專注於真正的網路威脅,而不只是 AI

面對現實吧:AI 驅動的網路攻擊是一種令人生畏的可能性。但它們並非您公司的最大危險。
真正的危險是它們造成的分心。
15 年來,我目睹了相同的模式。高階主管對最新的「AI 超級威脅」感到憂心忡忡,而安全團隊卻仍在嘗試回答基本問題,例如「我們最敏感的客戶資訊在哪裡? 」或「誰負責修補那台重要伺服器的漏洞?我們追求最新的工具,而工程師卻被拖入緊急的法規遵從演練中,重要的弱點被排在優先順序清單的後面。
這是典型的「紗門上的花俏鎖」困境。企業急於實施 AI 驅動的防禦措施,但攻擊者卻以更少的限制和更高的敏捷性利用 AI 來攻擊流程、所有權和文化中的基本弱點。特別是對於中型企業而言,忽略基本要素就等於公開邀請成為下一個警示範例。
靜態防禦為何在動態世界中失效
當我開始我的職業生涯時,安全是一份清單:防毒軟體、修補程式和強大的防火牆。那個時代已經結束了。今天,多形性惡意軟體為了避免被偵測而改變程式碼,殭屍網絡發動攻擊的速度比任何人的反應都快。
加密流量已成為攻擊者的首選隱藏方法。Zscaler 的 2024 ThreatLabz 報告顯示,目前幾乎 90% 的惡意軟體都是透過加密管道傳送。這表示每十個威脅中就有九個隱藏在無法檢查該流量的傳統安全工具中。
然而,真正的障礙不只是技術,而是組織的惰性。我曾見過優秀的安全團隊為了修復已知的漏洞,光是尋求批准就浪費了好幾個星期的時間。在安排必要會議的時間內,自動化攻擊者就能攻破系統並將資料外洩。一成不變已不再可行。安全計畫必須因應情境,並將重點放在移動最快的業務方面。
網路犯罪的產業化
這個發展趨勢並不令人震驚。攻擊者是經營犯罪企業的企業家。他們只是採用新技術來提高投資報酬,就像合法企業一樣。AI 正幫助他們實現產業化營運。
- 網路釣魚即服務 (Phishing-as-a-Service, Supercharged):網路釣魚仍然是最主要的入侵方式,FBI 和 IBM 多年來一直將其報告為最主要的初始存取媒介。現在,有了「FraudGPT」這樣的產生式人工智慧工具,犯罪分子就能以前所未有的規模,製造出完全客製化、文法上完美無瑕的網路釣魚活動。
- 語音是謊言:語音釣魚("vishing")正在激增。CrowdStrike 觀察到,由於攻擊者使用人工智能克隆的聲音來冒充高階主管,並欺騙員工轉移資金,因此網路釣魚的數量增加了 442%。英國一家能源公司就因此損失超過 243,000 美元。
- 自動化攻擊者的崛起:CrowdStrike 的威脅獵人現在會遇到端對端的自動化攻擊 - 從人工智能產生的履歷與深度偽造的視訊訪問,到不使用惡意軟體且完全在雲端運作的入侵。
防禦者所面對的威脅,是幾乎不需要人為干預就能適應和持續存在的威脅。攻擊者多年來一直在進行自動化;AI 只是將他們的工作流程加速到超速。
為了跟上步伐,我們必須捨棄過時的、以核對清單為導向的合規與網路安全方法。在最新的市場工具中尋找神奇的解決方案也不是辦法。儘管如此,這項挑戰提供了一個獨特的機會,讓我們回到根本。
停止詢問「我們是否合規?開始問「我們有彈性嗎?
即使人工智能改變了威脅形勢,大多數的攻擊仍是因為忽略了基本要素而發生。沒錯,那位執行長的聲音可能是克隆出來的,但真正的失敗很可能是財務核准程序有瑕疵。AI 只是一連串被忽視的基本要素中的最後一步。
當 AI 可以找到五年前未修補的伺服器,或是擁有一切管理權限的開發人員時,它就不需要發現零時差漏洞。購買其他 AI 驅動的安全工具並不能修復破壞的安全文化。AI 應該強化穩健的流程,而非取代流程。
這是領導階層經常犯錯的地方。我曾坐在董事會的會議室中,其中的核心問題是:「我們是否符合規定?更好的問題是:「我們的安全計畫是否讓我們的業務更具彈性?
合規性變成了打勾的工作。產品團隊快速前進,工程師在沒有足夠資源的情況下被指派安全職務,而領導者假設無問題的稽核等同於企業安全。事實並非如此。解決方案不是增加工具,而是從上而下提供更強大的基礎支援。安全必須與業務成長和產品完整性直接相連。
AI 時代的實用指南
財富 500 大企業可以花重金解決這個問題。中型市場公司則必須更具策略性。那麼,您實際上應該怎麼做?
- 先修好您的基礎。在投資其他工具之前,先確保您擁有穩固的資料庫存、無可挑剔的存取控制,以及功能可靠的修補程序。
- 將 AI 列入議程。進行模擬 AI 驅動攻擊的桌面演練。將此作為高階主管定期報告的一部分,以便將其視為商業風險,而不僅僅是 IT 問題。
- 專注於行為,而不只是靜態信號。優先使用可偵測異常活動 (例如使用者帳戶突然存取其從未使用的資料庫) 的工具,而非僅搜尋已知惡意軟體簽章的工具。
人工智能不是敵人,自滿才是
AI 不是一把雙刃劍;它是一個放大鏡。它讓有效率的流程更有效,讓有瑕疵的流程變得災難性。
攻擊者總會有新的工具可供使用。關鍵問題在於您的安全策略是建立在穩固的復原力基礎上,還是只是在追逐下一個趨勢。設定好就忘記的安全時代已經結束。組織若能培養以安全為重點的文化並掌握基本原則,即使在自主威脅的時代也能成功。
相關文章
馬斯克承認 Grok 構建過程中洩露了使用者程式碼,並承諾清除所有歷史資料
埃隆·馬斯克直接回應了圍繞 Grok Build 的隱私爭議,首先以簡單的“True”(屬實)確認了該事件的有效性。他承諾,此前上傳至 SpaceXAI 的所有使用者資料將被永久刪除,並表示“不留一個位元組”。這是人工智慧行業首次由主要科技領袖公開承認錯誤並主動刪除使用者資料。安全研究人員的“釣魚”測試揭示了資料洩露的具體證據此次爭議源於獨立人工智慧安全研究人員 @cereblab 的一份報告。SpaceXAI 推出的 AI 程式設計助手 Grok Build 在其官方網站上聲稱其“優先本地執行,程式碼
美國股市觸及歷史裡程碑,人工智慧與航空航天巨頭準備開啟萬億美元時代
埃隆·馬斯克、山姆·阿爾特曼和達里奧·阿莫迪,這三位科技領域的巨頭,正推動其各自的企業邁向首次公開募股(IPO)。隨著 SpaceX、OpenAI 和 Anthropic——這三家估值接近萬億美元的行業巨頭——即將上市,2026 年被預測將成為美國曆史上新股發行規模最大的一年。這一歷史性的資本激增已引起全球金融界的關注,成為檢驗公共市場吸收如此大規模資金能力的關鍵壓力測試。這些主要融資活動的同步啟動預計將打破 2021 年創下的 1560 億美元紀錄。超級獨角獸的資本博弈每家公司上市的路徑
瑞典人工智慧初創公司Lovable Eyes在完成主要融資輪後估值達132億美元
隨著人工智慧驅動的編碼工具日益普及,瑞典初創公司 Lovable 已獲一輪重大融資。該公司計劃籌集 30 億美元,其估值有望升至 132 億美元——這是去年 12 月記錄的 66 億美元的兩倍。預計 Menlo Ventures 將主導此次投資。Lovable 的吸引力源於其核心的“氛圍編碼”(vibe coding)技術,該技術透過消除對複雜編碼技能的需求來簡化軟體開發。使用者只需以自然語言描述其需求,系統即可自動生成應用程式。這種直觀的方法吸引了個人開發者、設計師和小企業,並擴充套件至 Work
相關專題推薦
評論 (0)
0/500

面對現實吧:AI 驅動的網路攻擊是一種令人生畏的可能性。但它們並非您公司的最大危險。
真正的危險是它們造成的分心。
15 年來,我目睹了相同的模式。高階主管對最新的「AI 超級威脅」感到憂心忡忡,而安全團隊卻仍在嘗試回答基本問題,例如「我們最敏感的客戶資訊在哪裡? 」或「誰負責修補那台重要伺服器的漏洞?我們追求最新的工具,而工程師卻被拖入緊急的法規遵從演練中,重要的弱點被排在優先順序清單的後面。
這是典型的「紗門上的花俏鎖」困境。企業急於實施 AI 驅動的防禦措施,但攻擊者卻以更少的限制和更高的敏捷性利用 AI 來攻擊流程、所有權和文化中的基本弱點。特別是對於中型企業而言,忽略基本要素就等於公開邀請成為下一個警示範例。
靜態防禦為何在動態世界中失效
當我開始我的職業生涯時,安全是一份清單:防毒軟體、修補程式和強大的防火牆。那個時代已經結束了。今天,多形性惡意軟體為了避免被偵測而改變程式碼,殭屍網絡發動攻擊的速度比任何人的反應都快。
加密流量已成為攻擊者的首選隱藏方法。Zscaler 的 2024 ThreatLabz 報告顯示,目前幾乎 90% 的惡意軟體都是透過加密管道傳送。這表示每十個威脅中就有九個隱藏在無法檢查該流量的傳統安全工具中。
然而,真正的障礙不只是技術,而是組織的惰性。我曾見過優秀的安全團隊為了修復已知的漏洞,光是尋求批准就浪費了好幾個星期的時間。在安排必要會議的時間內,自動化攻擊者就能攻破系統並將資料外洩。一成不變已不再可行。安全計畫必須因應情境,並將重點放在移動最快的業務方面。
網路犯罪的產業化
這個發展趨勢並不令人震驚。攻擊者是經營犯罪企業的企業家。他們只是採用新技術來提高投資報酬,就像合法企業一樣。AI 正幫助他們實現產業化營運。
- 網路釣魚即服務 (Phishing-as-a-Service, Supercharged):網路釣魚仍然是最主要的入侵方式,FBI 和 IBM 多年來一直將其報告為最主要的初始存取媒介。現在,有了「FraudGPT」這樣的產生式人工智慧工具,犯罪分子就能以前所未有的規模,製造出完全客製化、文法上完美無瑕的網路釣魚活動。
- 語音是謊言:語音釣魚("vishing")正在激增。CrowdStrike 觀察到,由於攻擊者使用人工智能克隆的聲音來冒充高階主管,並欺騙員工轉移資金,因此網路釣魚的數量增加了 442%。英國一家能源公司就因此損失超過 243,000 美元。
- 自動化攻擊者的崛起:CrowdStrike 的威脅獵人現在會遇到端對端的自動化攻擊 - 從人工智能產生的履歷與深度偽造的視訊訪問,到不使用惡意軟體且完全在雲端運作的入侵。
防禦者所面對的威脅,是幾乎不需要人為干預就能適應和持續存在的威脅。攻擊者多年來一直在進行自動化;AI 只是將他們的工作流程加速到超速。
為了跟上步伐,我們必須捨棄過時的、以核對清單為導向的合規與網路安全方法。在最新的市場工具中尋找神奇的解決方案也不是辦法。儘管如此,這項挑戰提供了一個獨特的機會,讓我們回到根本。
停止詢問「我們是否合規?開始問「我們有彈性嗎?
即使人工智能改變了威脅形勢,大多數的攻擊仍是因為忽略了基本要素而發生。沒錯,那位執行長的聲音可能是克隆出來的,但真正的失敗很可能是財務核准程序有瑕疵。AI 只是一連串被忽視的基本要素中的最後一步。
當 AI 可以找到五年前未修補的伺服器,或是擁有一切管理權限的開發人員時,它就不需要發現零時差漏洞。購買其他 AI 驅動的安全工具並不能修復破壞的安全文化。AI 應該強化穩健的流程,而非取代流程。
這是領導階層經常犯錯的地方。我曾坐在董事會的會議室中,其中的核心問題是:「我們是否符合規定?更好的問題是:「我們的安全計畫是否讓我們的業務更具彈性?
合規性變成了打勾的工作。產品團隊快速前進,工程師在沒有足夠資源的情況下被指派安全職務,而領導者假設無問題的稽核等同於企業安全。事實並非如此。解決方案不是增加工具,而是從上而下提供更強大的基礎支援。安全必須與業務成長和產品完整性直接相連。
AI 時代的實用指南
財富 500 大企業可以花重金解決這個問題。中型市場公司則必須更具策略性。那麼,您實際上應該怎麼做?
- 先修好您的基礎。在投資其他工具之前,先確保您擁有穩固的資料庫存、無可挑剔的存取控制,以及功能可靠的修補程序。
- 將 AI 列入議程。進行模擬 AI 驅動攻擊的桌面演練。將此作為高階主管定期報告的一部分,以便將其視為商業風險,而不僅僅是 IT 問題。
- 專注於行為,而不只是靜態信號。優先使用可偵測異常活動 (例如使用者帳戶突然存取其從未使用的資料庫) 的工具,而非僅搜尋已知惡意軟體簽章的工具。
人工智能不是敵人,自滿才是
AI 不是一把雙刃劍;它是一個放大鏡。它讓有效率的流程更有效,讓有瑕疵的流程變得災難性。
攻擊者總會有新的工具可供使用。關鍵問題在於您的安全策略是建立在穩固的復原力基礎上,還是只是在追逐下一個趨勢。設定好就忘記的安全時代已經結束。組織若能培養以安全為重點的文化並掌握基本原則,即使在自主威脅的時代也能成功。
馬斯克承認 Grok 構建過程中洩露了使用者程式碼,並承諾清除所有歷史資料
埃隆·馬斯克直接回應了圍繞 Grok Build 的隱私爭議,首先以簡單的“True”(屬實)確認了該事件的有效性。他承諾,此前上傳至 SpaceXAI 的所有使用者資料將被永久刪除,並表示“不留一個位元組”。這是人工智慧行業首次由主要科技領袖公開承認錯誤並主動刪除使用者資料。安全研究人員的“釣魚”測試揭示了資料洩露的具體證據此次爭議源於獨立人工智慧安全研究人員 @cereblab 的一份報告。SpaceXAI 推出的 AI 程式設計助手 Grok Build 在其官方網站上聲稱其“優先本地執行,程式碼
美國股市觸及歷史裡程碑,人工智慧與航空航天巨頭準備開啟萬億美元時代
埃隆·馬斯克、山姆·阿爾特曼和達里奧·阿莫迪,這三位科技領域的巨頭,正推動其各自的企業邁向首次公開募股(IPO)。隨著 SpaceX、OpenAI 和 Anthropic——這三家估值接近萬億美元的行業巨頭——即將上市,2026 年被預測將成為美國曆史上新股發行規模最大的一年。這一歷史性的資本激增已引起全球金融界的關注,成為檢驗公共市場吸收如此大規模資金能力的關鍵壓力測試。這些主要融資活動的同步啟動預計將打破 2021 年創下的 1560 億美元紀錄。超級獨角獸的資本博弈每家公司上市的路徑
瑞典人工智慧初創公司Lovable Eyes在完成主要融資輪後估值達132億美元
隨著人工智慧驅動的編碼工具日益普及,瑞典初創公司 Lovable 已獲一輪重大融資。該公司計劃籌集 30 億美元,其估值有望升至 132 億美元——這是去年 12 月記錄的 66 億美元的兩倍。預計 Menlo Ventures 將主導此次投資。Lovable 的吸引力源於其核心的“氛圍編碼”(vibe coding)技術,該技術透過消除對複雜編碼技能的需求來簡化軟體開發。使用者只需以自然語言描述其需求,系統即可自動生成應用程式。這種直觀的方法吸引了個人開發者、設計師和小企業,並擴充套件至 Work





首頁






