首页   >  关于我们   >  新闻中心   >  面向AI加速攻击的网络安全战略|“由外向内,关键资产优先”
返回
面向AI加速攻击的网络安全战略|“由外向内,关键资产优先”
  • 2026.08.14
  • 1142

AI正在改变进攻性安全活动的速度。攻击者正在快速识别过去需要数月或数年才能发现和利用的漏洞。将这些漏洞转化为攻击手段所需的技术门槛正在快速降低。

 

对于网络防御者而言,这意味着一套熟悉的最佳实践(补丁管理、网络分段、可视化能力)现在必须在完全不同的尺度上运作。

 

最实际的切入点是CSA近期论文《为“AI风暴”准备您的网络》中描述的方法。可以用一句话概括:

“由外向内,关键资产优先”

 

具体而言,这意味着三步

① 识别攻击者从互联网可达的所有目标

② 将这些入口点映射到最关键的数字资产

③ 加固位于两者之间的网络和安全设备

 

目标是:在AI加速的攻击者利用之前,先减少最容易被攻陷的路径。

 

01 问题所在

 

大多数安全程序建立在关于攻击者速度的旧假设之上。当漏洞利用程序的开发需要数周或数月时,较慢的内部修补周期和扁平的内部网络设计更容易被接受。它们并不理想,但通常是可控的。

 

如今,这套风险模型正在失效,我们用于构建安全程序的基线风险模型已不再成立。AI赋能的攻击者越来越能够发现新型漏洞、创建新的漏洞利用程序,并发起复杂的多阶段自动化攻击。

 

这里有一个根本性的不对称:AI 使攻击者能够聚焦于最有价值的目标,但防御者必须覆盖所有资产。即使防御者已获得补丁,仍需识别每个受影响的资源、测试修复方案、部署修复,并避免破坏生产系统。

 

 

02 从攻击者的起点开始
 

防御工作应从一次经过优先级排序、聚焦明确的更新与加固开始。攻击者会从他们能触及的地方入手,而防御者需要优先考虑一旦被攻陷将造成最大危害的资产。

 

首先应完成两项工作:

① 确定互联网暴露的攻击面

② 识别最重要的数字资产,即“皇冠珠宝”

 

这比许多团队最初假设的范围更广。面向互联网的攻击面包括每台设备和每项服务,包括安全和网络设备、VPN服务器、远程办公点、边缘路由器以及基于云的虚拟安全设备。

 

“保护面”则不同。它包括在数据泄露或破坏性攻击中被攻陷时会造成最大危害的应用程序、系统和服务。这些通常是业务关键系统,而不仅仅是技术上重要的系统。网络和安全团队可能需要应用程序所有者、业务负责人、数据所有者和风险团队的协助才能准确识别它们。

 

一旦映射了这两个面,就需要对它们进行交叉关联。对于每个关键资产,识别从外部到内部路径上的每个网络和安全设备。防火墙、WAF、路由器、交换机、VPN、负载均衡器和虚拟设备都至关重要。

 

如果一个关键应用程序依赖于一个被遗忘的分支机构VPN或一台老化的边缘路由器,那么该设备现在就成为风险等式的一部分。

 

03 核心问题:你能否足够快地修补?

 

网络基础设施不仅应该是安全的,还应该是可快速修补性。在AI加速的威胁环境中,“受支持”是不够的。一台技术上仍能工作但你无法快速更新的设备会成为隐患。

对于通往关键资产路径上的每台设备,请询问:

① 它是否已生命周期结束(EoL)?

 它是否处于延期支持阶段?
 它是否在补丁方面存在滞后?
④ 它是否支持高可用性,以便我们可以在不中断服务的情况下应用更新?
⑤ 我们能否在修复发布当天就完成修补,还是流程和硬件限制拖慢了一切?

 

答案应该驱动行动。更换生命周期结束的硬件,替换处于延期支持阶段的设备,立即更新补丁滞后的系统。为没有高可用性的设备配对或重新设计,使修补不会导致不可接受的中断。

这就是VulnOps变得重要的地方。VulnOps将漏洞管理视为一个DevOps式的程序,具备持续自动化能力。对于网络团队而言,这意味着从周期性的、基于项目的修补转向持续运营模型。目标是建立一个流程,使快速修补成为常态。

 

04 减少实际攻击路径的战术加固

 

第一阶段还应包括减少针对网络和安全基础设施的常见攻击路径的战术行动:

 

① 要求管理访问使用多因素认证(MFA),管理员访问最好通过特权访问管理(PAM)代理
② 禁用暴露在互联网或DMZ中的管理接口
 确保管理访问拒绝来自不受信任网络的流量
 启用出站过滤,包括基于DNS的过滤
⑤ 审查涉及网络或安全管理的自动化脚本和代码,检查是否存在存储的密钥和安全缺陷
⑥ 在所有面向互联网的应用程序前部署WAF

 

 

这些控制措施可能很基础,但这正是重点。AI使常规漏洞利用变得更快、更便宜、更可扩展。一个暴露在错误位置的管理接口或一个存储了密钥的脚本,可能成为破坏所有其他控制的薄弱环节。

如果安全边界本身成为攻击的入口点,

那么它就毫无价值。

 

05 这是一个网络和运营问题

 

面向AI时代防御的网络现代化,在某种程度上是一场关于运营模型的讨论。

 

 

许多组织仍然拥有为缓慢变化的物理环境设计的网络和网络安全流程。他们进行审慎的变更,并仔细安排硬件更新。他们可能将内部网络修补视为比边界修补更低的优先级。防火墙变更可能需要数周或数月。

 

当内部基础设施暴露较少且攻击者行动较慢时,这些做法更有意义。但AI同时改变了风险和时间线。缓慢的、有条不紊的变更无法跟上现在以小时为单位推进的漏洞利用开发。

 

实际的转变是从周期性项目转向持续运营。这意味着保持网络修补和更新到最新状态,同时在应用程序变化时持续添加和维护分段。网络分段不应是一次性的架构练习。它应该成为我们构建、部署、更新和淘汰新系统方式的一部分。

 

06 分段的下一步定位

 

第一阶段专注于加固现有资产。但它为下一步行动奠定了基础:添加经过优先级排序、有针对性的边界。

 

一旦团队加固了最关键的外部路径,就可以开始将高价值应用栈与同一网络上防御较弱的资源隔离。这就是宏分段(Macrosegmentation)。你将业务单元、信任区域、应用栈或运营环境隔离开来,使得一个区域的攻陷不会自动变为所有区域的攻陷。

 

从那里,团队可以进一步实施微分段(Microsegmentation),在应用层之间以及工作负载和服务之间添加边界。最终的目的地是零信任。在零信任中,访问决策基于身份、上下文、最小权限和持续验证。

 

 

请注意,并非每个组织都能直接跳到零信任。重要的是现在就开始减少爆炸半径并增加攻击者成本,从最重要的系统开始。

 

07 网络团队首先应该做什么?
 

对于准备网络以应对AI加速攻击的团队,从优先处理外部暴露和关键资产开始。具体而言:

 映射互联网可达的所有资源

 识别一旦被攻陷将造成最大业务危害的应用程序和服务

③ 追踪互联网与这些关键资产之间的每个网络和安全设备

④ 更换生命周期结束和延期支持阶段的设备

⑤ 立即修补暴露的基础设施

 在关键网络路径中构建高可用性,使修补可以在不中断服务的情况下进行

 将网络基础设施纳入VulnOps计划

 禁用暴露的管理接口,对管理执行MFA/PAM

 使用WAF、出站过滤和基于DNS的控制来减少常见攻击路径

⑩ 以此基础支撑宏分段、微分段和零信任

 

 

 

08 结论

 

在AI时代存活的网络不会是那些消除了所有漏洞的网络。

它们将是那些持续减少可利用暴露面、速度快于攻击者利用能力的网络。

 

这始于一个聚焦的、实际的问题:攻击者能触及什么,如果被攻陷什么会造成最大危害?

 

深入了解网络现代化和三阶段实施模型。了解分段、VulnOps、SDN和零信任等实践如何协同工作以重新平衡等式。网络安全团队将找到一条清晰的路线图,将熟悉的最佳实践转化为针对AI加速威胁构建的响应式防御。

 

原文链接:

https://cloudsecurityalliance.org/blog/2026/08/07/a-network-security-strategy-for-ai-accelerated-attacks

 

本文审校来自CSA翻译组

审校:吴滿,CSA大中华区专家会员

本网站使用Cookies以使您获得最佳的体验。为了继续浏览本网站,您需同意我们对Cookies的使用。想要了解更多有关于Cookies的信息,或不希望当您使用网站时出现cookies,请阅读我们的Cookies声明隐私声明
全 部 接 受
拒 绝