AI 正在加速网络攻击,但基础防御依然重要
- Martin Chen

- 7月31日
- 讀畢需時 14 分鐘
Google News 推送了 GovTech 的一则警告,其中存在鲜明矛盾:AI 正在加速网络攻击,但最有效的防御措施仍是那些熟悉、却难以长期维护的基础工作。
这篇 6 月 24 日的报道涵盖了在佛罗里达州奥兰多举行的 2026 年 ISAC 年度峰会上的讨论。州和地方安全从业者获悉,借助易获得的 AI 工具,攻击者如今行动更快、扫描目标更多,并能编写更具迷惑性的消息。应对方式并不是新的自主防御平台,而是更完善的资产清单、更强的身份控制、多因素身份验证,以及严谨的运营流程。
这种落差意义重大。AI 为攻击者提供了更低成本的方式来发现弱点并扩大社会工程攻击规模。政府防御者仍依赖资产记录、访问权限审查、补丁决策,以及员工遵循流程。技术变化很快,但最艰难的防御工作依然是组织层面的工作。
Google News 上出现的标题,可能让人以为这又是一则 AI 改变网络安全的泛泛报道。但其核心论点更具体:AI 缩短了从发现弱点到加以利用之间的时间,而许多公共机构仍难以识别其运营的每一台设备、每个应用、每个账户及每项依赖关系。
因此,核心对抗并不是 AI 攻击者对阵 AI 防御者,而是机器速度的利用行为对阵人类速度的网络卫生工作。这种失衡正令州、地方、部落和领地政府承受即时压力。
GovTech 报道实际改变了什么
新闻并不是网络卫生依然重要,而是 AI 让基础防御工作中的每一次延误都变得更昂贵。
GovTech 的报道捕捉到了 ISAC 年度峰会上反复出现的信息。公共部门安全团队询问,当犯罪分子获得更快、更易用的攻击工具时,他们应当怎么做。演讲者一再回到基础控制措施上。
互联网安全中心安全运营与情报副总裁 Randy Rose 强调,必须把基础工作做好。他也否定了“基础”就意味着容易的看法。基础控制需要在技术、人员、采购和管理层面层层落实。
这一区别至关重要。部署一款安全产品是一个有明确边界的项目;而在云服务、远程设备、承包商系统和遗留应用之间维持准确的资产记录,则是一项持续的运营纪律。
峰会讨论将资产清单视为起点。硬件清单能够揭示哪些设备连接到环境中;软件清单则显示这些设备依赖哪些应用、版本、库和服务。
如果缺乏这种可见性,安全团队就无法可靠地回答漏洞披露后的第一个问题:我们是否受到影响?
CIS Controls将企业资产清单和软件清单置于其优先级防护措施的开端。这一顺序反映的是依赖关系,而非行政偏好。当底层清单不完整时,打补丁、监控、访问控制和事件响应都会变得更薄弱。
AI 加剧了这种依赖关系。攻击者可以利用自动化系统扫描公共基础设施、关联暴露的服务、总结技术文档,并准备看似可信的钓鱼消息。组织仍需要确定哪些发现对应于其拥有的系统。
这形成了一场不对称竞赛。攻击者只需要一个可触及的弱点;防御者则需要对整个环境保持可靠的可见性。
AI 还降低了攻击中部分环节的技能门槛。GovTech 报道称,峰会参与者讨论了经验较少的攻击者如何利用公共 AI 系统追逐容易下手的目标。当一个机构暴露旧服务或保留闲置账户时,这些攻击者无需自行发明新的漏洞利用方法。
因此,眼前的变化是运营压力。一条陈旧的资产清单记录、延迟移除的账户,或不再受支持的应用,如今都会为自动化侦察留下更多施展空间。
Google News 用户可能会把这场活动视为又一条 AI 安全新闻。更持久的信号则更聚焦、也更重要:公共机构必须以匹配自动化发现速度的节奏执行那些熟悉的控制措施。
为什么 Google News 上充斥着 AI 网络卫生警告
AI 正在增加安全工作的速度和数量,却没有消除对人类判断的需求。
GovTech 的报道并非孤立出现。政府安全机构也在警告,AI 辅助的漏洞研究将带来更多发现和更快的利用尝试。
英国国家网络安全中心预计将出现一波“补丁潮”,即针对累积技术债务的软件更新激增。其补丁潮指南指出,熟练使用者能够借助 AI,以更快的速度和更大的规模,在整个技术生态系统中利用这些债务。
技术债务包括过时组件、不受支持的产品、脆弱的集成,以及被推迟的安全改进。这些弱点之所以会持续存在,可能是因为替换它们有服务中断风险,或需要机构无法控制的资金。
AI 并不会制造所有这些债务,但它让这些债务更容易被搜索到。
这一差异解释了为何更多 AI 网络安全报道会登上 Google News。相关变化并不是某个模型的单次发布,而是安全组织如今预计,自动化系统会在商业软件、开源项目、云环境和遗留基础设施中发现更多弱点。
当供应商收到报告并发布修复方案时,更多发现本应改善安全状况。但它们也会带来危险的过渡期:被披露的漏洞会同时成为防御者和攻击者可采取行动的信息。
几乎不可能立即修复每一个问题。机构必须测试更新、保障服务可用性、与供应商协调,并考虑那些无法承受停机时间的系统。运营技术尤其棘手,因为物理流程可能依赖老旧设备和专用协议。
NCSC 建议优先处理对外暴露的系统,其次是关键安全系统。它还鼓励在适用时采用自动更新和安全热补丁。热补丁可以在无需通常服务中断的情况下应用安全修复。
然而,速度本身不能决定每一个决策。未经测试的更新可能扰乱紧急通信、福利系统、交通平台或临床服务。安全团队必须权衡被利用的风险与运营风险。
这正是 AI 可以提供协助、却不应独自做决定的领域。模型可以总结公告、映射产品名称、聚类重复发现,并帮助分析人员比较暴露证据。它们也可能生成噪声匹配,或忽略本地环境。
政府团队需要证据证明,存在漏洞的组件确实存在、可被访问且具有重要性。通用严重性评分本身无法提供这一背景。
压力尤其落在较小辖区身上。它们往往以有限的安全人员、零散的采购记录和继承而来的基础设施运营关键服务。具备 AI 能力的攻击者可以持续扫描这些环境,而防御组织可能只能依赖定期审查。
通过信息共享组织开展协作可以缩小这种劣势。共享指标、经过验证的修复建议,以及协调一致的供应商沟通,可以避免每个地方团队重复同样的分析。
然而,共享情报无法修复一台未知设备,也无法停用一个未记录的账户。最终的防御行动仍然要在每个组织内部完成。
机器速度的攻击遇上人类速度的政府体系
AI 压缩了攻击准备时间,但政府安全决策仍受制于人员配备、服务义务和不完整的所有权记录。
传统攻击者可能需要花数小时研究目标、调整钓鱼消息,或审阅公开的技术信息。AI 可以加速其中部分工作。它可以翻译内容、模仿组织语言、生成不同变体,并帮助关联零散线索。
这并不会让每一次 AI 辅助攻击都变得复杂,但会让重复操作的成本更低。
犯罪分子可以测试更多消息、针对更多员工,并以更少的人工投入修改失败的方法。深度伪造音频可以为冒充尝试增加压力。生成式消息能够避免过去帮助收件人识别欺诈的明显语法错误。
公共机构是有吸引力的目标,因为它们持有个人数据,并运营社区难以轻易放弃的服务。出于透明度要求,它们还会公开组织信息,包括员工名录、会议记录、合同和技术采购信息。
这种开放性有助于民主问责,但也可能为攻击者提供编造可信借口的材料。
在这种条件下,身份控制变得至关重要。多因素身份验证(MFA)要求除密码外提供额外证明。它降低了被盗凭证的价值,不过薄弱的实现方式仍可能被社会工程或会话窃取攻破。
机构还必须审查目录环境、管理权限、服务账户和闲置身份。技术上强大的身份验证系统无法保护一个本不应继续存在的账户。
资产清单与身份管理紧密相连。团队需要知道谁负责某个应用、哪些账户可以管理它、它能访问哪些数据,以及访问权限如何被移除。缺失的所有权信息会延迟每一次响应。
AI agents 增加了另一层身份管理。一个 agent 将模型与工具、数据访问权限和采取行动的能力结合起来。它可能查询内部系统、调用外部服务、更新记录,或运行获批准的工作流。
互联网安全中心的AI agent 指南指出了未经授权的操作、数据泄露和意外系统变更等风险。这些风险超出了模型本身,因为 agent 会与 API、凭证、编排软件和企业数据交互。
部署 agents 的组织必须像管理其他活跃资产一样将其纳入清单。它必须记录其所有者、工具、权限、数据来源和运行边界,还需要能显示 agent 尝试做了什么、以及实际发生了什么的日志。
当一个 agent 处理多项任务时,最小权限原则会变得更复杂。授予它广泛访问权限会简化集成,但也会扩大提示操纵、凭证被盗或推理失误造成的损害。
更安全的替代方案是更窄的权限、短期凭证,以及针对敏感操作的审批关卡。这些控制可能会减慢自动化速度,从而形成本文的核心权衡:组织希望获得 AI 的速度,但安全部署需要审慎的约束。
同样的取舍也适用于防御型 AI。能够自动隔离设备或修改防火墙规则的系统可以快速响应,但错误操作同样可能中断公共服务。
对于高影响决策,人工审核仍然必不可少。难点在于确定它应介入何处。对每一项轻微操作都要求审批,会大幅削弱自动化的价值;而取消监督则会带来不可接受的运营风险。
机构需要分级授权。低风险任务可在经过验证的限制范围内自动运行。高风险操作则应要求提供证据、经过审核,并具备可逆的执行路径。
这种设计依赖于健全的流程。AI 无法取代网络卫生。它迫使网络卫生同时覆盖人类身份和机器身份。
超越补丁,可见性成为真正的控制手段
打补丁依然至关重要,但机构无法为自己看不见、无法分类或无法安全变更的系统打补丁。
补丁管理往往受到关注,因为它会带来明确的行动:安装更新。但更深层的防御问题出现得更早。
团队必须知道自己正在运行受影响的产品。它们必须识别已部署的版本,确定易受攻击的功能是否可被访问,找到系统负责人,并了解变更可能带来的后果。
不完整的记录会让一项技术修复演变成一次调查。
这一问题在控制实体设备和流程的运营技术(OT)领域尤为严重。OT 环境可能包括遗留设备、专用软件、远程站点,以及对可用性有严格要求的系统。
NIST 于 2026 年发布的 OT 资产管理项目将资产清单描述为可防御架构和基于风险决策的基础。NIST 指出,组织无法保护自己看不见的环境。
这一原则并不限于 OT。云订阅可能在中央采购体系之外出现。各部门可能独立采用软件。承包商可能引入托管平台,员工也可能将未经批准的应用连接到组织数据。
生成式 AI 的采用带来了更多影子基础设施。员工可能将信息上传至公共模型、授权某个 AI 助手,或在未经正式审核的情况下将智能体连接到文档库。
安全团队需要发现流程来识别这些连接。他们还需要采取不会把用户进一步逼入地下的应对方式。
当公共 AI 服务仍然随手可得时,一刀切的禁令可能难以执行。务实的计划应为员工提供获批准的选项、明确的数据规则,以及申请新使用场景的流程。
可见性必须涵盖数据流动。仅仅知道某个 AI 应用存在还不够。团队需要了解它能够检索哪些记录、会接收哪些提示词、输出是否会被保留,以及哪些外部服务在处理这些信息。
同样的原则也适用于防御系统。AI 分诊工具可能会接收日志、漏洞报告、身份事件和威胁情报。如果其数据源不完整,其排序结果可能看似精确,却只反映了环境的一部分。
因此,AI 生成的风险评分不应成为自动认定的事实。它们是决策输入。分析师需要能够访问底层证据,并有办法对建议提出质疑。
有效的工作流会连接多类记录:资产清单、软件版本、系统归属、身份权限、外部暴露、服务关键性和已知漏洞。AI 可以帮助核对这些记录,但由治理机制决定哪个来源具有权威性。
在人员流动期间,文档同样重要。地方政府可能依赖少数几名了解遗留系统的员工。当这些知识留存在个人收件箱或非正式笔记中时,事件响应就会放缓。
可搜索的知识库可以保存运行手册、架构决策、供应商说明和修复历史。访问控制必须与这些材料的敏感性相匹配。
目标并非为了文档而文档。团队需要在短暂的响应窗口内获得最新答案。
因此,打补丁处于一个更广泛的控制闭环之中:发现资产、分配责任、评估暴露面、确定行动优先级、测试变更、部署变更、验证完成情况,并记录例外情况。
AI 可以加速其中多个阶段,但无法弥补一个缺乏可靠输入或明确责任人的闭环。
AI 安全叙事仍未证明什么
AI 辅助攻击速度更快是可信的,但组织不应把每一项模型宣称或产品演示都当作经过测量的运营能力。
安全营销往往走在证据前面。供应商可以演示模型在受控环境中发现漏洞,但真实网络包含不完整的数据、特殊配置、访问限制和运营约束。
实验室结果并不能自动预测其在公共基础设施中的攻击成功率。
对自主防御的宣称同样需要谨慎。模型可能在特定数据集中准确分类告警,但生产系统必须应对不断变化的攻击者行为、误报、缺失的上下文和对抗性输入。
误报会带来真实成本。分析师要花时间调查无害事件,而自动化遏制措施可能中断合法活动。过多噪声也会削弱对系统的信任。
漏报同样危险,因为一份看似自信的摘要可能掩盖遗漏的证据。安全团队应在接近自身环境的条件下评估这两类错误。
人工监督并不是完整答案。特别是在高量级事件期间,分析师可能过于轻易地服从润色完善的模型输出。团队需要建立流程,要求对具有重要后果的建议进行证据核查。
AI 系统也会创造新的攻击面。提示词注入试图通过嵌入内容中的精心构造指令来操纵模型。读取电子邮件、文档或网页的智能体,可能遭遇旨在改变其行为方向的恶意文本。
工具访问会将这种操纵转化为运营风险。仅能起草文本的聊天机器人影响范围有限。拥有凭证、文件访问权和执行权限的智能体,则可能暴露或更改真实系统。
因此,防御方必须将智能体输入视为不可信数据。他们应将指令与检索内容分离、限制工具、验证输出并记录操作。敏感操作需要独立授权。
模型供应链同样需要关注。机构可能依赖托管 API、开源组件、检索系统、插件和第三方连接器。每一层都会引入更新、凭证、权限和合同问题。
这正是基本控制措施论点更具说服力的地方。资产管理必须涵盖 AI 服务。软件清单必须包含支持库和编排组件。账户管理必须涵盖服务身份和机器凭证。
事件响应计划也必须应对 AI 故障。团队应知道如何禁用智能体、撤销其凭证、保留日志,并确定它执行过哪些操作。
持怀疑态度的结论并不是 AI 缺乏安全价值。模型可以帮助防御者汇总告警、分析代码、识别模式和确定调查优先级。不确定性在于可靠性、授权和衡量方式。
Verizon DBIR仍然很有价值,因为它基于已观察到的事件和数据泄露来确定安全优先级。组织应将 AI 产品宣称与自身事件、演练和运营指标中的证据进行比较。
可信的部署应改善可衡量的结果。这些结果包括更短的暴露窗口、更快的调查、更好的资产清单覆盖率、更少的过度权限,以及更可靠的恢复能力。
团队应避免使用 AI 生成告警或摘要数量等虚荣指标。更多输出并不必然意味着更低风险。
Google News 的报道可能会放大自主黑客攻击或防御的戏剧性案例。安全领导者仍需提出一个更平静的问题:该系统是否在未创造失管访问权限的情况下,改进了一项经过测试的控制措施?
三个将显示网络卫生是否正在跟上的信号
下一阶段将由可衡量的执行力决定,而非宣布 AI 战略的机构数量。
第一个信号是面向外部暴露系统的补丁延迟。补丁延迟衡量的是,从相关修复可用到在受影响资产上完成经验证部署之间的时间。
时间间隔缩短,将支持这样一种观点:AI 辅助分诊和风险优先级排序正在帮助防御者跟上攻击者的速度。时间间隔拉长,则表明发现工作产生的任务超出了机构的承受能力。
衡量必须包括例外情况。一个排除遗留系统或未受管理系统的仪表盘,可能在保留最严重暴露面的同时报告进展。领导者应询问环境中有多少已被覆盖,以及哪些资产仍在常规补丁流程之外。
第二个信号是 AI 智能体的身份和资产清单覆盖率。机构应能够枚举已部署的智能体、指定负责人、记录工具、识别数据访问权限,并迅速撤销凭证。
覆盖率的提升将表明,组织正在把既有控制措施扩展到新类别的机器行为主体。持续存在的影子采用将削弱“AI 治理已实现运营化”的说法。
测试应具有实用性。在一次演练中,安全团队能否找到连接到敏感资料库的每个智能体?能否识别每个智能体使用了哪些凭证,并在无需跨多个部门搜寻的情况下禁用它们?
第三个信号来自公共部门演练和真实事件的证据。AI 防御工具应证明,它们能够减少调查时间或暴露时间,同时不会造成不可接受的中断。
独立评估将比供应商基准测试更重要。有价值的报告应说明环境、任务边界、错误率、人工参与情况和错误后果。
这些信号应体现在采购决策中。机构可以要求供应商支持详细日志记录、最小权限访问、可导出的记录、快速凭证撤销和独立测试。
合同还应涵盖模型和服务变更。托管服务提供商可能在不更改面向客户的产品名称的情况下更新模型。机构需要在这些变更影响安全行为、数据处理或工具使用时获得通知。
公共部门协作仍然重要,因为较小辖区无法独立评估每一个系统。共享测试结果和采购要求可以提升许多机构的最低标准。
然而,共同指导方针必须为本地情境留出空间。县级档案系统和交通控制网络并不面临相同的运营风险。适当的自动化程度将有所不同。
GovTech 的报告为更喧嚣的 AI 安全叙事提供了有益修正。防御者无需放弃熟悉的控制措施并从头开始。他们需要在更快的威胁、不断扩张的软件资产,以及日益增长的机器身份群体之中执行这些控制措施。
这是一项艰巨的任务。资产清单工作不像新的 AI 发布那样引人注目。访问权限审查不会产生戏剧性的演示。补丁验证也很少成为 Google News 的头条。
然而,正是这些流程决定了先进工具是能增强组织能力,还是会再增加一层无人管理的体系。
安全负责人应从三个问题入手:哪些面向互联网的资产仍未纳入经核实的资产清单?哪些人类或机器身份仍持有已不再需要的访问权限?当高风险漏洞出现时,组织能够多快采取行动?
这些答案所揭示的,远不止一份 AI 战略文件。它们反映出,网络卫生实践是否能以新威胁环境所要求的速度运行。


