AI 的演进速度正让安全负责人感到焦虑。几乎每天都有新的模型、能力和攻击向量出现,这迫使首席信息安全官不断调整安全策略。

安全领导者们已经注意到了这种转变。观察人士服务公司 Kai 近期对 500 名 CISO 进行了一次调查,结果显示,近九成受访者表示自己已经为 AI 驱动的攻击做好了准备。然而,如果将标准收窄,只有 28% 的人认为自己的准备程度称得上非常充分。

打开网易新闻 查看精彩图片

这种看似矛盾的心理状态背后,隐藏着一个更为残酷的现实。在同一份调查中,63% 的受访者相信,得益于 AI 技术,攻击者目前掌握着主动权。此外,65% 的人认为,从漏洞披露到被利用的时间间隔正在缩短。这些发现揭示了一个关键的认知偏差:感觉自己做好了准备,并不等同于真正具备了应对攻击的响应能力。理解威胁是一回事,以匹配攻击的速度去操作又是另一回事。

棘手的地方在于,即便是那些正在构建前沿 AI 系统的工程师,也不得不承认一个简单的事实:没有人确切知道 12 个月、24 个月或 36 个月后的 AI 会是什么样子。这种不确定性意味着,仅仅围绕当下的技术去构建安全项目风险极高。一种被建议采纳的替代思路是回归第一性原理。尽管 AI 会不断改变组织的运作方式,但优秀安全治理的底层逻辑依然稳固,甚至在许多场景下变得比以往更加重要。技术会持续迭代,但保障组织安全的基本原则不会轻易动摇。

第一条核心原则是韧性。每个安全负责人都清楚,抵御每一次网络攻击几乎是不可能完成的任务。AI 并没有改写这个现实,它改变的是网络攻击的经济学模型。人们观察到,AI 正在降低攻击的准入门槛,加速攻击的节奏,并允许对手在更大的规模上运作。攻击手段本身未必新奇,但它们正变得更廉价、更迅捷且更容易执行。这就要求组织必须做好应对更频繁业务中断的准备,而不是预期攻击尝试会减少。

安全团队必须构建起能够快速检测、遏制并恢复的组织架构。韧性需要成为一种策略性的设计原则,让组织能够在拥抱创新的同时,不至于牺牲业务的连续性。目前的挑战在于,许多组织依然试图用人类速度的运营机制去对抗机器速度的攻击。Kai 的调研发现了一些令人担忧的数据:65% 的机构表示,他们的漏洞管理流程至少有一半环节仍然依赖人工。60% 的组织需要超过一周的时间来修复关键漏洞,而近半数的受访者透露,至少有四分之一的已知漏洞在超过 30 天的时间里依然处于未修复状态。

在漏洞识别与修复之间,每多出一天的时间差,就给攻击者多创造了一次可乘之机。在 AI 不断压缩披露与利用时间间隔的环境下,韧性的定义已经不再局限于从事故中恢复。它更关乎缩短检测、决策与执行之间的时间差,让防御方有机会跑赢攻击的速度。