Forcepoint 提出「Know · Protect · Govern」AI 資料安全框架
協助金融業從既有 Web Security 能見度,升級為完整的 AI 資料防護
多數金融機構已是 Forcepoint Web Security 客戶,具備 AI/Shadow AI 使用可視性基礎;合作金庫商業銀行規劃導入雲端應用安全案例顯示,將防護延伸至 Cloud Application,是補齊 AI 資料安全拼圖最快的一步。
資安廠商 Forcepoint 提出「Know · Protect · Govern」AI 資料安全框架,作為協助企業因應 AI 與 Shadow AI 資料外洩風險的系統性路徑。隨著員工普遍透過 ChatGPT、Copilot 等 AI 服務處理工作內容,企業機敏資料的外洩風險,已不再侷限於傳統的 Email 或網頁上傳,而是延伸到員工「貼上什麼內容給 AI」「AI 產出的內容存放到哪裡」等新型態資料流動路徑。Know · Protect · Govern 框架,正是針對這個資料流動全貌所設計的三階段治理邏輯。
Forcepoint 指出,台灣多數金融機構皆已採用 Forcepoint Web Security,具備對員工使用 AI/Shadow AI 服務的偵測與分類能力,換言之,「Know(掌握 AI 使用全貌)」這一步,多數金融業其實已經具備基礎。接下來的關鍵,在於能否將既有的內容防護政策,從 Web/Email 通道,延伸至 SharePoint、OneDrive 等員工實際存放與共用 AI 產出內容的 Cloud Application——這正是「Protect(資料防護)」階段最容易補上、也最容易被忽略的一塊拼圖。
以近期規劃雲端應用安全導入的合作金庫商業銀行(合庫銀行)為例,該行原先即以 Forcepoint Web Security 作為 AI 使用可視性與內容防護的基礎,本次進一步規劃導入 Forcepoint 雲端應用安全(Cloud Application Security),將既有的 DLP 內容防護政策延伸套用至 OneDrive、SharePoint 等 Cloud Application,是「從 Know 到 Protect」升級路徑的具體實踐。
Forcepoint 主張,AI 資料安全治理不需要一步到位,企業可依自身成熟度,選擇獨立部署單一階段,也可循序擴展為完整框架:
1 KNOW.掌握全貌 — 看見所有 AI 使用行為
- Shadow AI 探索與偵測
- AI 工具使用盤點
- 員工與 AI 互動之資料流向追蹤分析
2 PROTECT.資料防護 — 在每一道 AI 互動與存放路徑執行 DLP 政策
- Prompt/Response 內容檢查,避免機敏資料被貼給 AI 工具
- 檔案上傳與外傳管控
- 多層次部署(網路/端點/Cloud Application)——雲端應用安全於此階段扮演關鍵角色,針對 OneDrive、SharePoint 等 AI 產出內容常見的存放與共用位置,執行內容資料控管
- 即時阻擋與使用者教育
3 GOVERN.長期治理 — 因應 AI 帶來的新型態風險
- 持續盤點與風險評估
- 存取權限與資料共享狀態稽核
- 可稽核的合規報告,支援內部稽核與主管機關檢查需求
Forcepoint 說明,隨著具備自主執行能力的 AI 逐漸普及,「Govern」階段的治理範疇預期將持續擴大;現階段建議企業先以 Know 與 Protect 為優先,把 AI 使用可視性與內容防護的基礎打好,再視自身 AI 應用成熟度逐步深化治理範疇。
金融業如何快速補齊 AI 資料安全缺口?從雲端應用安全開始
根據 Forcepoint 觀察,台灣金融業普遍已部署 Forcepoint Web Security,對員工使用 AI/Shadow AI 服務、上傳檔案至網頁等行為,具備相當程度的可視性與內容防護能力。然而,隨著 Microsoft 365、SharePoint、OneDrive 等雲端協作工具滲透率提高,AI 產出內容被儲存、共用於這些平台的情形也隨之增加——若僅有 Web 與 Email 通道的防護,企業對「資料最終存放與共用之處」仍存在防護缺口,這正是雲端應用安全在 Protect 階段補位的角色。
以合庫銀行為例,規劃導入雲端應用安全前,該行對 Office 365(OneDrive/SharePoint)的雲端流量雖已具備能見度,但遇到將既有地端 DLP 政策一致性的延伸至這些雲端平台的問題。透過導入 Forcepoint 雲端應用安全,該行得以將既有 Web/Email 的內容防護政策,延伸套用至 Cloud Application 通道,使資料安全防護涵蓋「使用當下」與「產出後存放」兩個環節,形成較完整的資料保護基準。
「多數金融機構已經是我們 Web Security 架構下的客戶,代表 Know 這一步其實已經走了一大段路。真正的問題是:看得到 AI 使用行為之後,能不能把 DLP 政策延伸到 Cloud Application,把『看得到』變成『管得住』。合庫銀行導入雲端應用安全,是把既有投資的價值放大,而不是重新蓋一套系統。」
— Forcepoint 北亞及東亞業務總監 Johnny Hui
聚上雲身為 Forcepoint 台灣代理商,協助企業把 AI 資料防護延伸到雲端應用
Epic Cloud 聚上雲是 Forcepoint 在台灣的正式代理商,深耕企業雲端應用與雲端資安防護,具備豐富的雲端顧問服務、系統整合與在地專案導入經驗。聚上雲可以協助企業盤點目前的 Web Security、DLP 防護範圍,評估 AI 產出內容在 OneDrive、SharePoint 等 Cloud Application 的存放與共用現況,再依企業的資安成熟度,規劃如何將既有內容防護政策延伸至雲端應用安全,讓「看得到」逐步變成「管得住」。
想了解貴公司的 AI 資料安全缺口落在哪一個階段,歡迎與聚上雲聯繫。
關於 Forcepoint
Forcepoint 是全球資料安全領導廠商,致力於協助企業與政府機構保護其最重要的資產——資料。Forcepoint 的資料安全平台整合 Web Security、雲端應用安全(Cloud Application Security)與資料外洩防護(DLP)等能力,並依循「Know · Protect · Govern」框架,協助企業客戶因應雲端化與 AI 工具普及所帶來的資料外洩風險。
AI 資料安全常見問題 FAQ
Q1:什麼是 Shadow AI?為什麼會造成資料外洩風險?
Shadow AI 指員工未經企業核可、自行使用的 AI 工具,例如將客戶資料或內部文件貼到 ChatGPT 等外部服務。由於企業無法掌握使用行為與資料流向,機敏資料可能在無察覺的情況下外流。
Q2:Forcepoint 的 Know · Protect · Govern 框架是什麼?
這是 Forcepoint 提出的 AI 資料安全三階段治理框架。Know 是掌握全貌(探索 Shadow AI、盤點 AI 工具與資料流向),Protect 是在每一道互動與存放路徑執行 DLP 政策,Govern 是長期治理(風險評估、權限稽核、合規報告)。企業可依成熟度單獨部署某一階段,也可循序擴展。
Q3:已經有 Web Security,為什麼還需要雲端應用安全?
Web Security 能掌握員工使用 AI 服務與上傳檔案的行為,但 AI 產出內容常被存放、共用於 OneDrive、SharePoint 等雲端平台。若防護只涵蓋 Web 與 Email,資料最終存放處仍有缺口,雲端應用安全即是在 Protect 階段補上這一塊。
Q4:企業要導入 Forcepoint 雲端應用安全,可以找誰協助?
Epic Cloud 聚上雲是 Forcepoint 在台灣的正式代理商,可協助企業盤點 AI 資料防護現況、評估雲端應用的資料存放與共用風險,並依資安成熟度分階段導入 DLP 政策控管。



