您的浏览器禁用了JavaScript(一种计算机语言,用以实现您与网页的交互),请解除该禁用,或者联系我们。 [ATOS]:自适应网络安全韧性:在人工智能时代保障主权与信任的速度 - 发现报告

自适应网络安全韧性:在人工智能时代保障主权与信任的速度

信息技术 2025-10-13 - ATOS 陳寧遠
报告封面

人工智能时代确保在人工智能的速度下保障主权与信任 高管简介网络安全已达到拐点,其运行条件发生了根本性变化。 传统安全边界正被侵蚀多年——这是由移动性、远程工作、全球化、云计算和数字生态系统驱动的。变化的是速度与规模。 威胁现在在机器速度超越主要由人类主导的应对方式构建的防御模型。人工智能正在重塑攻防两端。监管要求的是持续且可验证的执行,而非周期性的保证。主权也已从政策辩论转向了操作需求。 网络风险现已成为全球头号商业风险,牢牢占据董事会议程的首位。*然而,即便网络安全预算不断增加,审查也在加剧,因为风险、成本和期望正在超越投资。对领导层而言,问题已不再是网络安全活动是否在增加,而是当出现中断时,组织能否快速重新夺回控制权并证明这一点。 当今,大多数企业所依赖的网络架构建立在可靠的原则之上,但其设计是为了适应人类的执行速度、跨碎片化环境运作,且主要通过对文档的验证得以证明。随着IT与OT的融合、人工智能与数据管道成为运营依赖、生态系统扩展以及中断以人类协调速度所无法企及的速度在依赖关系中蔓延,该模式已不再足够。 增加工具和控制并未解决执行差距;弥合这一差距需要的是运营规范的转变。弥补差距要求将网络安全从以预防为主的控制积累转变为一种假设中断、专注于限制影响和快速恢复的韧性运营规范。 阿托斯集团将此称为自适应网络弹性。 它将网络安全重新定义为自适应运行规范它专注于维持控制、快速恢复,以及在压力下持续证明韧性,而非提出又一个框架、检查清单或产品堆栈。该模式汇集了四个不可分割的转变: • 人工智能嵌入安全运营的核心• 将主权视为设计原则• 安全以业务成果衡量,而非工具数量• 即使执行操作以机器速度进行,仍保留人类问责制 适应性网络弹性是在速度与纪律的交汇之处。通过一个持续循环的准备、响应和适应它将韧性从目标转变为一种受管理的运营纪律。准备在干扰发生前建立准备状态。回应包含冲击力,并能实现快速、可验证的工程化恢复。适应确保安全发展的速度快于其所保护的环境。治理控制层将董事会层面的意图与运营执行连接起来,弥合了战略与现实之间常常存在的分裂。 本文概述了已发生的变化、领导者必须面对的问题,以及通过严格执行来重新夺回控制权的具体路径。本文面向对结果负责的高管,而非进 阿托斯集团拥有超过25年的在关键任务环境、主权基础设施以及系统必须在压力下运行、安全失效并能经受审查的行业中的运营经验。通过阿托斯网络安全服务 (Atos Cyber Services) 和 Eviden 网络安全产品 (Eviden Cyber Products),这些经验以规模化的、有压力的、并经过时间考验的集成系统方式运作。 转变:为何旧模式失效 每家董事会都将网络安全视为战略风险。但鲜有人能回答一个简单的问题: 如果出了什么问题 明天会出问题吗?我们多久能重新掌控局面,并且能证明这一点吗? 认识与准备之间的差距并非努力不足。管控依然重要。合规依然重要。但静态管控和定期的合规审查已不再符合当今的运营现实。 如今,商业运营依赖于云、IT、OT、合作伙伴、API、数据流和AI系统之间不断变化的依赖关系。这使得风险敞口超出了大多数安全模型设计用来管理的边界,同时也为通过重新思考控制措施来提高效率创造了机会。其结果是,风险不断累积,往往难以察觉,很少有人能全权负责,且越来越难以控制。 传统的边界已逐渐模糊。如今有效的边界是身份、API,以及日益增多地横跨生态系统的模型和代理。控制权已分散,依赖关系根深蒂固,许多组织不再能完全映射出他们必须保护的环境。原因如下: 攻击和相关的工控系统扩展了控制差距,安全必须以检测、控制和快速恢复的能力来评判。问题已不再仅仅是技术本身,而是某种不再适应当前需求的运营模式。 1. 人工智能改变了这一定律——而且是永久性的改变。 人工智能不仅加速了网络安全,还改变了控制模式。随着攻击速度加快、漏洞更早暴露,以人为主导的运营难以跟上节奏。与此同时,自主系统将授权引入数字运营,使得被攻陷的代理不再仅仅是数据风险,而成为一个拥有行动能力的数字内部威胁。 4. 董事会议室的现实 网络安全如今定义了业务连续性、监管风险敞口,且与数字主权密不可分。高管们面临着对其无法完全观察或控制的日益增长的责任。跨地域范围内,监管预期正趋同:控制措施必须持续、有效且在压力下运行。以假设遭入侵为基准,安全性的评判依据是结果。他们需要快速检测、控制影响、迅速恢复,并证明这些能力。 2. 地缘政治紧张局势已使网络安全成为主权问题。 国家支持的网络攻击者、供应链武器化以及全球技术格局的碎片化,已使网络安全与主权控制密不可分。如今,跨越多个司法管辖区的组织所面临的安全威胁环境,不仅受到犯罪分子的塑造,也受到国家目标、经济胁迫和信息战的影响。谁掌握数据、控制基础设施以及提供技术,正实时决定着该组织的网络风险。 5. 创新困境 每一项数字化、云化和人工智能转型举措都会扩大攻击面。每一个新应用都带来一套软件栈、一条供应链和一条依赖链。每一次新的数据流和代理工作流都会创造新的风险敞口。将安全视为后期关卡将导致持续地追赶。安全必须在设计到运营的整个过程中嵌入化、持续化、并具备适应性。 3. 复杂性已超越控制 更多工具并不能保证控制。更多警报并不能保证更好的决策。随着人工智能加速 旧模式之所以会失效,是因为它将网络安全视为一系列应用于相对稳定系统的控制措施。而当今的企业是适应性强、分布式的、相互依存的,同时还要承受来自对手、监管机构和自身转型议程等多方面的压力。 安全工作不能再作为边缘化的专门职能而存在。它必须融入业务之中,由业务领导者明确负责,并对最终结果承担执行责 任。 这种转变已不再是可选项。它是在这个世界本来的样子中安全运行的条件。 新的紧迫任务:必须改变什么 认识到模型必须进化是不够的。更难的问题是必须用什么东西来取代它。而答案并非关于精炼、扩展或渐进式进步。它关乎于重新定义网络安全在实践中如何运作。 所需要的,是在对网络安全的认知、治理和运营方式上实现根本性转变,从一种静态、基于控制的学科,转变为一种与业务成果相一致的、动态的、韧性驱动的运营模式。 主要变化在于领导力和治理;技术使其成为可能,但并非其驱动力。对某些组织而言,这一转变已正在进行;对另一些组织而言,它为网络安全领导力的发展指明了方向。让我们更仔细地看看这具体包含哪些内容。 从更多控制到连续控制 3. 从通用安全到情境化、主权化、结果导向型安全 一刀切框架无法应对现代企业面临的风险多样性。风险容忍度和优先级因情况而异,因此安全必须根据每个组织的商业模式、监管义务、主权要求和依赖关系格局来塑造,然后由能够理解并采取行动的成果委员会来衡量。一家受监管的银行和多国公司管理主权数据,其优先级或可接受的风险水平并不相同。 这种转变并非在于做更多相同的事情,而是做得更快。它关乎改变安全设计所要达成的目标。 安全运营正被海量信号淹没,但更多警报并不能带来更多控制力。当务之急是从警报转向以情报为主导的决策,将信号转化为以业务影响为优先、以情境为补充、并能快速执行的行动。 2. 从人类专属安全到人机协同运作 4. 网络安全作为核心业务职能 网络安全已不能再被视为IT内部的一项技术职能。它是一项核心业务领域,影响着收入保护、合作伙伴信任、运营监管许可及技术采纳。这需要董事会层面的治理、业务层面的衡量、更清晰的生态系统问责制,以及融入转型、云、人工智能、并购、人机授权和主权要求等战略决策之中。 现代威胁如今在体量、速度和复杂性上已超出人类团队能够独立应对的范围。机器速度的安全防护需要人工智能辅助的检测、分诊和响应,这并非取代判断,而是为了延伸判断。人工智能必须嵌入到受监管的运营模式中,确保每一项自动化操作都可解释、可追溯、可问责。人类的主导权是不可协商的。 5. 从保护到适应韧性 预防仍然必要,但仅靠预防已不再足够。网络安全必须基于可能发生中断的假设来运行,并准备好识别关键事项、控制影响、维持关键运营和快速恢复。这是从保护转向适应性强韧的转变,是一种在压力下建立、检验、衡量和持续改进的运营姿态。 2025年,平均网络犯罪爆发时间缩短至仅29分钟,而观察到的最快爆发时间仅需27秒。 2026CrowdStrike全球威胁报告 董事会必须提出那些棘手的问题 向适应性弹性的转变始于不同的问题,不是技术问题,而是领导力问题。这些问题定义了网络安全是否真正处于受控状态,还是仅仅停留在文 他们为领导力设定了一个共同的测试标准:网络安全是否被作为一个与控制、连续性、主权和业务成果相关的运营纪律来管理。 董事会现在应问的十大问题 1 那些坦诚提出这些问题并纪律严明地根据答案采取行动的组织,将弥合这一差距。然而,那些回避这些问题的人,将在一场对其业务产生持久影响的事件中发现答案。 我们的愿景:我们如何回应 网络安全不需要另一个框架。当今网络安全的挑战要求一种不同的运作模式,这种模式是为了应对日益增长的复杂性、速度、主权和问责制而 阿托斯集团将此模式称为自适应网络弹性。 这是转变: 从零散的工具到协同控制。从静态防御到动态韧性。从周期性合规到持续可证明性。从以预防为目标到以持续为结果。 适应性网络弹性整合了四个不可分割的转变: 1. 安全运营的核心是人工智能2. 主权转化为运营需求3. 安全以业务成果衡量4. 即使执行以机器速度运行,人类问责制仍得以保留 这不是一个未来愿景。它是网络安全现在所要求的运营模式。 必须确保的。人工智能模型、训练数据、决策流程和代理式工作流,都代表着需要新型治理、监控和运行时控制的新攻击面。随着人工智能从生成输出转向发起行动,主要风险不再局限于数据泄露或滥用,而是扩展到失去控制、目标偏移和非预期的自主行为。 人工智能用于安全。安全用于人工智能。 人工智能正从两个方面同时重塑网络安全:它加速了安全运营的方式,并创造了需要被保护和治理的新人工智能系统。 在防御层面,用于安全的AI提升了网络安全决策的速度、精准度和一致性,涵盖风险优先级排序、控制保障直至防护、检测和响应。它必须置于安全运营的核心,而非仅仅作为另一件工具,而是作为驱动引擎。AI通过实现机器速度的检测、对身份和云架构的持续监控,以及能在数秒而非数小时内触发的快速响应能力,转变了安全运营。这些能力由大规模模式识别提供支持,该识别能处理数百万个信号,这是任何人类团队都无法完成的。 控制必须在运行时是可执行的,而不是在设计时被暗示。这意味着要限制自主性,使AI行为可观察,持续执行策略,并在行为偏离预期目标时保留中断执行的能力。决策和行动必须保持可追溯和可审计,并具有明确的人类问责制。 缺乏这种纪律,AI能力的发展速度将快于组织控制风险的能力。拥有它,即使自主性不断提高,AI也能成为企业中一个受监管、可审计且值得信赖的组成部分。 以这种方式使用时,人工智能将安全运营从零散的活动转变为以情报为主导的持续决策。 阿托斯集团将人工智能嵌入网络安全的核心,并由其驱动。双重使命:加速安全行动,同时保障人工智能系统自身的安全。 但是,还有一个第二维度,同样至关重要。当组织将人工智能和自主系统部署到自身的业务运营中时,这些系统就变成了资产。 Eviden 人工智能信任基础 随着人工智能系统从实验阶段转向核心业务运营,对人工智能的信任必须通过设计来建立,而非想当然。Eviden网络安全产品提供了在规模化应用中使人工智能值得信赖所需的基础网络能力。 1. 数据保护将加密扩展至传统IT之外,涵盖AI流程、使用中数据以及检索增强生成,确保从数据摄取到推理的全程机密性。 2. 人工智能身份治理负责管理权限、许可、生命周期、可审计性和持续监控,以确保访问和操作保持受控、可解释和可问责。 3. 人工智能代理的数字身份通过证书或身份钱包,唯一识别并加密绑定自主代理,从而实现生态系统间的认证、信任和可追溯性。 这些基础共同帮助客户在自主性、规模和监管日