他處。回到原文
更多鏡報報導
紀永添專欄:颯沓如流星—捲土重來的長程空對空飛彈
「川習二會」──沒有純粹邦誼,盡是滿滿算計
日本82天完成攔截無人機採購──快,還不夠



