英澳加新联合发布:AI如何改变网络防御

2026年,澳大利亚、加拿大、新西兰与英国联合发布《AI在网络防御中的机遇》(Opportunities for AI in Cyber Defence),讨论人工智能给网络防御带来的新机会以及相关风险。报告指出,人工智能正在快速改变网络安全环境。一方面,攻击者开始利用AI提高网络攻击的速度和规模;另一方面,防御方也可以利用AI加强风险判断、威胁检测、事件响应和恢复。

报告认为,传统网络安全工作长期依赖专业团队和人工流程。这些方式仍然重要,但面对当前规模更大、复杂程度更高的网络安全环境,单纯依靠人工处理会越来越困难。例如,安全团队需要从大量信息中确定风险优先级,还需要调查潜在威胁并持续保持防御能力。

AI可以减少部分重复性工作,并帮助安全人员更快发现和处理问题。


AI正在成为网络攻防的新变量

报告首先指出,恶意行为者正在使用AI提高网络攻击的速度、规模和复杂程度。攻击者可以把AI直接加入恶意工作流程,用于自动化侦察、开发攻击工具、分析被入侵的数据以及生成针对性的恶意内容。AI还可能缩短从发现漏洞到实施攻击之间的时间,从而减少防御方准备和响应的时间。

AI还降低了部分网络攻击的技术门槛。过去需要专业人员完成的一些工作,现在可以借助AI完成。例如,攻击者可以利用AI制作更具隐蔽性的恶意软件,进行大规模数据分析,或者开展更有针对性的社会工程攻击。报告因此认为,随着AI能力进一步普及,恶意网络活动的速度、规模和影响可能继续增加。

面对这一变化,报告并没有提出用AI完全替代传统网络安全措施。相反,它强调首先要加强网络安全基础,包括减少攻击面、及时修补系统漏洞、建立分层防御体系、提高自动化程度以及加强威胁检测。


从风险治理到事件恢复,AI可以参与六个环节

报告将网络安全工作划分为六个功能:Govern、Identify、Protect、Detect、Respond和Recover,即治理、识别、防护、检测、响应和恢复。报告分别讨论了AI在这六个环节中的应用。

在治理方面,AI可以帮助组织发现不同业务部门、系统或项目之间风险评估的不一致,也可以分析供应链风险,包括软件依赖、漏洞暴露和供应商安全措施。AI还可以帮助建立软件物料清单和密码物料清单,并根据组织内部政策和监管要求提供相关信息,辅助网络安全决策。

在风险识别方面,AI可以帮助组织发现网络中的资产和潜在风险。例如,利用网络遥测数据寻找没有被监控的资产,结合漏洞严重程度、漏洞利用情况、威胁情报和业务影响来确定补丁优先级。AI还可以把多个较低严重程度的漏洞联系起来,发现它们组合后形成的攻击路径。

报告特别举了一个红队测试场景。红队可以让AI分析企业网络环境,并把系统架构、身份关系和漏洞数据放在一起进行分析。AI可能发现多个单独看起来并不严重的问题,在组合后形成具有实际影响的攻击路径。这样可以帮助安全团队从实际攻击可能性的角度确定修复优先级。

在防护方面,AI可以帮助组织确定系统加固工作的优先顺序,分析复杂网络环境中的信任边界和数据流,并寻找潜在攻击路径。AI还可以分析用户、身份和权限,发现权限过高、权限长期累积或者已经失效的账户。此外,AI可以分析实时网络流量,发现异常活动,也可以检查源代码、基础设施代码和软件开发流程中的安全问题。

在检测方面,AI可以持续分析系统、网络和身份信息,帮助发现异常活动和潜在威胁。报告提出,可以利用网络流量、日志、DNS信息以及API调用等数据寻找异常通信,也可以分析与AI系统有关的输入、决策记录和策略检查结果,发现针对AI系统的异常活动。

不过,报告强调,AI发现的安全事件仍需要安全分析人员进行判断。AI的作用是帮助分析人员从大量告警中找到更值得关注的问题,而不是完全取代人工判断。

在事件响应方面,AI可以把告警、日志和取证信息进行关联,帮助安全人员更快理解事件。它还可以根据具体系统和风险环境解释告警,减少调查过程中的人工搜索工作。对于同时发生的大量安全事件,AI可以帮助自动进行分类和处理,并按照预先制定的响应方案执行部分操作。

但对于影响较大的决定,报告要求保留人工监督。例如,AI可以提出遏制和修复方案,但需要由人工安全人员审核。

在恢复方面,AI可以分析系统重建和恢复路径,帮助安排恢复顺序。对于一些自动恢复操作,可以使用预先制定的恢复方案。但涉及系统恢复、数据回滚等破坏性或不可逆操作时,需要得到人工批准。AI还可以检查恢复后的系统是否达到原有安全基线,并在怀疑模型受到攻击、数据中毒或者模型发生异常变化时,将AI模型恢复到此前版本。


Agentic AI带来更大的自动化能力

报告还专门讨论了Agentic AI,也就是能够自主规划、决策并采取行动来完成目标的AI系统。

与传统聊天系统不同,Agentic AI不只是根据用户提示提供答案,而是可以利用工具、数据、记忆和工作流程,在一定程度上自主执行任务。这类系统可以根据任务结果调整行为,有时还可以创建子任务或子代理。人类负责设定目标、限制条件和权限,而AI则在这些范围内持续执行任务。

这种能力也意味着新的安全风险。由于Agentic AI可在较少人工参与下采取行动,报告认为这类系统需要更严格的管理,并须明确权限范围和人工监督。


使用AI本身也需要加强安全防护

报告强调,AI既可以用于网络防御,也可能成为新的攻击目标。因此,组织在使用AI时不能只关注AI能够做什么,还必须保护AI系统本身。

首先是人工监督。报告明确提出,AI应该支持网络安全人员,而不是取代人的判断,特别是在可能产生重大网络安全或安全影响的环境中。AI可能产生虚假或误导性输出,也可能受到提示注入、模型规避等攻击影响。如果安全人员过度依赖AI,还可能产生新的风险。

因此,组织应当让人工参与高影响或改变系统状态的操作。AI自主执行的任务应该范围有限,并且经过预先批准,同时最好能够撤销。AI生成的结果也需要结合证据和实际情况进行验证。组织还需要持续监控AI的表现,并把AI故障、遭到攻击以及产生错误结果等情况纳入事件响应计划。

其次是权限控制和系统隔离。报告建议,AI工具应当采用安全配置,并尽量使用最小权限。可以通过沙箱、范围限制和执行限制控制AI的行为和权限。对于高影响或者不可逆的操作,应设置技术防护措施。AI执行的操作还应该能够被记录、追踪和审查。

在系统集成方面,AI也不能脱离原有安全体系独立运行。组织应当使用经过批准的架构和可审计的集成方式,并避免让AI在没有充分治理的情况下直接操作生产系统。AI的输出和操作应当保留在原有工作流程和决策体系中,同时防范提示注入和不可信输入带来的风险。


AI供应链同样需要管理

报告认为,AI的使用还会带来新的供应链风险。预训练模型、第三方数据集和外部AI服务可以帮助组织更快获得AI能力,但同时也可能带来隐藏依赖、供应链攻击以及对系统行为缺乏了解等问题。

因此,组织需要了解AI供应链中的模型、数据来源、第三方服务和托管方式,并通过AI物料清单、软件物料清单或者其他相关文件保持可见性。同时,需要评估数据敏感性、组件控制和对抗性机器学习等风险,并把AI供应链风险纳入现有的网络安全风险管理和事件响应体系。


AI工具不能只看厂商演示

报告还提出,组织在采用AI安全工具之前,应当进行实际测试。仅仅依靠供应商的宣传、演示或者有限测试,并不足以证明AI工具能够在真实环境中正常工作。

测试应该放在组织自己的环境中进行,并检查AI输出是否准确、相关以及符合实际情况。组织还需要测试AI在数据噪声、信息不完整和恶意活动等情况下的表现。同时,还要考虑AI工具发生故障、遭到攻击或者输出不可靠结果时,网络防御工作能否继续进行。

报告进一步提出“AI Secure by Demand”原则。简单说,组织在采购和使用AI系统时,应从一开始就要求安全能力,而不是等系统部署后再补充安全措施。供应商需要按照Secure by Design原则开发产品,而客户也应该通过采购要求推动供应商提供具有安全设计的产品。


AI是防御工具,而不是安全基础本身

报告最后强调,AI能够帮助网络防御减少人工工作,提高风险排序效率,并更早发现和响应网络威胁。但AI不能替代网络安全基础能力。

报告认为,AI应该被纳入适合实际需求的安全工具,并与已有的网络安全体系结合使用。如果AI部署不当,可能产生新的漏洞和不可预测的故障行为。相反,如果在良好治理和人工监督下使用AI,它可以帮助组织应对越来越复杂、变化越来越快的网络安全环境。

从整份报告看,AI在网络防御中的应用已不只是单一的威胁检测工具。它可以从风险治理、资产识别和系统防护,一直参与到威胁检测、事件响应和系统恢复。但报告同样强调,AI能力越强,对权限控制、人工监督、系统测试、供应链管理和安全治理的要求也越高。因此,使用AI进行网络防御的核心,并不是简单地增加一个AI工具,而是把AI纳入已有的网络安全体系,并确保它始终处于可控、可审查的范围内。


文章参考来源|澳大利亚网络安全中心、新西兰国家网络安全中心、互联网公开信息
本文转自:赛博研究院,转载此文目的在于传递更多信息,版权归原作者所有。如不支持转载,请联系小编demi@eetrend.com删除。

最新文章