
(来源:Cismag 信息安全与通信保密杂志社)
股票配资证券入口元股证券:ygzq.hk编者荐语
Editor's Recommendation
《2026年全球网络安全展望》报告作出了如下现实判断:人工智能是网络安全领域重要的变革力量。攻击者依托AI实现机器速度攻击,将原本数周的作业压缩至几分钟;人工智能驱动的自动化攻击、智能侦察与大规模渗透已全面铺开。本文系统呈现人工智能在风险识别、威胁检测、事件响应等全场景的应用现状,揭示从“被动防御”向“自主防护”跃迁的演进路径,并直面代理式AI带来的新风险与治理挑战。
文章摘要
世界经济论坛于 2026 年 5 月 4 日发布白皮书《赋能防御者:人工智能助力网络安全》,聚焦人工智能在网络安全防御侧的落地应用,为各组织提供兼具战略性和实践性的落地指导。该报告基于美国国家标准与技术研究院《网络安全框架 2.0》,系统梳理人工智能在网络治理、风险识别、网络防护、威胁检测、事件响应及事件恢复中的应用现状,给出人工智能的落地实施策略,预判代理式人工智能的发展趋势,强调网络安全智能化需坚持人机协同原则,规避对人工智能过度依赖导致的安全能力退化问题。
0
引 言
人工智能不再是一项边缘性的创新技术,它正通过赋能先进防御能力、催生系统安全新需求、扩充对手可用工具等方式重新定义网络安全。事实上,其战略重要性体现在《2026年全球网络安全展望》(Global Cybersecurity Outlook 2026)报告结论中。该报告指出,94%的调查受访者认为人工智能是网络安全领域最重要的变革驱动力。尽管77%的组织声称在网络安全领域中使用了人工智能,但其部署情况与组织规模和资源密切相关。大型公司由于具有更高的技术成熟度和更强的投资能力,人工智能的使用率也更高;小型公司、政府和非政府组织则受资金、可用技能和数据成熟度等因素制约,落地应用明显落后于大型公司。
有效部署人工智能能带来可衡量的运营和财务效益:88%的安全团队表示节省了时间,获得了更多开展主动防御的机会。在安全领域广泛使用人工智能的组织,其漏洞响应时间缩短了约80天,平均安全事件损失也降低了190万美元。更广泛地说,人工智能有助于解决网络安全面临的结构性挑战,包括攻击数量和复杂度的持续上升、网络安全人才的长期短缺,以及系统架构日益复杂带来的防护压力。
然而,攻击侧的发展正在与快速演变的威胁环境同步演进。在威胁环境中,攻击者正越来越多地以机器速度运作,如利用人工智能对目标和漏洞进行侦察、自动生成恶意软件、通过代码漏洞逃避检测,并发动大规模攻击。过去需要数周才能完成的工作,现在借助人工智能只需几分钟即可完成,这大幅降低了技术门槛,并极大地扩大了网络攻击的规模和影响。
在此背景下,人工智能已成为现代网络安全的核心推动力。其价值不仅在于自动化,更在于增强从业人员的认知能力和专业知识,加快检测速度和决策过程,并在技术、运营和治理等层面增强组织的应对能力。
1
人工智能在网络安全领域的应用现状
人工智能在网络安全领域的应用贯穿整个安全生命周期,全面覆盖风险识别、系统防护、威胁检测、事件响应及恢复等环节。
1.1 人工智能驱动的网络治理
“治理”功能概述了管理网络安全风险的核心约束条件,确保政策和控制措施落地执行,统一安全管控、法律法规和业务运营要求。
人工智能可以在以下场景提供支持:
(1)法规与合规:通过评估系统配置、审计跟踪和控制实施情况,确保符合监管框架;同时辅助协调跨辖区的监管要求,降低合规复杂度并保持一致性。
(2)策略验证:通过检查组织内部安全策略(如密码标准或多因素身份认证)在本地、云端和混合环境中的实施情况,帮助识别漏洞和违规行为。
(3)审计与认证:通过生成可审计的文档,提供可追溯的证据以及实现自动化报告,提升透明度并减少人工工作量。
(4)网络安全供应链风险管理:通过验证供应商记录、监控风险信号,并将其与采购数据相关联,发现合规性差距和潜在中断风险,从而优化第三方风险管理流程。
(5)网络风险管理:通过审查整体安全态势和控制有效性,识别新兴风险并生成报告,为符合组织风险承受能力和战略目标的决策提供支持。
(6)业务影响分析:通过评估业务中断对关键业务功能的潜在影响,分析运营数据、依赖关系和财务指标,为资产优先级划分、资源配置及恢复目标的制订提供依据。
1.2 人工智能驱动的风险识别
“识别”功能侧重于映射组织的数字环境,实现资产盘点并评估网络风险。人工智能的应用范围正日益扩大,涵盖以下场景:
(1)威胁情报:通过将原始威胁信息转化为针对组织环境的可操作情报,提升态势感知能力,确定威胁优先级,支持安全运营中的决策。
(2)安全评估与测试:通过模拟攻击者行为来持续测试系统,发现漏洞,支持大规模对手模拟,包括自动化渗透测试和红队演练。
(3)漏洞管理:根据威胁情报、资产重要性和被利用可能性对漏洞进行排序,提出针对性补救措施,解决高危安全漏洞;还能进一步关联企业范围内的漏洞数据,预测攻击路径,识别多个低风险漏洞串联形成的重大安全隐患。
(4)资产管理:实现硬件与软件资产的发现、跟踪和分类,预判维护需求、生命周期变化及潜在合规风险。
(5)开源情报:通过收集和整理公开可用的情报,扫描地下论坛、市场和数据泄露站点,以识别与组织相关的暴露凭证、敏感数据以及入侵指标,使团队能够主动预测外部威胁。
1.3 人工智能驱动的网络保护
“保护”功能旨在建立防护措施,包括技术控制和员工规范,以防止攻击或限制安全事件造成的影响。人工智能技术可应用于以下场景:
(1)软件安全开发:支持开发人员尽早识别不安全的编码模式、配置缺陷和漏洞,提出建议并实施修复措施,从源头将安全性嵌入软件。
(2)配置管理:监控本地和云环境中的系统配置,确保其符合安全基线和策略。当检测到错误配置和未经授权的更改时,实现快速修复,在最小化人工干预的前提下保障系统安全性和一致性。
(3)评估技术基础设施弹性:通过分析架构模式和系统交互行为来识别漏洞、评估配置合理性,从而在部署前构建弹性系统。
(4)域名保护:监控域名是否存在欺骗、劫持和其他欺诈活动(如冒名顶替),防止品牌滥用,并自动执行下架流程、缩短响应时间、降低声誉损失。
(5)身份管理、认证和访问控制:通过分析用户行为和访问模式实现权限自动化管控,并强制执行最小权限策略,检测并修复权限累积问题,降低内部人员风险,安全地管理机器和代理身份。
(6)意识与培训:针对个人角色和行为模式量身定制培训,提高员工参与度,在组织范围内培养主动安全意识。
(7)数据安全:对数据进行分类和标记,监控数据流、访问模式和用户行为,以检测异常并执行数据保护策略。
1.4 人工智能驱动的威胁检测
“检测”功能可确保持续监控,及时识别可疑模式、异常活动及潜在的安全漏洞。人工智能通过支持以下场景来增强检测:
(1)威胁狩猎:通过分析大量数据发现隐藏模式和异常情况,自动生成查询以验证发现结果,使网络安全团队能够专注于更高复杂度的事件调查。
(2)不良事件分析:通过检查日志和恶意软件样本,对事件进行分类和归因分析,加速早期调查并识别新型威胁。
(3)网络钓鱼和电子邮件威胁检测:通过分析邮件内容、发送者行为和通信模式,检测并拦截网络钓鱼、垃圾邮件及商业电子邮件入侵尝试,降低身份冒用风险。
(4)异常检测:监控并分析用户行为、终端活动、网络流量及网站活动,检测异常模式,及时发现内部威胁、被入侵账户和隐蔽攻击。
1.5 人工智能驱动的事件响应
“响应”功能定义了用于遏制并消除威胁,控制事件影响,并与利益相关者高效沟通的协同行动。人工智能可通过以下方式支持此功能:
(1)事件分析:通过收集、关联和分析大型数据集,利用模式识别、时间线重构和入侵指标检测,确定事件的根本原因。在恶意软件事件中,人工智能有助于对代码进行逆向分析,揭示攻击行为和影响范围,强化遏制、溯源和补救工作。
(2)事件缓解:通过推荐或自动执行应对措施,如阻止流量、撤销凭证或隔离受损系统,控制安全漏洞的影响范围。自动化处理时效性强的步骤,降低响应延迟,最大限度减少业务中断。
(3)事件管理:对事件进行优先级排序和分类,并按需进行升级,确保及时处置关键事件,同时减少人工工作量。
(4)事件报告与沟通:针对特定受众生成简明精准的安全事件摘要,将复杂数据转化为可供技术团队和高管领导层理解的可操作信息。
(5)响应计划编制与管理:通过协调团队和合作方的流程,支持事件响应预案的编制和持续优化。
(6)应急预案测试与验证:通过模拟真实攻击场景,评估组织应急响应流程的质量和就绪状态。在联合演练和沙箱测试时,人工智能可识别预案设计和执行过程中的短板与改进点。
1.6 人工智能驱动的事件恢复
“恢复”功能侧重于在网络安全事件后恢复正常运营,同时优化系统配置、业务流程,并增强组织韧性,以更好地抵御未来的攻击。迄今为止,人工智能在“恢复”功能中的实践应用仍相对有限,大多处于概念验证或早期探索阶段。尽管如此,人工智能仍有望在以下场景提供支持:
(1)恢复计划制订与管理:通过分析系统依赖关系、风险场景和历史事件数据,制订并完善恢复计划。自动化更新计划可确保业务完备性,最大限度地减少停机时间,并增强组织韧性。
(2)恢复计划测试与验证:通过审查计划质量,并利用人工智能模拟整个生态系统的故障场景,评估应急响应的有效性,从而识别差距,实现常态化压力测试,并提出切实可行的改进建议。
2
网络安全应用人工智能的重要考虑因素
将人工智能应用在网络安全领域是一项战略举措,其成效直接影响业务成果、运营韧性和组织风险水平,高度依赖战略、技术、治理和组织文化等方面的协调一致。
2.1 应与战略重点契合并加速其发展
在投资网络安全人工智能项目前,管理层需明确人工智能预期的业务成果。人工智能不应被盲目采用,而应被视为一种加速实现运营韧性、监管合规、客户信任和成本效率等优先事项的能力。如果缺乏明确的目标,人工智能项目极易与战略重点脱节,难以获得管理层持续支持,最终陷入资金不足的困境。
为实现上述目标,负责机构内信息安全评估、管理和实现的首席信息安全官应该落实以下工作:
(1)阐明人工智能在网络安全中的部署如何与业务优先级相关联,并展示其在支持公司关键目标,如韧性、增长、合规和成本效益等方面的作用。
(2)通过评估是否真的需要人工智能,或标准自动化是否能提供成本更低、风险更可控的替代方案,来验证人工智能的适用性。
(3)明确人工智能的能力边界,界定其在哪些方面能创造价值,以及可能涉及的风险和权衡。此外,应证明人工智能项目符合监管和法律合规要求,并与组织的风险承受能力保持一致,确保各项举措在可接受的范围内运作。
(4)用商业术语沟通,将人工智能带来的安全能力提升转化为高管关心的指标,如降低风险暴露程度,提升安全事件的恢复速度,缩短产品上线的周期或提高服务的可用性。此外,应通过选择影响力高、可行性强的应用场景,快速实现可量化的成果,从而尽早展现其价值。
(5)争取高管支持,让领导层尽早并持续参与,以明确事项优先级、资源分配,并将人工智能定位为战略性业务和风险管理工具。
2.2 须具备有效部署的条件
只有具备必要的基础要素,人工智能才能加强网络安全。流程、数据、基础设施、技能或治理方面的缺陷,都可能会阻碍部署进程并造成资源浪费。在强制将人工智能引入安全运营之前,高管层应全面评估组织的准备状态。
为了保障部署成效,首席信息安全官应该落实以下工作:
(1)评估流程和运营就绪度:确认安全工作流程已规范化记录且具备可重复性。稳定的流程有助于确定人工智能可以在哪些方面提供价值,而不是掩盖运营差距。
(2)评估技术和基础设施就绪度:确保人工智能能够与现有架构和安全工具无缝集成,解决传统约束和集成复杂性问题,并确认身份和访问管理框架能够通过适当的控制措施,安全管理设备和代理身份。
(3)评估数据就绪度:验证用于人工智能部署的安全数据集是否可用、完整、准确、结构规范且包含相关组织背景。由于人工智能的输出质量完全取决于其所依赖的数据,缺失历史记录或格式不一致等问题,均可能引发错误结论、威胁漏报或误报。
(4)评估技能就绪度:评估安全团队是否具备覆盖人工智能全生命周期的专业能力,并通过培训和持续学习计划弥补技能差距。
(5)评估治理就绪度:核实是否已建立相应的架构和流程来统筹人工智能项目,评估强制执行影响和风险,并落实防护措施,确保措施与人工智能应用同步发展。此外,还应进一步明确职责归属、问责机制和决策权限。
(6)评估人工智能文化就绪度:确保团队已做好将人工智能融入日常安全运营的准备,推动形成积极的人工智能应用文化,并通过提供可靠、可操作的见解,传达人工智能的能力与局限,从而建立团队对人工智能的信任,推动团队从持怀疑态度转向积极协作。
2.3 应在全面部署前进行验证
在企业全面推广人工智能应用前,通过试点项目验证其有效性至关重要,有助于降低风险、证明可行性并体现实际价值。高管层需确保人工智能项目能够带来可衡量的成果,在保障核心业务功能的同时提升运营效率。
为确保试点项目提供可操作的见解,首席信息安全官应该落实以下工作:(1)选择能够快速带来实际利益或解决高优先级网络安全目标的试点项目;(2)制订试点项目计划,包括关键里程碑、应对不可预见挑战的缓冲时间、成功判定标准、备选策略以及启动/停止决策点,以便快速识别并叫停不可行的项目;(3)依据商业论证标准对试点项目进行评估,判断其可行性和成功率;(4)促进网络安全、IT和业务团队之间的跨职能合作,确保试点项目既满足安全目标又符合组织优先级,防止解决方案变成孤立实验,导致方案无法扩展或难以形式可衡量的业务影响;(5)分配足够的资源(包括技术、专用时间和计划),用于提升员工在网络安全领域应用人工智能的技能,支持试点项目的落地实施。
2.4 规模化运维与持续优化
高管层应坚定秉持“分阶段、渐进式”的实施思路,在确保运营稳定的前提下,高效扩展人工智能规模,同时兼顾创新与运营稳定性。人工智能模型若缺失持续监控和功能优化,其效能会随时间推移而降低,因此高管层还需确保人工智能始终有效,并始终与组织战略目标保持一致。
为扩展人工智能规模并维持其有效性和可靠性,首席信息安全官应该落实以下工作:
(1)验证基础设施和数据环境能否在不引发安全风险或成本激增的条件下,支持人工智能工作负载,以确保其可持续的规模化扩展;
(2)明确部署过程中的责任归属和问责机制,建立动态治理体系,持续监控不断变化的风险,并随着技术发展优化安全防护措施和问责模型;
(3)根据既定标准监控性能并分析恶化情况,主动触发改进措施,如重新校准算法和更新数据管道,以防止模型漂移;
(4)通过透明报告、定期更新和人工智能驱动安全改进的明确证据,持续赢得高管层信任,与员工共同推进变革管理,开展针对性培训,加速人工智能的采用和规模化推广;
(5)鼓励参与人工智能安全领域的相关知识共享网络,以加强态势感知,加速学习进程,并通过合作增强组织韧性;
(6)持续评估新兴人工智能能力和技术发展趋势,识别优化现有部署体系的潜在机会。
3
人工智能在网络安全领域的演变格局
网络安全的未来正由被动式工具向自主型协作模式转变,各类组织正在迅速拥抱这一变革。约88%的企业正积极投资人工智能代理,92%的技术高管预计,在未来五年内,管理人工智能代理将成为网络安全从业人员的必备技能。
3.1 代理式人工智能的机遇
代理式人工智能(agentic artificial intelligence)使网络安全能够从被动应对攻击模式转向更主动的防护模式,就像一套自主运行的网络免疫系统,能够在威胁完全形成之前完成识别、阻断和遏制。
Gartner预测,到2028年,15%的日常工作决策将由人工智能代理自主完成。在网络安全领域,这意味着专业代理将协同威胁情报、漏洞管理和事件响应等功能,实现共同的安全目标。这些代理将越来越多地以机器级速度和规模,规划、协调和执行复杂的网络安全任务。
然而,这种自主性的提升也带来了新的风险。随着网络安全代理承担的任务越来越复杂,组织必须建立健全的治理框架、明确的问责机制,并落实有效的人工监督。
3.2 厘清人工智能自主性的层级谱系
代理式人工智能在网络安全领域的落地成效,取决于能否根据具体任务匹配适宜的自主等级。随着代理从简单的“助手”过渡到“自主执行者”,组织必须明确:在哪些场景下人工智能可以安全地独立行动,在哪些场景下仍需人工判断作为关键防线。
每一个层级的自主决策都涉及一项根本性的权衡——机器级响应速度虽能帮助网络安全专业人员应对人工智能驱动的威胁,但也削弱了必要的人类问责和监督,而后者是在错误造成损害之前及时拦截的关键,这也引发了对可靠性和责任归属的伦理争议。自主性的选择应取决于行动的风险等级和可逆程度。对于低风险、可逆的决策,高自主性可带来效率提升;而对于具有长期影响的高风险行动,即使牺牲部分响应速度,人工监督仍然至关重要。
3.3 代理式人工智能的风险和监管措施
虽然代理式人工智能可以为网络安全防御方带来更快的响应速度和更高的运营效率,但其应用也会放大现有风险,并引入传统安全控制手段难以应对的新风险。
随着代理式人工智能的普及,组织主要面临以下挑战:
(1)攻击面扩大:人工智能代理可能引入新的攻击入口,或在劫持后被用于破坏性行动。
(2)非预期智能体行为:该行为由幻觉、外部操纵或配置错误引发,可能在多智能体环境中以机器级速度传播。
(3)治理缺位与责任模糊:人工智能代理若未经适当批准或验证就草率部署,可能会产生违规操作,且缺乏明确的责任追究机制。
4
结 语
人工智能已发展为现代网络安全的核心赋能者,这源于威胁的数量、传播速度和复杂性的持续攀升,已使得传统防御手段难以应对。对于战略性部署人工智能的组织来说,人工智能可以增强人员专业能力,实现安全运营的自动化与提速,还有助于应对网络安全领域的诸多结构性挑战,如人才短缺、资源限制和日益严苛的监管要求。
人工智能在威胁情报、漏洞管理、风险与异常检测及事件响应等场景中的应用最为成熟。然而,要将人工智能能力转化为实际价值,仅靠技术投资是不够的,获得并维持高管层的支持至关重要,而这需要将人工智能举措、业务目标和可量化的成果(如降低风险敞口和提高服务可用性)明确关联。组织还必须评估自身的基础就绪程度,确保数据、基础设施和治理框架能够支持人工智能部署,并及时弥补技能差距。
在全面部署之前,组织应通过结构化的试点项目对人工智能解决方案进行验证,并设定明确的成功标准。一旦部署,持续的性能监控和改进至关重要。随着网络威胁和人工智能技术的发展,组织还应定期重新评估风险并调整相应的管控策略。
展望未来,代理式人工智能使自主系统能够在威胁完全形成之前检测并响应威胁。但组织必须根据行动的风险等级和可逆程度,谨慎确定适当的人工监督级别(从人机协同到完全自主操作)。同时,组织也需要在整个代理生命周期内采取强有力的监管机制,以防范代理式人工智能带来新的风险。
人工智能为加强网络安全建设提供了前所未有的机遇,但要充分释放其潜力,组织仍需采取战略方法,设定合理的预期,并警惕对人工智能的过度依赖,以确保工作流程具有韧性,保留并发挥从业人员的专业判断和核心作用。
作者简介
世界经济论坛(World Economic Forum):汇聚全球政界、商界、学术界和科技界资源,其研究团队长期聚焦网络安全领域,围绕网络弹性、关键基础设施保护、供应链安全、人工智能安全应用及网络治理开展专项研究,为各国提升网络安全防护水平,应对新兴网络威胁、构建可信数字生态提供战略参考与政策建议。
相关阅读 ]article_adlist-->生成式人工智能赋能网络安全技术应用发展趋势人工智能时代国家认知安全的风险解析与治理研究
]article_adlist-->★
★ ★ ★

你有没有过这种经历?一只股票好不容易冲破压力位,你兴奋地追进去,结果当天就冲高回落,第二天直接低开把你套得死死的。明明是
2026-08-15
通道突破与假突破的核心区分 元股证券:ygzq.hk 真正的通道突破,一定是价格带量强势脱离通道、不再回头,表现为突破时
2026-08-15
本周(8月10日—8月16日),国内方面,宇树科技科创板IPO申购、DeepSeek-V4-Flash正式版公测、朱雀三
2026-08-10
中新经纬8月14日电据日本共同社报道,由于美国特朗普政府退还“对等关税”的问题,丰田汽车等日本企业的当地法人公司接连被美
2026-08-15
新华财经北京8月10日电五大信披媒体摘要如下:股票配资平台合法吗 中国证券报 ·“电池护照”实施倒计时:合规要求传导至锂
2026-08-10