專注於真正的網路威脅,而不只是 AI

面對現實吧:AI 驅動的網路攻擊是一種令人生畏的可能性。但它們並非您公司的最大危險。
真正的危險是它們造成的分心。
15 年來,我目睹了相同的模式。高階主管對最新的「AI 超級威脅」感到憂心忡忡,而安全團隊卻仍在嘗試回答基本問題,例如「我們最敏感的客戶資訊在哪裡? 」或「誰負責修補那台重要伺服器的漏洞?我們追求最新的工具,而工程師卻被拖入緊急的法規遵從演練中,重要的弱點被排在優先順序清單的後面。
這是典型的「紗門上的花俏鎖」困境。企業急於實施 AI 驅動的防禦措施,但攻擊者卻以更少的限制和更高的敏捷性利用 AI 來攻擊流程、所有權和文化中的基本弱點。特別是對於中型企業而言,忽略基本要素就等於公開邀請成為下一個警示範例。
靜態防禦為何在動態世界中失效
當我開始我的職業生涯時,安全是一份清單:防毒軟體、修補程式和強大的防火牆。那個時代已經結束了。今天,多形性惡意軟體為了避免被偵測而改變程式碼,殭屍網絡發動攻擊的速度比任何人的反應都快。
加密流量已成為攻擊者的首選隱藏方法。Zscaler 的 2024 ThreatLabz 報告顯示,目前幾乎 90% 的惡意軟體都是透過加密管道傳送。這表示每十個威脅中就有九個隱藏在無法檢查該流量的傳統安全工具中。
然而,真正的障礙不只是技術,而是組織的惰性。我曾見過優秀的安全團隊為了修復已知的漏洞,光是尋求批准就浪費了好幾個星期的時間。在安排必要會議的時間內,自動化攻擊者就能攻破系統並將資料外洩。一成不變已不再可行。安全計畫必須因應情境,並將重點放在移動最快的業務方面。
網路犯罪的產業化
這個發展趨勢並不令人震驚。攻擊者是經營犯罪企業的企業家。他們只是採用新技術來提高投資報酬,就像合法企業一樣。AI 正幫助他們實現產業化營運。
- 網路釣魚即服務 (Phishing-as-a-Service, Supercharged):網路釣魚仍然是最主要的入侵方式,FBI 和 IBM 多年來一直將其報告為最主要的初始存取媒介。現在,有了「FraudGPT」這樣的產生式人工智慧工具,犯罪分子就能以前所未有的規模,製造出完全客製化、文法上完美無瑕的網路釣魚活動。
- 語音是謊言:語音釣魚("vishing")正在激增。CrowdStrike 觀察到,由於攻擊者使用人工智能克隆的聲音來冒充高階主管,並欺騙員工轉移資金,因此網路釣魚的數量增加了 442%。英國一家能源公司就因此損失超過 243,000 美元。
- 自動化攻擊者的崛起:CrowdStrike 的威脅獵人現在會遇到端對端的自動化攻擊 - 從人工智能產生的履歷與深度偽造的視訊訪問,到不使用惡意軟體且完全在雲端運作的入侵。
防禦者所面對的威脅,是幾乎不需要人為干預就能適應和持續存在的威脅。攻擊者多年來一直在進行自動化;AI 只是將他們的工作流程加速到超速。
為了跟上步伐,我們必須捨棄過時的、以核對清單為導向的合規與網路安全方法。在最新的市場工具中尋找神奇的解決方案也不是辦法。儘管如此,這項挑戰提供了一個獨特的機會,讓我們回到根本。
停止詢問「我們是否合規?開始問「我們有彈性嗎?
即使人工智能改變了威脅形勢,大多數的攻擊仍是因為忽略了基本要素而發生。沒錯,那位執行長的聲音可能是克隆出來的,但真正的失敗很可能是財務核准程序有瑕疵。AI 只是一連串被忽視的基本要素中的最後一步。
當 AI 可以找到五年前未修補的伺服器,或是擁有一切管理權限的開發人員時,它就不需要發現零時差漏洞。購買其他 AI 驅動的安全工具並不能修復破壞的安全文化。AI 應該強化穩健的流程,而非取代流程。
這是領導階層經常犯錯的地方。我曾坐在董事會的會議室中,其中的核心問題是:「我們是否符合規定?更好的問題是:「我們的安全計畫是否讓我們的業務更具彈性?
合規性變成了打勾的工作。產品團隊快速前進,工程師在沒有足夠資源的情況下被指派安全職務,而領導者假設無問題的稽核等同於企業安全。事實並非如此。解決方案不是增加工具,而是從上而下提供更強大的基礎支援。安全必須與業務成長和產品完整性直接相連。
AI 時代的實用指南
財富 500 大企業可以花重金解決這個問題。中型市場公司則必須更具策略性。那麼,您實際上應該怎麼做?
- 先修好您的基礎。在投資其他工具之前,先確保您擁有穩固的資料庫存、無可挑剔的存取控制,以及功能可靠的修補程序。
- 將 AI 列入議程。進行模擬 AI 驅動攻擊的桌面演練。將此作為高階主管定期報告的一部分,以便將其視為商業風險,而不僅僅是 IT 問題。
- 專注於行為,而不只是靜態信號。優先使用可偵測異常活動 (例如使用者帳戶突然存取其從未使用的資料庫) 的工具,而非僅搜尋已知惡意軟體簽章的工具。
人工智能不是敵人,自滿才是
AI 不是一把雙刃劍;它是一個放大鏡。它讓有效率的流程更有效,讓有瑕疵的流程變得災難性。
攻擊者總會有新的工具可供使用。關鍵問題在於您的安全策略是建立在穩固的復原力基礎上,還是只是在追逐下一個趨勢。設定好就忘記的安全時代已經結束。組織若能培養以安全為重點的文化並掌握基本原則,即使在自主威脅的時代也能成功。
相關文章
DeepMind執行長哈西里斯:我每天睡六個小時,通常在凌晨1點左右感到精力充沛。
Fortune 最近刊登了對谷歌 DeepMind 執行長 Demis Hassabis 的採訪,揭示了他對休息和生產力的非傳統方法。Hassabis 透露,他睡眠時間非常少,將清醒時間劃分為兩個不同的工作階段。關於他的睡眠習慣,Hassabis 表示:“我目標睡六小時,但我的習慣非同尋常。我可以在白天有效運作。”他強調,睡眠少於六小時會對大腦健康產生負面影響。Hassabis 於 2010 年聯合創立了 DeepMind(後被谷歌收購),並因其在蛋白質結構預測方面的開創性工作榮獲 20
儘管營收未達預期,OpenAI 與 Anthropic 仍爭奪市場份額
儘管近期有報導指出 OpenAI 未達營收目標,導致本週二科技股承壓,但私人人工智慧實驗室的投資者仍展現出韌性。資深投資者已確認,儘管媒體報導負面,他們仍不會削減投資。分析師認為當前的 AI 競逐仍處於初期階段,因此排除「贏家通吃」的結果。儘管高昂的運算成本對營收造成壓力,但各實驗室可透過調高訂閱費來提升獲利能力。產業格局正經歷微妙的變化與 OpenAI 不同,競爭對手 Anthropic 獲得了
加州自動駕駛合規:罰單、地理圍欄與 100 萬英里的新時代
Guident 在南佛羅里達州營運一輛 AuveTech 接駁車,並運用其遠端監控技術,管理西棕櫚灘的一條四英里路線以及博卡拉頓的一條一英里路線。| 圖片來源:Guident加州正重新定義無人駕駛車輛的監管格局,從科技產業的「快速行動、打破常規」心態,轉向嚴格的問責制與嚴謹的行駛里程要求。Guident 執行董事長兼執行長哈羅德·布勞恩(Harold Braun)在《機器人報告》(The Robo
相關專題推薦
評論 (0)
0/500

面對現實吧:AI 驅動的網路攻擊是一種令人生畏的可能性。但它們並非您公司的最大危險。
真正的危險是它們造成的分心。
15 年來,我目睹了相同的模式。高階主管對最新的「AI 超級威脅」感到憂心忡忡,而安全團隊卻仍在嘗試回答基本問題,例如「我們最敏感的客戶資訊在哪裡? 」或「誰負責修補那台重要伺服器的漏洞?我們追求最新的工具,而工程師卻被拖入緊急的法規遵從演練中,重要的弱點被排在優先順序清單的後面。
這是典型的「紗門上的花俏鎖」困境。企業急於實施 AI 驅動的防禦措施,但攻擊者卻以更少的限制和更高的敏捷性利用 AI 來攻擊流程、所有權和文化中的基本弱點。特別是對於中型企業而言,忽略基本要素就等於公開邀請成為下一個警示範例。
靜態防禦為何在動態世界中失效
當我開始我的職業生涯時,安全是一份清單:防毒軟體、修補程式和強大的防火牆。那個時代已經結束了。今天,多形性惡意軟體為了避免被偵測而改變程式碼,殭屍網絡發動攻擊的速度比任何人的反應都快。
加密流量已成為攻擊者的首選隱藏方法。Zscaler 的 2024 ThreatLabz 報告顯示,目前幾乎 90% 的惡意軟體都是透過加密管道傳送。這表示每十個威脅中就有九個隱藏在無法檢查該流量的傳統安全工具中。
然而,真正的障礙不只是技術,而是組織的惰性。我曾見過優秀的安全團隊為了修復已知的漏洞,光是尋求批准就浪費了好幾個星期的時間。在安排必要會議的時間內,自動化攻擊者就能攻破系統並將資料外洩。一成不變已不再可行。安全計畫必須因應情境,並將重點放在移動最快的業務方面。
網路犯罪的產業化
這個發展趨勢並不令人震驚。攻擊者是經營犯罪企業的企業家。他們只是採用新技術來提高投資報酬,就像合法企業一樣。AI 正幫助他們實現產業化營運。
- 網路釣魚即服務 (Phishing-as-a-Service, Supercharged):網路釣魚仍然是最主要的入侵方式,FBI 和 IBM 多年來一直將其報告為最主要的初始存取媒介。現在,有了「FraudGPT」這樣的產生式人工智慧工具,犯罪分子就能以前所未有的規模,製造出完全客製化、文法上完美無瑕的網路釣魚活動。
- 語音是謊言:語音釣魚("vishing")正在激增。CrowdStrike 觀察到,由於攻擊者使用人工智能克隆的聲音來冒充高階主管,並欺騙員工轉移資金,因此網路釣魚的數量增加了 442%。英國一家能源公司就因此損失超過 243,000 美元。
- 自動化攻擊者的崛起:CrowdStrike 的威脅獵人現在會遇到端對端的自動化攻擊 - 從人工智能產生的履歷與深度偽造的視訊訪問,到不使用惡意軟體且完全在雲端運作的入侵。
防禦者所面對的威脅,是幾乎不需要人為干預就能適應和持續存在的威脅。攻擊者多年來一直在進行自動化;AI 只是將他們的工作流程加速到超速。
為了跟上步伐,我們必須捨棄過時的、以核對清單為導向的合規與網路安全方法。在最新的市場工具中尋找神奇的解決方案也不是辦法。儘管如此,這項挑戰提供了一個獨特的機會,讓我們回到根本。
停止詢問「我們是否合規?開始問「我們有彈性嗎?
即使人工智能改變了威脅形勢,大多數的攻擊仍是因為忽略了基本要素而發生。沒錯,那位執行長的聲音可能是克隆出來的,但真正的失敗很可能是財務核准程序有瑕疵。AI 只是一連串被忽視的基本要素中的最後一步。
當 AI 可以找到五年前未修補的伺服器,或是擁有一切管理權限的開發人員時,它就不需要發現零時差漏洞。購買其他 AI 驅動的安全工具並不能修復破壞的安全文化。AI 應該強化穩健的流程,而非取代流程。
這是領導階層經常犯錯的地方。我曾坐在董事會的會議室中,其中的核心問題是:「我們是否符合規定?更好的問題是:「我們的安全計畫是否讓我們的業務更具彈性?
合規性變成了打勾的工作。產品團隊快速前進,工程師在沒有足夠資源的情況下被指派安全職務,而領導者假設無問題的稽核等同於企業安全。事實並非如此。解決方案不是增加工具,而是從上而下提供更強大的基礎支援。安全必須與業務成長和產品完整性直接相連。
AI 時代的實用指南
財富 500 大企業可以花重金解決這個問題。中型市場公司則必須更具策略性。那麼,您實際上應該怎麼做?
- 先修好您的基礎。在投資其他工具之前,先確保您擁有穩固的資料庫存、無可挑剔的存取控制,以及功能可靠的修補程序。
- 將 AI 列入議程。進行模擬 AI 驅動攻擊的桌面演練。將此作為高階主管定期報告的一部分,以便將其視為商業風險,而不僅僅是 IT 問題。
- 專注於行為,而不只是靜態信號。優先使用可偵測異常活動 (例如使用者帳戶突然存取其從未使用的資料庫) 的工具,而非僅搜尋已知惡意軟體簽章的工具。
人工智能不是敵人,自滿才是
AI 不是一把雙刃劍;它是一個放大鏡。它讓有效率的流程更有效,讓有瑕疵的流程變得災難性。
攻擊者總會有新的工具可供使用。關鍵問題在於您的安全策略是建立在穩固的復原力基礎上,還是只是在追逐下一個趨勢。設定好就忘記的安全時代已經結束。組織若能培養以安全為重點的文化並掌握基本原則,即使在自主威脅的時代也能成功。
DeepMind執行長哈西里斯:我每天睡六個小時,通常在凌晨1點左右感到精力充沛。
Fortune 最近刊登了對谷歌 DeepMind 執行長 Demis Hassabis 的採訪,揭示了他對休息和生產力的非傳統方法。Hassabis 透露,他睡眠時間非常少,將清醒時間劃分為兩個不同的工作階段。關於他的睡眠習慣,Hassabis 表示:“我目標睡六小時,但我的習慣非同尋常。我可以在白天有效運作。”他強調,睡眠少於六小時會對大腦健康產生負面影響。Hassabis 於 2010 年聯合創立了 DeepMind(後被谷歌收購),並因其在蛋白質結構預測方面的開創性工作榮獲 20
儘管營收未達預期,OpenAI 與 Anthropic 仍爭奪市場份額
儘管近期有報導指出 OpenAI 未達營收目標,導致本週二科技股承壓,但私人人工智慧實驗室的投資者仍展現出韌性。資深投資者已確認,儘管媒體報導負面,他們仍不會削減投資。分析師認為當前的 AI 競逐仍處於初期階段,因此排除「贏家通吃」的結果。儘管高昂的運算成本對營收造成壓力,但各實驗室可透過調高訂閱費來提升獲利能力。產業格局正經歷微妙的變化與 OpenAI 不同,競爭對手 Anthropic 獲得了





首頁






