MITRE ATLAS คืออะไร และใช้วางแผน AI Red Teaming อย่างไร
ผู้โจมตีระบบ AI ไม่ได้หยุดที่ Prompt Injection แต่โจมตีตั้งแต่ Dataset, Model, RAG, Agent Tool ไปจนถึง Cloud Infrastructure หน้านี้เปลี่ยน MITRE ATLAS จาก Matrix ขนาดใหญ่ให้เป็นแผนทดสอบและหลักฐานการตรวจจับที่นำไปใช้ได้จริง
อ่าน Matrix 16 Tactic ให้เห็นเส้นทางโจมตีจริง
ATLAS เป็นฐานความรู้แบบ Living Knowledge Base ของ MITRE รุ่นข้อมูล 2026.07 มี 16 Tactic, 101 Technique และ 77 Sub-technique พร้อม Mitigation และ Case Study จากเหตุการณ์จริงและการทดสอบของ AI Red Team

- Tactic แสดงเป้าหมายของผู้โจมตี ส่วน Technique และ Sub-technique แสดงวิธีที่ใช้จริง จึงไม่ควรอ่าน Matrix เป็น Checklist ที่ทุกระบบต้องทดสอบเหมือนกัน
- Matrix ครอบคลุม Predictive AI, Generative AI, Agentic AI และ Enterprise ทำให้เห็นทั้งช่องโหว่เฉพาะโมเดลและเส้นทางโจมตี Infrastructure แบบดั้งเดิม
- ระดับ Maturity แยก Feasible, Demonstrated และ Realized เพื่อช่วยให้ทีมจัดลำดับกรณีทดสอบจากความเป็นไปได้ในงานวิจัยไปสู่การโจมตีที่พบจริง
- ใช้ ATLAS เป็นภาษากลางระหว่างผู้บริหาร ทีมพัฒนา ทีม SOC และ AI Red Team เพื่อเชื่อม Threat, Test Case, Detection และ Mitigation เข้าด้วยกัน
Technique สำคัญที่ควรอยู่ในแผน AI Pentest
เลือก Technique จาก Architecture และ Business Impact ของระบบ แล้วสร้าง Attack Path ที่พิสูจน์ได้แทนการยิง Prompt จำนวนมากโดยไม่มีสมมติฐาน
- AML.T0051 LLM Prompt Injection ครอบคลุม Direct และ Indirect Prompt Injection ที่ทำให้โมเดลปฏิบัติตามคำสั่งที่ไม่ตั้งใจหรือส่งต่อคำสั่งอันตรายไปยัง Component อื่น
- AML.T0054 LLM Jailbreak เน้นการหลบเลี่ยงข้อจำกัดของโมเดล ส่วน AML.T0057 LLM Data Leakage เน้นการเปิดเผยข้อมูล จึงต้องทดสอบและวัดผลแยกกัน
- AML.T0020 Training Data Poisoning เปลี่ยนพฤติกรรมจากขั้นตอน Training หรือ Fine-tuning ขณะที่ AML.T0070 RAG Poisoning เปลี่ยน Context ที่ระบบค้นคืนขณะใช้งาน
- AML.T0024.001 Invert AI Model มุ่งสร้างข้อมูลฝึกสอนกลับคืน ส่วน AML.T0024.002 Extract AI Model มุ่งสร้างสำเนาหรือประมาณการความสามารถของโมเดล
Agentic AI, RAG และ MCP ทำให้ผลกระทบขยายจากคำตอบไปสู่การกระทำ
เมื่อ Agent อ่าน Email, เรียก API, เขียนไฟล์ หรือใช้ MCP Server ความผิดพลาดของโมเดลอาจกลายเป็นการเปลี่ยนข้อมูล ขโมย Credential หรือส่งข้อมูลออกนอกองค์กร
- AML.T0080 AI Agent Context Poisoning เปลี่ยน Context ระยะยาวเพื่อควบคุมการตัดสินใจ ส่วน AML.T0099 AI Agent Tool Data Poisoning ใช้ข้อมูลอันตรายที่ Tool ดึงกลับมา
- AML.T0110 AI Agent Tool Poisoning ครอบคลุมคำอธิบาย Tool, Implementation และ Runtime Response ที่ถูกแก้ไข รวมถึง MCP Server และ Agent Skill
- AML.T0053 AI Agent Tool Invocation ใช้สิทธิ์ของ Agent เรียก Tool ที่ผู้โจมตีเข้าถึงโดยตรงไม่ได้ และอาจต่อยอดสู่ AML.T0086 Exfiltration via AI Agent Tool Invocation
- การป้องกันต้องทดสอบ Identity, Permission, Approval, Sandbox, Memory, Tool Output, Egress และ Audit Trail พร้อมกัน ไม่ใช่ตรวจเฉพาะ System Prompt
เปลี่ยน ATLAS ให้เป็นแผน Red Teaming ที่วัดผลได้
เริ่มจาก Crown Jewel และ Trust Boundary แล้วเลือก Technique ที่สร้างผลกระทบได้จริง จากนั้นกำหนด Test Oracle, Safety Limit และ Detection Expectation ก่อนเริ่มทดสอบ

- สร้าง Test Case ที่ระบุ ATLAS ID, Preconditions, Payload Class, Expected Control, Success Criteria และหลักฐานที่ต้องเก็บ เพื่อให้ทดสอบซ้ำได้
- ใช้ข้อมูลสังเคราะห์และ Canary Secret ทดสอบการเปิดเผยข้อมูลโดยไม่เสี่ยงต่อข้อมูลจริง พร้อมกำหนด Stop Condition สำหรับ Agent ที่มีสิทธิ์เปลี่ยนแปลงระบบ
- ตรวจ AI Gateway, Application Log, Model Telemetry, Identity Log, EDR, WAF และ SIEM เพื่อวัดทั้ง Prevention, Detection, Triage และ Response
- MITRE เพิ่ม AML.M0035 AI Red Team เป็น Mitigation ในรุ่น 2026.07 ซึ่งสนับสนุนการทดสอบแบบ Adversarial เพื่อค้นหาช่องว่างก่อนผู้โจมตีจริง
รายงาน ATLAS ที่มีคุณค่าต้องแสดง Coverage และ Detection Gap
การแปะ ATLAS ID หลัง Finding ไม่เพียงพอ รายงานควรแสดงว่า Technique ใดถูกทดสอบ เพราะเหตุใด ผลกระทบคืออะไร และทีมป้องกันมองเห็นเส้นทางนั้นครบหรือไม่
- Coverage Matrix ควรเชื่อม Asset, Attack Surface, ATLAS Technique, Test Status, Control, Telemetry Source และ Detection Result
- แยกผล Prevented, Detected, Partially Detected และ Undetected เพื่อไม่ให้ Guardrail ที่บล็อก Payload หนึ่งครั้งถูกตีความว่าป้องกัน Technique ทั้งหมวด
- บันทึก Model Version, Prompt Template, RAG Corpus, Agent Tool, Policy และ Configuration ที่ใช้ทดสอบ เพราะผลอาจเปลี่ยนเมื่อ Component ใด Component หนึ่งเปลี่ยน
- ปิดงานด้วย Remediation, Detection Engineering, Retest และ Residual Risk ที่ผู้รับผิดชอบระบบยอมรับอย่างชัดเจน
ตารางเปรียบเทียบข้อกำหนดและการทดสอบความปลอดภัย
สรุปรายละเอียดประกาศ บทบัญญัติ และขอบเขตการทดสอบความปลอดภัยที่จำเป็น
| ประกาศ และข้อกำหนด | สาระสำคัญ | ขอบเขตการทดสอบ | รอบเวลาทดสอบ |
|---|---|---|---|
| ATLAS 2026.07: AML.T0051 และ AML.T0054 | LLM Prompt Injection และ LLM Jailbreak | ทดสอบ Direct Prompt Injection, Indirect Prompt Injection และการหลบเลี่ยง Guardrail โดยแยก Success Criteria | ทดสอบก่อนปล่อยระบบและเมื่อมีการปรับ Prompt หรือ API |
| AML.T0020 และ AML.T0070 | Training Data Poisoning และ RAG Poisoning | ประเมิน Provenance, Integrity, Ingestion, Fine-tuning และ Retrieved Context ที่อาจเปลี่ยนพฤติกรรมของระบบ | เมื่อเพิ่มหรือเปลี่ยน Dataset, RAG Source และ Training Pipeline |
| AML.T0024 และ AML.T0057 | Model Access และ LLM Data Leakage | ทดสอบ Membership Inference, Model Inversion, Model Extraction และ Sensitive Data Disclosure โดยใช้ข้อมูลสังเคราะห์ | ก่อนเปิด API สู่ภายนอกและเมื่อ Model Access Policy เปลี่ยน |
| AML.T0080, AML.T0099 และ AML.T0110 | Agent Context และ Tool Poisoning | ประเมิน Context, Memory, Tool Data, Tool Definition, Runtime Response, Permission และ Egress ของ Agent | ทดสอบทุกครั้งที่มีการเพิ่ม Tool หรือเชื่อมระบบภายนอก |
เครื่องมือประเมินความพร้อม
คลิกเลือกรายการที่องค์กรของท่านได้ดำเนินการแล้ว เพื่อคำนวณระดับความพร้อมเบื้องต้น
