实战攻防演练进入AI时代
实战攻防演练的核心目标始终是检验组织的安全能力,但其重点对象随着技术发展不断演变。过去十余年,重点从外网系统、业务系统与边界设备、云、数据、供应链扩展到AIAgent与AI调用链。AIAgent作为新型执行主体,具备权限、数据、网络连接和业务执行能力,其风险形式包括越权调用、工具滥用、供应链投毒和攻击链串联。
AI对攻防双方的影响:
- 攻击侧: AI让攻击准备周期从“周”压缩到“小时”,通过自动化信息收集、漏洞分析、社工准备和内网探测,快速利用暴露窗口。
- 防守侧: AI放大了传统痛点,包括漏洞数量更多、攻击面更大、响应更难和整改更慢。防守重心必须前移,重点关注战前发现、验证和整改。
AIAgent纳入实战攻防演练范围的原因:
- 资产形态变化: 从服务器、应用、数据库、终端变为Agent实例、Skill插件、模型接口、本地服务和MCP连接。
- 权限边界变化: 从账号权限相对固定变为Agent可能继承用户权限并进一步调用工具。
- 攻击面变化: 从URL、端口、接口相对明确变为随对话、上下文和工具调用动态变化。
- 日志审计变化: 从登录、访问、操作日志较成熟变为提示词、上下文、工具调用日志不完整。
AIAgent纳入实战攻防演练的判断标准:
- 权限: 可访问文件、系统、接口、命令行或业务流程。
- 数据: 可接触敏感数据、客户数据、内部代码或业务资料。
- 信任: 用户或系统默认相信它的输出和动作。
- 业务执行能力: 可自动完成任务并调用外部工具。
AI实战攻防演练攻击面图谱:
- 资产类风险: AI资产盲区、AI基础设施供应链风险。
- 能力类风险: AI中转站风险、AIAgent权限风险、工具调用风险。
- 数据与攻击链风险: 数据流转风险、漏洞与攻击链风险。
AI资产分级与实战攻防演练优先级:
- 分级框架: 按“业务关键度×权限暴露度”二维评估,分为一级高风险、二级重点关注、三级常规纳管和影子AI。
- 处置优先级: 一级资产战前完成评估、验证和加固;影子AI全周期持续发现。
实战攻防演练场景下的典型攻击链路:
- 攻击链路一: 一封邮件穿透AI邮件助手(外部入侵型)。
- 攻击链路二: 审批通过的是A,执行的是B(内部背刺型)。
- 攻击链路三: Skill投毒→Agent执行→内网横移(供应链型)。
- 攻击链路四: AI客服被诱导泄露用户数据(业务型)。
- 攻击链路五: 代码助手将内部代码上传公网(数据外泄型)。
实战攻防演练战前、中、后行动:
- 战前: AI资产盘点与暴露面收敛、AI漏洞发现与风险验证、AI权限治理与调用链加固。
- 战中: AI安全监测与应急处置。
- 战后: AI安全复盘与长效机制。
行业差异化防守要点:
- 金融行业: AI客服+风控Agent的专项防守。
- 政务行业: 政务OA智能体+审批流程Agent。
- 能源行业: 工控场景下的AI运维Agent。
- 制造/研发行业: AI编程助手的代码安全。
AIAgent安全的系统性挑战:
- 架构启示: 四道防线的多米诺效应。
- 供应链启示: 二次开发中的安全债传递。
- 自研启示: 换了代码换不掉范式。
- 方法论启示: 为什么需要“Agent对抗Agent”。
AI实战攻防演练能力需求图谱:
- 能力矩阵: 漏洞发现、风险验证和全周期自动化闭环。
- 能力获取途径: 自建、采购或委托。
实践参考:
- 漏洞挖掘智能体: 战前AI漏洞发现的核心引擎。
- 供应链分析能力: Skill和插件的可信准入。
- 安全智能体体系: 实战攻防演练前中后闭环支撑。