top of page

Robert M. Lee 的 AI 警告:关键基础设施采用 AI 的速度,已快过其识别风险的能力

9月13日
讀畢需時 14 分鐘

Dragos 发现,仅有 30% 的运营技术网络能够掌握自身环境的可视性后,Robert M. Lee 发出了 AI 警告。这一警告直指公用事业、工厂、数据中心和能源系统内部日益突出的矛盾:许多运营商尚无法可靠观测现有设备,便已开始部署自主软件。

Dragos 首席执行官兼联合创始人 Lee 认为,AI 的采用速度已经超过运营技术领域的安全监控能力。运营技术,即 OT,涵盖控制物理流程的硬件和软件。与普通办公应用不同,OT 故障可能导致电力、供水、制造、交通或其他基本服务中断。

这并非又一次关于犯罪分子使用 AI 的警告。更棘手的问题在于,将 AI 部署到本就存在老旧设备、资产清单不完整和监控薄弱的环境中。AI 可以改善预测和效率,但也可能掩盖物理流程为何发生变化。

这种权衡使基础设施运营商陷入两难:一边是加速自动化的压力,另一边是安全运营所需的工程纪律。攻击者也在更深入地研究控制系统。因此,这场竞赛并不是采用 AI 与抗拒技术之间的对抗,而是快速自动化与运营可视性之间的较量。

Lee 的警告将 AI 讨论带入物理运营领域

关键变化在于,AI 正从辅助决策工具转向能够影响物理流程的系统。

Lee 在世界经济论坛于 2026 年 9 月 11 日发布的一篇infrastructure analysis中阐述了这一观点。他提到,AI 应用正进入制造工厂、电网、数据中心、电池农场、可再生能源站点和采矿作业。

一些部署仍在帮助人员审阅数据或预测维护需求。另一些则越来越接近控制回路,即连接传感器、决策与物理设备的反馈流程。这一转变改变了错误可能造成的后果。

仪表盘中的错误建议可以在人员采取行动前得到审查。自动化控制器则可能在操作员理解其推理之前,就改变设备行为。更高的自主性缩短了模型输出与物理结果之间的距离。

董事会和管理层有充分理由推动这些系统。AI 可以帮助预测需求、优化能源使用、检测异常设备行为,并确定维护优先级。基础设施运营商还面临人员短缺、设备老化以及提高效率的要求。

这些收益带来了缩短验证周期的压力。Lee 警告称,同样的压力可能削弱对新供应商的审查,并增加系统复杂性。组织新增了一层决策机制,而其安全团队可能仍未掌握完整的资产清单。

底层系统已经历了多次技术转型。机械控制转变为数字系统。孤立的工业网络逐渐连接到业务网络、远程服务和互联网协议设备。

每一次转型都带来了有用的能力和新的依赖关系。许多组织在下一次转型到来前,并未实现完整可视性。如今,AI 正进入这一尚未完成的环境。

风险并不局限于模型给出错误答案。模型可能依赖外部数据、云服务、应用程序编程接口或供应商更新。每一项依赖都会形成新的故障路径,运营商必须理解这些路径。

AI 服务可能会在供应商故障或市场调整期间消失。模型更新可能改变工程师此前测试过的行为。遭到破坏的数据可能扭曲建议,却不会产生明显的软件错误。

关键基础设施不能将这些可能性视作普通应用停机。运营商必须保留安全状态、手动流程,以及用于事件调查的可靠证据。Robert M. Lee 的 AI 警告将这些运营要求置于讨论的核心。

Lee 并未要求基础设施所有者拒绝 AI。他主张,在赋予系统更深层自主权之前,治理、可视性和故障规划必须先行。否则,采用 AI 可能增加系统内部的不确定性,而这些系统中的不确定性本就会带来物理层面的后果。

Dragos 的 AI 基础设施风险始于可视性缺失

AI 并不会制造所有基础设施弱点,但它可能放大防御者无法看见的弱点所带来的后果。

支撑 Lee 观点的2026 threat findings描述了严重的可视性缺口。Dragos 表示,接受评估的 OT 网络中,只有 30% 对自身环境具备足够可视性。该公司还报告称,56% 的网络无法穿透 IT 与 OT 之间的边界进行观察。

该公司称,88% 的组织在检测和响应方面遇到困难。这些数字来自 OT 安全供应商 Dragos,而非独立的政府普查。应将其视为该公司客户、调查和遥测数据所得出的发现。

即便存在这一限制,这一模式依然值得关注。组织无法保护尚未识别的资产。当网络流量、控制器变更和工程操作从未被记录时,组织也无法调查可疑活动。

这形成了一种独特的 Dragos AI 基础设施风险。新的 AI 系统可能增加数据流、软件组件、凭证和外部连接。它们还可能跨遵循专用工业协议的设备做出决策。

传统 IT 监控并不总能解读这些协议或物理流程。企业安全团队或许能检测到异常登录,却无法理解它是否改变了一台泵、继电器、涡轮机或生产线。原生 OT 监控将网络安全活动与预期设备行为联系起来。

Dragos 表示,具备全面 OT 可视性的组织,平均可在五天内检测并遏制勒索软件事件。Lee 将这一数字与全行业平均 42 天作对比。这一比较表明,可视性可能显著缩短攻击者的活动窗口。

但这并不能证明仅凭监控就导致了差异。拥有更广泛可视性的组织,也可能具备更充足的人员配置、更好的网络分段、事件预案和管理层支持。这些数据表明一种值得关注的关联,而非普遍适用的性能保证。

当 AI 引入概率性而非确定性的决策时,可视性问题会变得更加困难。传统控制逻辑通常遵循工程师可以检查的既定规则。机器学习系统在输入、模型或周边环境发生变化时,可能作出不同响应。

这种可变性并不自动意味着 AI 不安全。但它确实提高了测试和文档记录的要求。运营商需要记录:运行了哪个模型版本、接收了哪些数据、建议了什么操作,以及是否经由人员批准。

他们还需要区分模型行为与恶意干扰。一次意外操作可能源于数据损坏、账户被攻陷、不安全指令、软件缺陷,或正常的模型波动。若缺乏充分日志,这些情形可能看起来完全相同。

因此,基础设施组织应在授予运营权限前,梳理每一项 AI 依赖关系。这份地图应包括训练和运营数据、模型提供商、云服务、集成、用户、凭证、更新通道以及受影响的物理资产。

这项工作类似于构建可搜索的技术知识库,但要求更严格。团队需要受控记录、明确的责任归属和经过测试的恢复流程。更广泛的engineering knowledge base可以支持文档管理,但不能替代 OT 安全监控。

可视性也涉及人的因素。操作员必须知道自动化何时处于激活状态,以及它拥有何种权限。安全团队需要具备足够的流程知识,才能识别技术上有效的命令何时会造成不安全的物理状态。

目标并非无目的地记录更多数据,而是保留足够的上下文,以支持检测、干预和根因分析。AI 关键基础设施安全在系统整个运行生命周期中都依赖这些证据。

攻击者正在绘制 AI 即将进入的同一控制回路

基础设施运营商正在向控制环境注入智能,而对手也在学习这些环境的运行方式。

Dragos 报告称,在其 2026 年报告周期内追踪了 26 个 OT 威胁组织。该公司表示,对手已超越基础访问阶段,开始绘制控制回路。这项工作包括识别工程师工作站,以及收集配置文件或报警数据。

配置文件可以揭示工业设备的通信方式,以及哪些阈值约束着流程。报警数据能够显示操作员认为什么情况属于异常。工程师工作站通常为控制器和其他敏感资产提供特权访问。

这种侦察至关重要,因为破坏物理流程并不只是进入网络。攻击者必须理解设备、时序、安全控制措施和运营依赖关系。详细绘制地图可以降低这一知识门槛。

Lee 将 ELECTRUM 和 KAMACITE 列为寻求这种更深层理解的组织示例。他表示,KAMACITE 用数月时间绘制美国基础设施中的控制回路。ELECTRUM 此前曾攻击乌克兰电网,并持续发展针对能源系统的能力。

据 Lee 称,ELECTRUM 在 2025 年 12 月攻击了波兰的分布式能源资源。这些资源包括可再生能源管理系统。它们与运营商日益希望利用 AI 优化输出和储能的环境相似。

这并不意味着 AI 导致了该事件。它表明,底层控制环境本就会吸引能力强大的对手。加入治理不善的自动化可能增加攻击者能够研究或操纵的组件数量。

AI 也改变了进攻工作的经济性。模型可以协助代码分析、侦察、翻译、文档审阅和脚本创建。它们可以帮助经验较少的攻击者更快理解陌生设备。

近期报道表明,AI 往往是在加速既有技术,而非创造完全全新的手段。攻击者仍然会利用暴露设备、默认凭证、薄弱的网络分段和延迟修补。AI 可以帮助他们更快发现并利用这些熟悉的弱点。

这一区分避免叙事滑向科幻。公用事业企业无需面对完全自主的超级智能,便可能遭遇与 AI 相关的危险。由人主导的组织利用 AI 扩大常规侦察规模,就足以造成即时压力。

防御方面的机会同样真实存在。AI 可以帮助安全团队对告警进行优先级排序、分析大型数据集、识别异常序列,并检索技术背景信息。只要由具备资质的人员保留对重大行动的决策权,这些用途就能发挥价值。

当组织将防御性 AI 视为基础控制措施的替代品时,冲突便会出现。告警模型无法弥补未受管理的远程访问。自动化分析也无法找回组织从未收集的日志。

CISA 的 OT security principles 强调,应作出能够维持安全、可靠运营环境的决策。这份指导早于此次特定警告发布,但其优先事项依然具有现实意义。

基础设施所有者仍然需要准确的资产清单、安全配置、网络分段、受控远程访问,以及经过测试的事件响应机制。AI 应在这些控制措施之内运行,而不应成为绕开它们的捷径。

最稳健的部署模式是赋予 AI 范围有限且可观测的职责。模型可以对维护工单排序,但不直接更改设备;也可以起草调查摘要,再由分析师核实其中的证据。

风险更高的系统需要更强的边界。运营方可以限制命令、强制执行确定性的安全限制、要求人工批准,并隔离关键功能。他们还可以测试当数据不可用或具有误导性时,系统会如何表现。

这种方法将 AI 视为安全系统中的一个组成部分,而不是系统中不容置疑的操作者。它在保留更快分析优势的同时,限制了从模型故障到物理中断之间的路径。

Robert M. Lee 的 AI 警告揭示自动化的权衡

关键选择并非是否使用 AI,而是自动化是否仍将保持可观测、可逆,并从属于安全控制措施。

Robert M. Lee 的 AI 警告揭示了一种权衡,而常规企业部署往往会掩盖它。更高的自主性可以减少工作负担和响应时间,也可能压缩人员质疑不安全决策的时间。

基础设施运营方长期以来一直通过工程审查、变更控制、冗余和故障安全设计来管理自动化。AI 并未使这些做法失效,反而提高了审慎落实它们的必要性。

部署应从明确的运营问题开始。团队必须说明模型能够访问什么、能够提出什么建议,以及能够更改什么。他们还应明确模型绝不能执行的操作。

这些边界需要通过技术手段强制执行。政策文件无法阻止权限过高的集成发出命令。访问控制、网络架构和安全系统必须限制模型的实际权限。

测试覆盖的范围不能仅限于平均准确率。运营方需要纳入传感器缺失、输入损坏、指令冲突、云服务不可用和设备状态异常等场景。他们还必须测试 AI 组件故障后的恢复能力。

NIST 的 AI risk framework 围绕治理、映射、测量和管理来组织风险工作。2026 年 4 月,NIST 还宣布将为该框架制定关键基础设施配置文件。

该配置文件旨在帮助基础设施运营方将可信 AI 原则转化为特定行业的实践。其制定工作表明,通用 AI 政策不足以应对物理运营。能源、供水、交通运输和制造业面临的后果与约束各不相同。

NIST 也将安全性和韧性视为可信 AI 的核心特征。韧性意味着系统能够承受问题,并在不造成不可接受损害的情况下恢复。对于工业部署而言,这包括在模型不可用时仍能安全运行。

因此,手动操作仍是一项重要测试。团队应了解,在失去 AI 供应商、模型端点或支撑数据集后,员工能否继续提供基本服务。他们还需要对这种备用模式能够持续多久作出切实可行的估计。

仅存在于文档中的手动备用方案,可能会在紧急情况下失效。运营方必须在受控条件下进行演练。人员流动、设备变更和自动化程度提高,都可能悄然让旧流程无法使用。

供应商连续性带来了另一项担忧。基础设施运营方可能依赖一家初创公司、专有模型或快速变化的云集成。合同保证无法取代技术退出方案。

组织应保留脱离供应商所需的数据和配置,并了解服务消失时哪些功能会停止。它们还需要控制可能改变已验证行为的更新。

数据治理也应纳入同一份运营计划。团队将材料提交给外部服务时,AI 工具可能暴露敏感网络细节、设备文档或事件信息。不受控的提示词可能成为另一条数据外泄路径。

受治理的 information workflow 可以帮助团队整理获准材料,减少分散处理。关键基础设施运营方仍需针对分类、保留、访问和外部处理实施行业特定控制措施。

值得审慎追问的是,供应商和运营方能否以长期工业设备所要求的严谨程度,验证快速变化的模型。模型可能每月更新,而控制系统的部署周期可长达数十年。这两种时间尺度并不天然匹配。

没有任何框架能消除这种不匹配。运营方必须通过版本控制、可重复测试、分阶段部署、监控和回滚能力来管理它。他们应假定模型行为和威胁条件都会变化。

因此,AI 关键基础设施安全取决于限制意外。团队无法预测每一种故障,但可以保留证据、权限边界和安全恢复路径。这些能力决定了异常会成为可管理的事件,还是无法解释的停运。

监管正在推进,但运营方无法等待完美的规则手册

政府指导日益承认这一风险,但责任仍落在当下作出部署决策的运营方身上。

CISA 的 AI security roadmap 明确讨论了关键基础设施中的 AI 应用。该机构表示,部署可能增加暴露于故障、物理攻击和网络攻击的风险。

路线图呼吁采用安全设计实践、红队测试、漏洞管理,并与基础设施利益相关方开展合作。这些目标确立了方向,但并未为每个行业或部署制定具有约束力的技术要求。

关键基础设施监管之所以呈现碎片化,是因为各行业差异显著。电网、供水设施、医院、管道和交通网络并不共享相同的技术或风险模型。所有权与监管权限也各不相同。

这种碎片化可能导致 AI 治理不均衡。大型运营方可能建立专门的审查计划,而较小的市政公用事业机构可能因缺乏 AI 安全专业知识,只能依赖供应商的保证。

Robert M. Lee 的 AI 警告正是在这里向董事会和采购团队施压。他们不能假定监管机构或模型供应商已经解决了所有运营风险。采购决策会成为安全架构决策。

合同应要求记录模型依赖关系、更新流程、安全事件、数据处理和支持义务。运营方还需要拥有测试系统的权利,并获得关于重大变更的信息。

独立评估可以有所帮助,但评估方必须了解 OT。通用应用评估可能忽视流程安全、控制器行为或运营恢复。基础设施安全需要网络安全专家、工程师、供应商和一线运营人员之间的协作。

监管机构可以通过为高风险部署明确最低证据要求来提升一致性。这些证据可包括威胁模型、验证结果、人工控制要求、事件报告和已证明的备用程序。

不过,合规不应成为唯一目标。一个系统可以满足清单要求,却仍未探索重要的物理依赖关系。真正相关的问题是,组织能否在遭受攻击、发生错误或服务中断时维持安全运营。

经济挑战依然显著。许多基础设施组织人员有限、设备老化。没有资金或实施支持的新要求,可能只会制造文书工作,而无法带来有意义的风险降低。

这正是基线控制措施重要的原因。CISA 的 performance goals 优先考虑具有广泛降险价值的实践,其中包括对信息技术和运营技术的保护。

运营方应在赋予 AI 更广泛权限之前建立这些基础。强身份验证、安全远程访问、分段、备份、日志记录和响应计划,无论事件是否涉及 AI,都能保护系统。

政策还应区分不同类别的 AI 风险。攻击者可能利用 AI 攻击基础设施;对手可能针对 AI 系统或其数据;AI 部署也可能在没有攻击者参与的情况下发生故障。

这些类别需要不同的控制措施。威胁情报有助于应对恶意活动;模型评估处理性能和故障模式;治理决定谁能够批准、监控、修改或禁用系统。

将每个问题都视为“AI 网络攻击”会掩盖这些差异,也可能鼓励进行无法解决实际薄弱点的昂贵采购。随着部署规模扩大,清晰的事件分类将愈发重要。

监管的考验在于,指导能否在重大故障迫使问题爆发之前改变运营行为。再发布一套框架并不足够。采用审查、采购要求、演练和事件披露,将显示治理是否正在落到实处。

三个信号将表明可见性是否迎头赶上

下一项考验在于,基础设施所有者是否会在 AI 获得对物理系统更广泛控制权之前,建立可衡量的保障措施。

第一个信号是 NIST 为 AI Risk Management Framework 制定的关键基础设施配置文件。其建议应将通用原则转化为运营方可以测试的行动。针对模型变更、OT 日志记录、备用运营和供应商依赖关系的具体指导,将强化 Lee 的观点。

模糊的配置文件会让各组织以不同方式解读风险。详细的配置文件,尤其是得到行业监管机构和采购方采用的文件,将建立共同基线。这将缩小仅靠供应商声明支撑仓促部署的空间。

第二个信号是 OT 可见性指标的变化。Dragos 目前报告称,只有 30% 的 OT 网络具备可见性,而 56% 无法看清 IT 与 OT 边界之下的情况。未来报告应显示,随着 AI 应用扩大,这些数字是否有所改善。

改善将表明,组织在赋予更大自主权之前正在建立监控。若在快速应用的同时可见性停滞,将强化 Dragos 所指出的 AI 基础设施风险。这意味着复杂性增长速度快于防御者观察它的能力。

第三个信号是首批已披露的 AI 相关 OT 事件。报告必须区分恶意使用、针对模型的攻击、不安全的集成,以及普通的软件故障。缺少这些细节,组织就无法识别究竟是哪项控制措施失效。

透明的事件记录将帮助运营人员在遭遇相同问题之前吸取教训。它也能检验当前日志记录是否支持有意义的根本原因分析。反复出现原因不明的事件,将印证 Lee 对盲区不断扩大的担忧。

基础设施负责人不应等到三个信号全部出现才采取行动。他们现在就可以盘点 AI 部署情况,识别受影响的物理流程,并确认谁拥有停机权限。他们还可以在没有模型或其外部服务的情况下测试运营流程。

开发者应要求明确的接口、受限的权限、版本化的行为以及完整的审计追踪。企业采购方应向供应商索要证据,而非接受笼统的安全承诺。知识工作者应避免将敏感的基础设施信息发送至未经批准的工具。

Robert M. Lee 的 AI 警告最终提出了一条实用的决策准则:自动化获得运营权限的速度,不应快于组织获得可见性、控制能力和恢复能力的速度。

AI 仍可改善关键服务。然而,部署必须保持足够可理解,以便调查;也必须受到足够约束,以便停止。在批准下一项集成之前,请先问一个问题:如果它明天行为失常,团队能否看清原因并安全恢复?

 
 

免费开始

一款本地优先的AI助手

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)M-Chip Mac

你的 AI 工作伙伴

remio 一起高效工作

规划、创作、交付

一站式完成

bottom of page