新浪财经 股票

“世界科先声”编译:黑客用AI开挂,小公司如何反杀?

市场资讯 10.07 10:19

(来源:观察者网)

【文/丹尼尔·多布里戈夫斯基】

中小企业的网络安全前景看似严峻。网络犯罪分子和国家支持的黑客攻击似乎都在增加,尤其是针对公用事业和中小企业。与此同时,新的AI驱动网络风险也在出现,包括前沿实验室的AI智能体突破限制、攻击其他公司。生成式AI和机器学习模型还简化了传统攻击路径。钓鱼诱饵如今高度个性化,漏洞发现速度呈指数级提升,勒索软件操作自动化且无处不在。

对商界领袖而言,现实再清楚不过:人工智能给了恶意行为者新的能力,也带来了新的威胁。

长期以来,中小企业在网络安全上处于劣势。最先进的网络安全与韧性计划历来成本高昂,只有预算最充足的大型企业才会实施。中小企业则往往低于“网络安全贫困线”,缺乏维持有效防御所需的资金、技术或人力。根据2026年Verizon网络安全报告,在已知公司规模的泄露事件中,员工少于1000人的企业似乎受到了不成比例的冲击。

这些攻击可能对较小公司造成毁灭性打击。根据我所在的网络安全公司发布的2026年报告,从勒索软件攻击中恢复的成本中位数为37.5万美元——包括系统和数据恢复、收入损失、法律、合规及其他费用。不过,这些成本因企业数字基础设施规模不同而差异很大。报告发现,平均恢复成本为170万美元。

此外,容易受到网络攻击还会损害中小企业在市场中的地位。网络安全和韧性都是数字信任与组织可靠性的核心组成部分。客户、投资者、供应商和保险机构越来越多地通过一家公司的安全态势来评估其市场生存能力。一次泄露就可能瞬间侵蚀花了几十年才建立起来的客户信心。

中小企业领导者需要理解AI驱动风险的快速演变,以便做好准备。基于我二十年网络安全和技术治理方面的工作经验——包括在全球最大的中小企业网络安全合作伙伴之一负责网络与AI法律事务——我将解释领导者需要了解的内容:威胁如何变化、他们如何保护自己,以及他们可以采取哪五项额外行动,让公司更能抵御未来的技术风险。

AI如何改变中小企业的网络风险

眼下,中小企业领导者面临的是一个复合风险环境,由三股相互交汇的压力推动:

越来越快的对手:攻击者利用AI持续扫描网络、自动执行漏洞利用,并以空前规模进行凭证窃取。

影子AI与数字垃圾:为提高效率,员工经常采用未经审查的AI工具。将专有代码、客户记录或财务数据输入公共大语言模型,可能造成严重数据泄露。这一风险还会加剧多数公司本就存在的“数字垃圾”问题:积累下来的遗留软件、未打补丁的防火墙、被遗忘的云数据库和无人管理的物联网设备,这些都可能把中小企业的攻击面扩大到其本已有限的追踪能力之外。

不断扩大的监管义务:各国政府认识到这些系统性风险,正在扩大合规标准。欧盟《NIS2指令》和《网络韧性法案》等框架正从关键基础设施扩展到任何拥有数字足迹的公司。不合规如今会带来重大法律风险和财务处罚。在美国,近期行政令包括建立AI网络安全信息交换中心,以及旨在加强国家网络安全的行动,尽管白宫在其他方面对AI采取不干预态度。

中小企业此刻尤其处于不利地位,因为从历史上看,大多数这类公司并不实际具备建立财富500强那种防御体系的条件。它们曾指望自己太小,不会成为黑客感兴趣的目标。但中小企业网络安全之所以落后,部分也源于企业和政府领导人削减防御性网络安全的决定。

许多公司把网络安全视为昂贵的运营成本,而不是对长期生存与韧性的重要投资,或者误判了威胁格局的范围。这种观点,加上把网络威胁视为静态、极小风险的错误看法,导致在网络威胁不断增长之际,网络安全项目却被短视地降级。

虽然AI进一步加剧了这种威胁,但新技术也带来了机会和资源,让人们可以做出不同的决定。

赋予网络犯罪分子的同样进步,也正在推动一场并行的“网络安全民主化”,让企业级能力变得可为较小组织所用。这并不意味着每位中小企业领导者现在都得在长长的职责清单上再加一个“AI网络安全专家”。但它确实要求领导者具备提供战略领导、清晰风险治理,以及理解可用工具和外部伙伴的能力。

好消息是,做到这一点并不需要花钱购买全新软件或服务。现有一些可靠的免费资源可以帮助公司做好这件事。中小企业可能已经在使用的服务或伙伴也提供了新能力,只需在这种新环境中激活即可。

在考虑AI解决方案或尝试采用先进AI能力之前,组织必须确保自己“把基本功做到极致”,这也是五角大楼近期一项倡议的重点。严格的网络卫生仍然是对抗标准攻击和自动化攻击最有效的屏障。领导者还应研究FBI的框架“冬季盾牌行动:提升网络韧性的十项行动”,其中涵盖每家公司都应执行的步骤,包括强制多因素认证(MFA)、维护隔离备份,以及自动化补丁计划。

中小企业的网络安全—AI进阶阶梯

一旦打好基础,公司就应考虑五项行动,帮助进一步提升安全态势,无论是为了满足监管要求、供应链要求,还是保护数字信任。这些行动按技术复杂度从低到高排列,可以帮助中小企业领导者自行或与伙伴合作来利用AI。

1)善用你已经在付费的工具中的AI安全功能。

多数中小企业已经在业务中使用多种数字技术,包括电子邮件和网站托管等简单工具。这些服务越来越多地内置AI网络安全工具,只需开启即可。无论是Google Workspace还是Microsoft 365,都应检查当前工具的设置,利用企业已经付费的服务中内置的新安全功能。

例如,中小企业越来越多地使用密码管理器,以在整个业务中支持轻量级访问控制。这些工具正日益提供AI驱动的选项,用于检查密码是否已泄露或提供其他安全收益。

2)清除数字垃圾。

网络韧性的基础并不要求多高的技术复杂度。领导者应进行数字安全审计,清除“数字垃圾”,包括遗留和过时的软件与硬件,以及未受监控的联网资产和收集的数据。这些不必要的数据,以及未打补丁、不受支持、存在漏洞的遗留IT基础设施,都可以而且应该被识别并停用。

了解系统上有什么,是保护它的第一步。AI工具可以帮助把审计从缓慢的手工清单变成快速、持续且高度准确的过程。先从多余数据开始。如果企业使用Microsoft 365或Google Workspace,它很可能可以使用内置治理工具来开始搜寻数字垃圾。Microsoft Purview和Google Vault提供基本的保留、数据最小化和不活跃分类策略,这些策略已嵌入许多中小企业已经付费的服务中。

对于技术能力更强的用户,开源网络映射工具也越来越多。这些工具可以帮助识别企业网络中可能被遗忘和暴露的设备。例如,GitHub上的开源工具AIMap会查询公共端点,并根据未经授权访问的可能性分配风险评分。

领导者仍需保护或隔离私人数据或联网设备,并确定公司可接受的风险水平,但这一过程有助于就风险究竟有多大做出知情决定。

3)测试你的网络韧性。

利用AI为韧性做准备,可能需要一些额外知识或对现有AI工具的熟练度。但花时间学习如何使用AI制定韧性计划并测试自己的网络,会带来显著的网络安全收益。中小企业领导者可以使用AI聊天机器人来帮助撰写全面且针对公司的安全政策。这里除了时间之外没有额外成本,但用户应谨慎,确保不向聊天机器人提供机密或敏感信息,除非能保证此类信息会受到保护,且不会被用于训练数据。

要最好地利用聊天机器人并避免幻觉或听起来权威的虚假信息等陷阱,你应当用AI来增强而非取代自己的判断。你可以让AI生成公司网络韧性计划的模板,包括可能需要进一步调查的领域;根据你掌握的知识填写细节;然后再回到聊天机器人,找出不一致或遗漏的风险。

拥有技术经验或支持的中小企业,可以使用大语言模型和AI安全智能体进行防御性模拟。前沿模型在安全测试期间入侵公司的近期麻烦,不应成为使用商业模型的公司的问题,因为通常已有足够措施防止已发布的模型“失控”。因此,在具备适当保障措施的情况下,以这种方式用受控AI智能体测试网络韧性,有助于在恶意行为者利用之前发现未修补的漏洞。

试验防御性模拟时,需要隔离AI智能体行动的环境,在沙箱之外实施严格访问控制,并持续监控和监督,确保模拟不会变成实际事件。做好充分准备后,AI驱动的网络钓鱼模拟工具也已成为一种非常负担得起的方式,用来测试中小企业最常见的泄露来源。

4)探索“聘用”虚拟CISO。

很少有中小企业能负担得起全职首席信息安全官(CISO)来领导网络风险管理和运营连续性。即便资金不是问题,合格的网络安全领导者也不够分配,据报告企业数量与CISO数量之比高达10000:1。

CISO的角色

如今,AI增强的虚拟CISO可以作为服务获得,通常将集成技术、智能体AI、主动威胁情报与人类专业知识结合起来。这些服务通常提供仪表盘驱动的工具,让领导者评估中小企业安全控制措施的效果、持续监控公司安全态势并评估表现。这些服务往往可以通过公司现有的托管服务提供商(MSP)安排,成本不到全职网络安全领导者的十分之一。

5)与AI原生托管检测与响应(MDR)公司合作。

最好的领导者——无论是否在中小企业——都知道何时该求助。面对AI增强的网络威胁,如果大量警报在非工作时间无人处理,仅靠软件工具可能不够。如果可能出现这种情况,那么实现全面保护最有效的做法就是与托管检测与响应(MDR)提供商合作,它们将集中式AI威胁分析与人类威胁狩猎团队结合起来,调查并消除正在进行的攻击。

较小的公司正日益面临与最大企业相同的网络威胁,而与MDR提供商合作,可以让中小企业享受企业级安全运营,而无需组建全职的企业级安全团队。

结语

AI时代的网络韧性,不取决于公司投入多少资本,而取决于其领导者评估风险、清理自己的数字家底、利用明智技术伙伴关系的效率。虽然AI进步提高了中小企业的风险,但也赋予小团队大幅提升的防御能力。通过系统性地自动化基础防护、清除数字垃圾、使用先进安全工具并引入战略网络安全伙伴,中小企业领导者可以超越网络安全贫困线,把强大的网络防御转化为明确的商业优势。

本文系观察者网独家稿件,文章内容纯属作者个人观点,不代表平台观点,未经授权,不得转载,否则将追究法律责任。关注观察者网微信guanchacn,每日阅读趣味文章。

加载中...