这份研报探讨了AI对网络安全威胁环境的影响,指出AI加速了漏洞和漏洞利用的发现速度,挑战了现有安全防御体系。报告分析了漏洞发现与利用周期的加速、现有漏洞框架的不足、自主AI系统的治理挑战、第三方风险管理的演变、套具架构的重要性、劳动力与组织模式的重组,以及“人在回路”问题。此外,还提出了组织应对策略和行业机遇,强调AI辅助漏洞发现应被视为持续运营能力,并重新设计治理和修复基础设施以适应AI驱动的操作速度。
AI安全赛道未来发展趋势显示,AI正引发网络安全威胁环境的质变,攻防双方经济格局随之改变。组织需要建立以机器速度识别、验证和修复高优先级问题的系统,并将瓶颈从‘发现’转向‘分类、治理和修复’。同时,行业需开发新的漏洞分类框架、建立共享的AI安全套具资源,并制定AI代理治理框架及开发共享指标和基准,以应对AI带来的挑战。
研报重点分析了AI对网络安全威胁环境的影响、漏洞发现与利用周期的加速、现有漏洞框架的不足、自主AI系统的治理挑战、第三方风险管理的演变、套具架构的重要性、劳动力与组织模式的重组,以及“人在回路”问题。此外,还探讨了组织应对策略和行业机遇,如将AI辅助漏洞发现视为持续运营能力,重新设计治理和修复基础设施,以及与董事会和高级管理人员沟通新的安全运营模式。
当前AI安全市场现状显示,AI工具正在改变安全工作的执行方式和人员构成,安全团队需要具备AI代理设计和监督能力。同时,AI辅助安全操作的速度与现有的问责制和风险降低治理结构之间存在紧张关系,导致‘安全能力差距’。此外,现有漏洞评分和跟踪系统被认为无法适应新环境,需要主动使用AI工具扫描代码库和攻击面,并强调人类监督仍然是必要的。
研报提示的风险包括AI辅助安全操作的速度与现有问责制和风险降低治理结构之间的紧张关系,以及能力分布不均导致的‘安全能力差距’。此外,如何设计新的漏洞分类框架、为生产环境中的AI代理制定适当的治理结构、在代理造成损害时如何分配和执行问责制,以及开源软件生态系统是否能够在没有结构性变化的情况下维持当前的漏洞发现和修复速度,都是需要关注的不确定性领域。