AI 网络风险正超越金融机构的防御能力
- Martin Chen

- 1天前
- 讀畢需時 15 分鐘
Gigamon 报告称,尽管 91% 的受访金融机构已部署 AI 工具来保护数据,仍有 77% 遭遇过与 AI 相关的数据泄露。该调查于 2026 年 8 月经 Google News 传播,揭示了一个棘手的矛盾:银行正更快地实现安全自动化,而攻击者也在利用类似技术加速行动,并趁由此带来的复杂性寻找可乘之机。
这项调查并不能证明 AI 导致了每一起报告的事件。但它表明,金融机构在攻击链、受攻击系统或防御响应的某个环节中,越来越常遇到 AI。遭遇数据泄露的受访者中,98% 表示业务受到实质性影响,包括财务损失、数据丢失、保险费率上升或监管后果。
这种紧张关系如今已超出单一厂商赞助调查的范围。英格兰银行、金融行为监管局和英国财政部均警告称,前沿模型可能加速漏洞发现与利用。因此,金融机构必须同时应对两场竞赛:一边采用 AI 防御基础设施,一边防止自动化为攻击者开辟新的入侵路径。
Google News 调查实际发现了什么
核心发现并非银行缺少安全工具,而是更多自动化和投入并未始终带来更好的控制能力。
Gigamon 于 2026 年 7 月 8 日发布其金融服务业调查结果。调查涵盖来自澳大利亚、法国、德国、新加坡、英国和美国的 139 名安全与 IT 负责人。这些结果是覆盖逾 1,000 名受访者的年度混合云安全研究的一部分。
该公司表示,66% 的金融服务机构已允许 AI 在无需人工干预的情况下启动安全功能。所有受访行业的对应比例为 53%。这一差异表明,金融业正更快迈向自主或半自主防御。
这些系统可以执行诸如对警报分类、隔离设备、修改策略或启动调查等操作。它们的价值来自速度。人工分析师无法审查大型银行的终端、云工作负载、身份系统、应用程序和网络连接所产生的每一个信号。
然而,同一批受访者描述的安全环境仍然难以看清和控制。根据这项金融行业调查,77% 曾经历过涉及 AI 的数据泄露。另有 54% 表示,AI 辅助的社会工程攻击有所增加,其中包括钓鱼和短信欺诈。
47% 表示,针对 AI 或大语言模型部署的攻击有所增加。这一类别可能包括被盗的模型凭据、暴露的应用程序编程接口、遭操纵的输入、不安全的插件,或针对已连接数据存储的攻击。
调查还发现,94% 已投资新的安全技术,以改善检测和可见性。然而,42% 表示检测数据泄露所需时间变长。这一结果挑战了“再购买一个工具就能自动缩短响应时间”的假设。
碎片化似乎是问题的核心。52% 将彼此割裂的安全工具列为保护混合云基础设施时面临的最大挑战。混合云是在同一运营环境下结合私有系统、公共云服务以及往往较早部署的本地技术。
每个组件记录活动的方式可能不同。一个工具可能看到身份登录,另一个看到应用请求,还有一个看到网络流量。如果这些信号无法迅速关联,自动化响应就可能基于不完整的信息采取行动。
来源同样值得审视。Gigamon 销售网络可见性和可观测性产品,因此这项调查直接支撑其商业论点。其发现反映的是受访者报告的经历,而非经过独立审计的数据泄露清单。
样本具有参考价值,但也存在局限。它涵盖六个国家的 139 名金融行业负责人,而不是全球金融系统的代表性普查。“涉及 AI 的数据泄露”和“实质性影响”等定义也可能因受访者而异。
这些局限并不会抹去其中的信号。它们意味着,这些百分比应被视为对感知风险敞口的指标,而非普遍适用的衡量标准。重要的是回答所呈现的模式:采用率正在上升,AI 相关事件普遍存在,而且尽管投入巨大,检测依然困难。
金融机构正在同时自动化机会与风险敞口
银行承受压力,是因为提升响应速度的自主性,也扩大了能够行动、连接和失效的系统数量。
金融机构有充分理由实现网络安全自动化。它们持续运营、处理敏感信息,并支撑客户期望始终可用的服务。延迟检测可能使一个被攻破的账户演变为更广泛的运营中断。
AI 可帮助防御人员处理人工团队无法应对的大量遥测数据。它可以对警报进行优先级排序、检测异常行为、总结事件并提出遏制建议。在成熟的环境中,自动化还可以在分析师介入前移除受感染设备或撤销可疑访问权限。
压力来自让这些系统在真实基础设施中采取行动。AI 安全代理可能需要访问身份控制、终端软件、工单系统、云控制台或网络策略。每一项权限都会增强其响应能力,但也会增加发生错误或遭到入侵时的后果。
代理式 AI 让这一矛盾更加尖锐。代理式系统能够围绕既定目标规划并执行一系列操作。它所做的不只是生成建议,这意味着组织必须治理其能够访问、修改和传输的内容。
2026 年剑桥大学替代金融中心的研究发现,52% 的受访者正在部署代理式 AI。其全球金融报告调查了 352 名行业参与者、144 家 AI 供应商和 130 家监管机构。
该研究将软件工程列为金融业最成熟的 AI 应用。42% 表示已全面部署,33% 的系统仍在开发中。这一点很重要,因为软件工程将 AI 直接连接到代码、代码库、开发工具和生产基础设施。
AI 生成的代码可以加速合法工作,但也可能复制不安全的模式、引入团队尚未评估的依赖项,或生成多到审查人员无法仔细检查的变更。报告称,生成代码的数量和速度正使传统的人工审查效果降低。
在人类监督缺失方面的担忧位居前列,各利益相关方群体中有 51% 的受访者提及这一点。这并不意味着企业必须为每一项日常操作保留人工审批环节,而是意味着它们需要在机器速度下依然有效的控制措施。
这些控制措施包括严格限定的权限、完整的活动日志、经过测试的回滚程序,以及建议与自主执行之间清晰的边界。机构还需要知道,每项决策涉及了哪个模型、数据源、插件和系统账户。
否则就会形成缺乏问责的自动化。安全团队可能知道 AI 工具更改了一条防火墙规则,却没有足够上下文来确定原因。攻击仍在持续时,调查人员便可能花费宝贵时间重建这一操作过程。
当员工部署未经批准的 AI 服务时,挑战会进一步扩大。员工可能将客户信息粘贴到公共助手中、将 AI 插件连接到共享驱动器,或安装拥有代码库访问权限的编程工具。这些行为可能在正常采购和安全流程之外造成数据暴露。
攻击者同样受益于更低的门槛。生成式模型能够制作可信的钓鱼信息、翻译诱饵内容、调整语气,并利用被盗信息个性化诈骗。语音和图像生成则能让冒充企图更具说服力。
AI 并不会消除攻击者对访问权限、基础设施和执行能力的需求。它降低了行动中部分环节所需的时间和技能。这一变化使更多攻击活动能够同时开展,也让防御者更难及时识别重复模式。
因此,金融机构面临被迫作出的回应。它们必须充分自动化,以匹配机器速度的威胁,同时限制任何自动化系统获得的权限。行动过慢会使分析师不堪重负;缺乏控制地推进,则会在网络内部创造一个新的高权限角色。
真正的较量是自动化与控制之间的较量
首要矛盾并非银行与某一群攻击者之间的对抗,而是机器速度的自动化与围绕较慢控制周期建立的机构之间的冲突。
传统金融控制假定,重大变更需经过明确阶段。一个人请求访问权限,另一个人批准,系统记录该决定。软件发布则要经过测试、审查和计划部署。
AI 压缩了这些周期。防御代理可以在数秒内评估信号并采取行动。攻击性模型可以扫描软件、提出漏洞利用建议,或以快于传统安全工作流批准补丁的速度协调步骤。
英格兰银行 2026 年 7 月《金融稳定报告》将这种加速描述为潜在的系统性担忧。其稳定性评估称,前沿 AI 可能提高针对金融机构和市场基础设施的攻击复杂性和影响。
报告援引证据称,近期模型能够在有限人工输入下,对存在漏洞的系统实施多阶段攻击。在一项受控逆向工程任务中,一个前沿模型在 10 分 22 秒内完成工作,而人类专家约需 12 小时。
受控评估并不能直接等同于针对防御完善银行的成功攻击。但它们确实表明,速度差距正变得与实际运营相关。若漏洞发现能在数小时内迅速扩大,围绕每周优先级排序设计的响应流程可能会失效。
报告还描述了主要软件供应商发现的漏洞数量急剧增加。若供应商能够安全地评估和修复这些漏洞,合法发现数量增加将有利于防御者;当其数量压垮测试和部署能力时,就会成为负担。
打补丁本身也有风险。银行依赖庞大且相互连接的应用程序来处理支付、身份、交易、客户服务和报告。即便修复了真实的安全弱点,仓促更新仍可能中断重要业务服务。
这就造成了一种令人不安的权衡。较慢的补丁周期会让已知弱点持续暴露;较快的周期则会提高错误、服务中断或共享系统之间出现不兼容变更的风险。
常见技术供应商会放大后果。许多机构依赖相同的云平台、身份服务、软件库和基础模型提供商。因此,在每家机构了解自身风险暴露之前,单一弱点就可能影响多家公司。
剑桥报告发现,基础模型供应商存在显著集中度。OpenAI 出现在 68.8% 的相关回复中,Google 为 46.8%,Anthropic 为 32%。这些数字反映的是受访者报告的使用情况,且受访者可以列出不止一家提供商。
集中度并不意味着这些服务天生不安全。它会形成关联依赖。如果许多机构依赖同一项服务、接口或模型家族,一次故障或失陷的影响就可能超出单一公司。
监管机构尤其关注这种共同暴露。剑桥研究发现,供应商、机构和监管机构的优先事项并不相同。57% 的监管机构将对抗性 AI 威胁列为优先事项,而行业受访者的比例为 50%,供应商为 35%。
网络与运营韧性方面也存在类似差距。59% 的监管机构将其列为优先事项,而行业受访者为 46%,供应商为 32%。这些差异表明,供应商可能更强调性能,而受监管的客户则承担了更多下游韧性负担。
银行无法外包这种责任。合同可以分配义务,但无法在中断发生后立即恢复支付、客户访问或市场功能。金融机构仍有责任了解支撑重要运营的服务。
这就是可见性为何重要,尽管可见性本身并非答案。基于网络的遥测数据可以展示数据如何在用户、应用、云和模型之间流动,并有助于关联各类单独安全产品分别看到的信号。
不过,收集更多遥测数据也可能带来另一种过载问题。只有团队能够解读数据、妥善保留数据,并在事件期间加以使用时,数据才有价值。更大的、彼此割裂的告警流只会扩大待处理队列。
因此,有效控制需要完整链条。企业需要准确的资产清单、可观测的数据流动、受限的代理权限、关联告警、快速修复和经过测试的恢复能力。任一环节的薄弱都可能削弱其余环节。
Gigamon 的研究结果表明,许多企业增加了防御组件数量,却没有完成这条链。95% 的受访者表示,安全依赖于对传输中数据的可见性。他们更长的检测时间表明,这种认知尚未转化为一致的运营控制。
调查数据未能证明什么
这些令人警醒的百分比指出了治理问题,但并不能证明自主 AI 正在让每一家金融机构都变得更不安全。
“涉及 AI 的泄露事件”一词涵盖多种可能情况。攻击者可能使用 AI 制作诱饵。受害机构的受影响系统中可能包含 AI 应用。该事件也可能以模型、插件、数据管道或周边云服务为目标。
这些事件的成因不同,需要的控制措施也不同。钓鱼邮件需要身份保护和用户验证。模型端点被攻破则需要凭证管理、监控和应用隔离。将它们合并为一个百分比,可能掩盖这些区别。
自报式调查数据还有另一项局限。受访者在判断某事件是否造成实质损害时,可能采用不同标准。财务损失、数据丢失、保险费用上涨和监管后果都是严重结果,但它们的运营影响并不完全相同。
“98% 的遭泄露企业经历了实质影响”这一说法,仅适用于调查中报告发生泄露的机构。它并不意味着所有金融机构中有 98% 都遭遇了造成损害的事件。
该研究也无法单独判断 AI 投资是否改善了结果。具备先进检测能力的企业可能识别出成熟度较低的机构会遗漏的事件。这可能提高其报告的泄露数量,同时也说明其可见性更好。
大型机构也面临更多攻击目标。它们可能运营更多应用、雇用更多人员,并整合更多供应商。其高事件量可能反映了更大的风险暴露,而非更薄弱的控制能力。
因此,Google News 的表述应当比“全行业失效”的说法更为谨慎。证据支持这样一个结论:与 AI 相关的风险在受访领导者中较为普遍,现有可见性措施也常被认为不足。但这并不能确立一个普遍的泄露率。
独立的监管发现仍强化了更广泛的担忧。英格兰银行与 FCA 对英国金融服务业开展的联合调查发现,网络安全是最受关注的 AI 风险。根据这份 2024 年 AI 调查,仅 34% 的参与企业表示,自己完全了解所使用的 AI。
另有 46% 表示其了解程度仅为部分。84% 的企业已指定一名对 AI 负责的人员,这表明治理结构正变得普遍。然而,纸面上的问责并不能保证拥有一份实时更新的模型、数据连接和第三方依赖清单。
当银行通过普通软件采购 AI 时,这一区别尤为重要。供应商可能会在现有产品中加入模型功能,而无需单独部署。嵌入式模型可能在中央安全团队记录每一项使用情况之前,就已扩散至各类工作流程。
AI 的防御价值也应得到认可。英国国家网络安全中心预计,AI 将随时间推移改善网络防御能力。其 前沿 AI 指引认为,防御方可以利用这项技术识别并修复漏洞,同时维持基本安全保护。
当前系统仍存在明显局限。模型可能在长时间操作中丢失上下文、产生不一致结果,并难以应对密码学或复杂恶意软件开发等专业阶段。这些弱点限制了可靠的端到端自动化。
攻击者同样会遇到目标网络的现实约束。他们需要访问权限、可用凭证、可触达的系统,以及规避检测的方式。由 AI 生成的计划并不会自动提供这些条件。
因此,近期危险并不那么戏剧化,而是更具现实性。AI 提高了围绕既有弱点开展活动的规模、个性化程度和速度。资产清单不完整、访问权限过度、补丁延迟或监控碎片化的机构,会更容易受到施压。
这种解读也避免将所有 AI 产品视为同一种风险。在隔离环境中汇总告警的模型,与获授权修改生产环境访问权限的代理并不相同。治理应当依据能力、数据敏感性和潜在影响来进行。
金融企业需要证明控制措施在现实条件下有效。可用指标包括检测时间、遏制时间、误报率、回滚成功率、未经授权的模型使用,以及关键系统被经测试监控覆盖的比例。
这些运营指标比购买了多少 AI 工具更重要。它们能够显示,自动化究竟是在提升韧性,还是仅仅增加了需要团队监督的一层系统。
监管机构已从原则转向运营压力
英国监管机构不再将前沿 AI 视为遥远的政策议题。它们正要求企业现在就为更快速的攻击做好现有防御准备。
2026 年 5 月 15 日,英格兰银行、FCA 和英国财政部发布了一份关于前沿模型与网络韧性的联合声明。声明称,当前前沿能力在某些任务上已超越熟练从业者所能实现的水平,且速度更快、成本更低。
该声明并未制定新规则。相反,它将 AI 威胁与现有的运营韧性要求联系起来。受监管企业本就有责任保护重要服务、管理第三方、响应事件并从中断中恢复。
这份 联合 AI 声明要求董事会和高级管理人员了解这一新兴风险。它还呼吁加快漏洞分类处置、强化访问控制,并更严密地管理软件供应链。
这很重要,因为它将 AI 网络风险置于常规问责架构之中。银行不能将这一问题视为只由创新团队负责的实验性技术项目。安全、风险、合规、采购和业务领导层都应发挥作用。
监管机构还表示,企业应考虑采用自动化和 AI 驱动的防御措施,使其运行速度能够与 AI 辅助攻击相当。这一建议概括了核心权衡。监管机构认识到,仅靠人工流程无法实现规模化,但自动化仍必须受到治理。
第三方风险受到特别关注。金融机构需要识别与其网络相连的外部应用、软件库和服务。它们还必须准备修复大量由供应商发现的漏洞。
这一预期不止针对基础模型公司。AI 应用通常依赖云托管、身份服务、向量数据库、插件、监控工具和普通软件组件。每一层都可能形成依赖或访问路径。
FCA 在 7 月对零售金融服务的审查中加入了消费者维度。它将被放大的欺诈和网络风险列为预计将塑造市场直至 2030 年及以后发展的四项重大 AI 驱动变化之一。
监管机构的消费者研究发现,市场对代理式金融服务存在兴趣。五分之一的受访者——估计相当于 1,100 万英国成年人——似乎可能使用在预设目标内自主行动的 AI。
这种需求可能推动企业推出为客户制定或执行建议的服务。它也提高了身份、操纵、未经授权的操作或误导性模型输出所引发故障的代价。
面向消费者的代理与安全代理会带来不同风险,但两者都依赖受控访问和可信数据。被攻破的金融助手可能泄露个人信息或发起有害操作。被攻破的安全代理则可能关闭保护措施或掩盖可疑活动。
运营韧性成为这些情形之间的桥梁。当模型、供应商、应用或控制措施出现意外行为时,机构必须能够继续提供重要服务。防止每一次故障并不现实,因此企业还必须遏制故障并从中恢复。
这一监管方向促使董事会要求获得证据。领导层需要的不只是 AI 系统已通过采购审查的声明。他们需要了解其权限、失效模式、依赖项、监控覆盖范围和恢复路径。
它同样对供应商施加压力。服务受监管金融业的提供商将面临更多关于模型更新、事件通知、审计记录、数据保留、分包商和服务连续性的问题。
直接结果并不是对金融 AI 的全面限制。英国监管机构仍持续强调其重大益处,包括更好的欺诈检测、客户服务和运营效率。它们的立场是,采用与韧性必须同步推进。
这使 Gigamon 的调查结果不止是一份营销快照。它们出现之际,监管机构正追问企业能否将安全投入转化为可衡量的控制能力。高采用率与更长的检测时间并存,正是监管者会重点审视的不匹配现象。
三个信号将揭示金融业 AI 安全是否正在改善
下一阶段的评判标准,将是更快的修复、更严格的自主系统控制,以及关于共享供应商更清晰的证据。
第一个信号是,漏洞管理能否在不造成更多中断的前提下加速。前沿模型可以更快发现弱点,但发现只是开始。企业还必须评估严重程度、识别受影响资产、测试修复方案、进行部署,并确认关键服务仍能正常运行。
关注监管机构和大型金融机构是否会披露有关补丁周期和恢复测试的证据。若风险暴露窗口持续缩短,将强化防御自动化正在跟上步伐的论点。若与仓促修复相关的故障增多,则会削弱这一论点。
第二个信号是,企业是否为智能体 AI 设定可执行的边界。仅靠政策无法阻止一个权限过大的智能体。机构需要技术控制措施来限制操作、隔离敏感环境、保留审计轨迹,并要求对高影响变更进行审批。
有价值的证据包括:未受管理的模型减少、AI 资产清单完整,以及对智能体在恶意输入下行为的常规测试。如果银行能够证明自主操作可追溯且可逆,天平就会向受控采用倾斜。
未经批准的操作增加、模型凭据暴露,或无法解释的变更上升,则会指向相反方向。这将表明,部署速度仍然超过治理能力。
第三个信号是,监管机构如何应对集中的技术依赖。许多机构依赖同样的云服务提供商、模型开发商和软件库。监管者需要获得足够的信息,以便在单一供应商事故影响多家企业之前识别出相关性风险暴露。
英格兰银行未来围绕网络与信息技术风险管理开展的工作将在这方面十分重要。有关负责任采用 AI 和第三方监督的国际指引也同样关键。
针对关键 AI 服务进行更详细的报告,将增强金融体系为共同失效情形做准备的能力。供应商与监管机构优先事项之间若持续存在缺口,机构仍将承担无法完全观察到的风险。
这些信号比又一个醒目的百分比更重要。调查可以识别压力,但运行数据才能决定防御能力是否正在改善。检测时间、遏制速度、经测试的恢复能力、权限覆盖范围和供应商集中度,应成为董事会关注的衡量指标。
Gigamon 调查提出了一个可信的警示:金融企业正在自动化安全工作,同时报告广泛存在的 AI 相关事件以及持续的可见性缺口。监管研究支持这种潜在担忧,即使个别调查的定义仍不尽完善。
Google News 读者应避免接受最简单的解释,即 AI 要么正在击败银行,要么正在拯救银行。更棘手的现实是,这两个过程正在同时发生。自动化让防御者拥有更广的覆盖范围,同时也提高了他们必须控制的速度、复杂性和互联程度。
金融机构现在需要证明,AI 驱动的防御带来了更好的结果,而不只是更多警报和更快操作。安全负责人应当向每一个新的自主系统提出一个具体问题:组织能否看见、约束、解释并逆转它的行为?


