您的浏览器禁用了JavaScript(一种计算机语言,用以实现您与网页的交互),请解除该禁用,或者联系我们。 [CSA GCR]: AI安全:从CISO视角看AI时代的攻防重构 - 发现报告

AI安全:从CISO视角看AI时代的攻防重构

信息技术 2026-08-04 CSA GCR 起风了
报告封面

© 2026 云安全联盟——版权所有。您可下载、存储、在您的计算机上显示、查看、打印,并链接至 CloudSecurity Alliance(https://cloudsecurityalliance.org),但须遵守以下条款:(a)草案仅供您个人信息、非商业用途;(b)草案不得以任何方式修改或更改;(c)草案不得重新分发;(d)商标、版权或其他声明不得删除。根据美国版权法合理使用条款的规定,您可引用草案的部分内容,但须注明出处为云安全联盟。 致谢 组织 主要作者 加迪·埃夫隆 吉姆·里维斯 里奇·莫古尔罗布·李 莱恩·吉福德 苏尼尔·于 贡献者CISO峰会参与者 目录 致谢........................................................................................................................................................3 迎接挑战 CSA首席分析师Rich Mogull的介绍 很难简要概括人工智能给世界带来的变化以及我们安全社区做出的回应。人工智能显然在许多方面是深刻颠覆性的,这些方面既有我们只能部分描述的,也有同时被过度炒作的。作为负责管理我们组织和社会的技术风险的专业人士,我们的任务是抓住核心,找出如何在大量企业采用的同时安全地启用人工智能,同时防御人工智能驱动的威胁。 这正是我们任何人都无法独自应对的挑战,而且它正将我们的社区凝聚在一起,这在我长达25年的职业生涯中从未见过。 本文源自三场线下首席信息安全官(CISO)峰会,吸引了数百名参会者。这些并非传统会议,每一位进门者都被期望积极参与,以分享其知识、表达其关切,并助力推动AI安全及其相关安全的发展。我们邀请了来自最大型银行和中小型教育机构的代表,涵盖了零售、医疗保健等多个行业,以及来自不同级别政府的多方人士。 这份文件是我们尽力汇集关键主题和发现的结果。它基于手写笔记,而无论这些笔记做得多么完善,总会存在疏漏,尤其是在我们分成了不同的工作小组,无法捕捉到所有讨论的情况下。 所有事件的主导观点是,人工智能既带来了真正的挑战,也带来了机遇。它将迫使我们的安全项目和技术进行重新调整,在短期内这将充满挑战,因为目前技术更有利于攻击者,但最终可能会更有利于防御者。如今,我们正应对人工智能生成的漏洞利用、人工智能驱动的攻击,以及我们自身的AI基础设施作为攻击目标。但未来,我们不知道何时人工智能才能实质性地加固我们的软件和硬件,并大幅减少已发布代码中的漏洞数量。它将自主监控我们的基础设施,并在需要时呼叫人类响应者。它将帮助我们加固基础设施并持续进行评估。 这些会议只是一个开始,而非终点,目前正直接为云安全联盟、RSAC、SANS、FIRST以及其他组织的研究工作提供支持。当我们齐心协力、交流知识,而非各自为政时,我们才刚刚开始看到这种力量的强大。 小小的隔阂。我们不知道未来会怎样,但通过团结一致,我们可以开始共同看清事物的发展趋势,并更好地捍卫我们各自的机构以及整个社会。 执行摘要 前沿人工智能(AI)能力已为网络安全威胁格局带来了质变。安全领导者将其描述为并非渐进式变化,而是攻防经济学的根本性重构。在旧金山(2026年5月)、纽约(2026年6月)和华盛顿特区(2026年6月)举办的为期三届的AI风暴峰会上,安全领导者齐聚一堂,分享观察见解,挑战长期持有的假设,并探讨这一新环境对组织及行业提出的要求。 所有三个活动都反复出现若干主题: ● 人工智能驱动的漏洞与利用发现将打破现有的治理和修复流程。● 人工智能驱动的攻击自动化将挑战许多当前的安全防御措施,通常源于完整性和可扩展性方面的复杂性。 三大峰会就重点的侧重点显现出有意义的差异。旧金山峰会聚焦于操作实施,提出了以机器速度进行人工智能驱动安全操作的详细方法。纽约峰会更加重视治理和组织转型,包括如何向董事会传达紧迫性以及如何演变团队激励机制。华盛顿特区峰会则拓宽了范围,涵盖了针对攻击者自动化的结构化研究、对操作技术(OT)和工业控制系统(ICS)环境的影响,以及智能系统的战略架构。 讨论表明,安全领导层正经历一个决策周期被压缩的时期,在此期间,既有的框架、供应商关系和组织模式同时面临压力。最重要的集体影响是,组织必须发展出能够在当前人类主导的流程周期之外的速度来检测和纠正问题的能力,同时不能牺牲对执行这些工作的系统所具有的实质性人类问责制。 引言 本文综合了于旧金山(2026年5月)、纽约(2026年6月)和华盛顿特区(2026年6月)以查塔姆规则(Chatham House Rule)方式举行的 three AI Storm Summits 的讨论内容。根据该规则,此处记录的观察结果反映了讨论的实质性内容,但未指明参与个人、其雇主或其所属组织的身份。 三大峰会召集了安全领域的领导者,以审视前沿人工智能能力如何重塑威胁格局,以及这对安全项目、治理模式及该行业提出了哪些要求。这些讨论具有定性性质,反映了从业者的经验和判断,而非正式的或具有统计学代表性的调查。相关发现应被视为参与其中的安全专业人士的见解,而非关于行业普遍实践的量化声明。 本文重点关注跨活动反复出现的主题、各峰会内部具有意义的区分,以及综合讨论中产生的战略影响。此外,本文还识别出讨论指向CSA及更广泛行业在研究、指导与合作方面需求的领域。 三大峰会共通主题 漏洞和利用发现的生命周期从根本上得到了加速。 在所有三次峰会中,与会者都描述了在发现和利用漏洞的速度与规模上发生的质变。核心观察结果是一致的:如今,人工智能赋能的工具能够识别代码库中的关键漏洞,并以一种速度交付利用工具,使得传统的修复周期过时。过去,组织曾按季度进行渗透测试,并将关键发现的响应时间目标设定为多日,而处于领先地位的参与者则描述了能够于数小时内识别、验证和修复最高优先级发现的系统。 这种加速带来了一个反复出现的特定含义:发现不再是主要约束。瓶颈已经转移到分诊、治理和补救基础设施上。参与者指出,如果AI生成的发现在到达工程团队之前没有得到严格验证,那么这些组织将面临误报疲劳的风险。一些组织描述了他们实施了多阶段验证管道,要求在将任何发现升级之前确认其可利用性。管理这一体量(包括治理流程、供应商合同以及为更慢节奏的环境设计的变更管理系统)的挑战被描述为在所有三个活动中都是一个持续存在且未解决的问题。 现有的漏洞框架已不再充分。 在三次峰会中,都对CVE系统、CVSS评分和KEV目录进行了严格审视。与会者描述这些系统是为一个已不复存在的威胁环境而设计的,并且未能捕捉到现代优先级决策所需的背景信息。1999年建立的CVE系统被指出其设计并未考虑AI生成的漏洞或当前范围内的发现速度。CVSS评分被认为为优先级排序提供了不足的依据,因为它们未能在组织的具体环境中考虑可利用性:例如可达性、链式利用可能性、影响范围以及补偿性控制措施等因素。 一个更根本的担忧也随之浮现:当前被发现漏洞的数量可能已超过CVE系统及时或完整地处理和丰富发现结果的能力。参与者观察到,通过AI辅助分析识别的许多漏洞没有被分配CVE标识符,或者没有被丰富所需的信息以采取行动。在三次活动上,大家普遍同意需要新的分类法和指标,尽管没有就它们应该是什么样子达成共识。峰会讨论的提案包括:融入可达性和链式传播能力的、经过上下文丰富优先级框架;更广泛地使用漏洞利用预测评分系统(EPSS);以及围绕安全态势和修复速度而非原始发现数量来组织的指标开发。 具有能动性的AI系统需要新的治理、身份和访问框架 在企业环境中部署人工智能代理,包括执行代码、访问数据和与其他系统交互的代理,在三次峰会中都被讨论为一种快速涌现的治理挑战。核心困难在于,现有的身份和访问管理(IAM)框架是为人类用户设计的,并不能直接适用于可能自主行动、大规模运行、生成子代理并与生产系统交互的代理。 所有三场活动中的参与者都将清单管理视为一项基础性要求:组织需要了解存在哪些代理、它们由谁创建、可以访问哪些数据和系统,以及它们被授权采取哪些行动。讨论探讨了如何将最小权限原则应用于代理,以及如何管理由员工在正式技术职能之外创建的代理(这类代理有时被称为公民开发者)。关于如何对代理进行分类的问题——是将其视为资产,视为创建它们的人的延伸,还是作为一个需要新的治理模式的独立类别——在所有三场活动中都被提出,但未能达成共识。 华盛顿特区峰会深入探讨了代理身份的技术细节,讨论内容涵盖诸如SPIFFE和SPIRE(分布式系统工作负载身份的开源标准)等标准在向代理发放加密身份方面的潜在作用,代理在其整个生命周期中持续身份验证和行为监控的必要性,以及停用不再需要的代理所面临的操作挑战。 第三方风险管理必须适应人工智能依赖的环境 第三方风险管理(TPRM)是三次峰会反复讨论的议题。共同的观察发现,现有的第三方风险管理方法,以定期评估、审计报告和合同陈述为基础,无法为依赖人工智能的运营环境提供所需的持续、实时保障。 与会者描述了当前工具的局限性:信任中心和自己评估被描述为主要为销售组织而非评估组织设计的,并且它们在供应商如何处理AI特定风险方面提供的可见性不足。在旧金山峰会上,与会者提出了使用AI辅助的TPRM方法,该方法聚合了公共信号、财务指标和结构化审计输入。在纽约峰会上,分组讨论重点在于第三方之间的共享依赖关系,以及当关键供应商失败或被妥协时的运营弹性影响。在华盛顿特区峰会上,与会者考察了AI供应商关系的合同维度,包括组织可能需要为应对数字主权、零数据保留协议和模型变更管理等问题而制定的新条款。 架构设计的重要性不亚于模型选择。 在所有三次峰会中,一个突出的概念是“ harness ”——即管理人工智能模型应用于安全任务的脚手架、编排逻辑、提示、规则和集成模式——其重要性不亚于底层模型本身。与会者一致挑战了“必须获得神话级模型才能进行专家级漏洞和漏洞利用发现”的假设。老旧模型甚至开源权重模型,只要配合恰当的 harness 设计,这种设计能决定输出是否可信、发现是否可操作以及系统是否能够负责任地扩展,就完全足够了。 这种框架具有实际意义。那些建立了有效的人工智能辅助安全操作的组织描述了在框架设计上投入了大量精力:有意地定义范围,根据具体任务需求匹配模型选择,建立验证流程,并建立反馈循环以随着时间的推移减少误报。分享的兴趣 在所有三个活动中,对“利用架构”的讨论都十分热烈,参与者们提出了建立社区资源库或信息中心以共享此类知识的可能性。与此同时,华盛顿特区的峰会探讨了广泛共享与敌对势力获取防御架构信息风险之间的矛盾,而社区尚未就此问题达成共识。 劳动力结构和组织模式正在被重组。 三场峰会都探讨了人工智能对安全团队以及更广泛的技术工作群体的影响。一致的观察发现,人工智能工具已经改变了谁从事安全工作以及如何完成这些工作。过去需要专门开发背景的技能,现在正变得越来越容易为更广泛的人群所掌握;过去需要人工分析师完成的任务,现在正由代理(或:人工智能)来完成;同时,安全团队被期望管理的任务量正在以超出传统招聘和培训周期的速度不断增加。 与会者描述了组建能够以智能体设计和监督方式而非手动执行来思考的团队的挑战。旧金山峰会的分组讨论探讨了适用于人工智能智能体有效扩展团队能力的组织结构。纽约峰会关注了安全组织内部目标不一致的问题,以及需要新的指标来衡量速度和能力而非活动量。华盛顿特区的峰会提出了已部署人工智能智能体带来的具体效率提升案例,并指出转型需要持续关注劳动力弹性和过劳风险。 人回路问题 在三次峰会中均明确出现并悬而未决的一个问题是,在人工智能辅助的安全操作中,何时以及如何需要人类判断。在各项活动中使用的简称——回路内治理与人在回路中——捕捉到了一种真实的张力:全自动系统能够以威胁环境所需的速度运行,但要有意义的人类问责制来发现错误、管理责任并维持信任。与