网络安全

人工智能为什么让网络安全问题变得比以往任何时候都更加令人头疼

mm
将 Unite.AI 添加到您在 Google 上的首选来源

人工智能已经改变了网络安全领域。安全运营中心现在处理更多的遥测数据,检测异常更快,自动化重复的调查。理论上,这应该代表着网络防御的黄金时代。

然而,实际上,许多团队感到比以往任何时候都更加不知所措。

检测能力已经大大提高,但清晰度并没有提高。现代网络安全的悖论是,提高可见性往往会导致更大的不确定性。当一切看起来都很可疑时,判断什么真正重要就成为中心挑战。

更多的检测并不等于更好的保护

基于人工智能的安全工具以前所未有的规模生成警报。行为分析、端点检测、云监控、身份异常检测和威胁狩猎引擎不断扫描基线活动的偏差。

结果就是警报的泛滥。

研究表明,团队每天面临大约 4,484 个警报,由于资源限制,很大一部分警报被忽略。这种数量说明了检测能力和响应能力之间的差距。人工智能提高了可见性,但也提高了噪音水平。

对于安全领导者来说,这造成了运营上的紧张。分析师花费宝贵的时间调查最终风险很小的事件。同时,高影响威胁可能隐藏在较低优先级的信号中。

优先级问题

问题不是数据稀缺。问题是上下文稀缺。

安全平台擅长识别异常。但是,它们不太擅长解释哪些异常在特定业务环境中最重要。开发服务器上的漏洞与客户面向的支付系统上的漏洞不等同。

这就是现代 威胁情报平台 的战略重要性。它不仅仅是聚合警报,而是将外部威胁情报与内部资产上下文、利用可行性和暴露数据相关联。它回答了一个更有意义的问题:哪些警报与活跃的威胁活动和关键资产相交叉?

优先级将数量转化为焦点。没有优先级,团队默认为反应性应急,往往由第一个到达的警报驱动。

人工智能提高了双方的赌注

还需要认识到,人工智能并不是仅限于防御者。正如最近的报道所强调的, 人工智能已经赋予了网络战场的另一方。威胁者现在利用机器学习模型自动化侦察,制作非常令人信服的钓鱼活动,并动态地适应恶意软件行为。

大型语言模型可以在规模上生成本地化的钓鱼电子邮件。自动化扫描工具可以在几分钟内识别出错误配置的云资源。凭证收集活动不断根据响应模式进行完善。

这加速了时间线。初始泄露和横向移动之间的间隔正在缩短。防御团队必须比以往任何时候都更快地解释和采取行动的信号。

当自动化放大攻击速度而防御团队仍然受到人类响应带宽的限制时,失衡就变得明显了。

全面覆盖的幻觉

许多组织试图通过添加更多工具来解决警报疲劳。更多的检测引擎,更多的仪表盘,更多的数据源。假设是,提高可见性将降低风险。

实际上,碎片化的工具通常会增加复杂性。单独的控制台产生单独的警报,没有统一的上下文。分析师手动在系统之间交叉引用数据,延长了调查周期。

战略问题从“我们如何检测更多?”转变为“我们如何解释我们检测到的内容?”

成熟的方法专注于遥测源的相关性。网络活动、身份异常、端点信号和漏洞数据必须汇聚到统一的风险模型中。这一汇聚使安全团队能够区分常规噪音和协调攻击活动。

上下文是新的区别点

高性能安全计划越来越多地依赖上下文智能,而不是孤立的警报。上下文包括资产关键性、业务影响、利用可能性和活跃威胁活动。

例如,理论上严重的漏洞如果没有被积极利用,可能需要监控而不是立即修复。相反,一个与针对类似组织的正在进行的活动相关的中等严重性漏洞需要快速行动。

威胁情报源提供了这种外部视角。当与内部暴露数据结合时,它们创建了一个优先修复路线图,而不是一个断开的警报列表。

这就是人工智能应该提供帮助的地方,而不是让人感到不知所措。人工智能模型不应该产生更多的警报,而应该突出人类分析师可能在时间压力下错过的相关性。

从检测到暴露管理

网络安全领域的讨论逐渐转向暴露管理。组织不再仅仅关注攻击开始后识别攻击,而是开始绘制和减少可利用的路径,然后再触发这些路径。

持续暴露管理框架评估漏洞、错误配置和身份权限如何相交。它们模拟潜在的攻击路径,以确定风险在哪里积累。

威胁情报平台集成到这个模型中可以提高准确性。它有助于确定暴露是否在野外被积极针对。这种区别直接影响优先级决策。

主动降低暴露通常比调查另一个假阳性更有影响力。

人类因素

在每个警报队列后面都是分析师在压力下做出判断。警报疲劳不仅仅是一个运营上的不便。它是一个人类可持续性问题。

当专业人员处理成千上万的低价值警报时,认知疲劳增加。决策质量下降。倦怠增加。在已经受到限制的劳动力市场中,人才留存变得困难。

人工智能本应减轻这种负担。在某些环境中,它做到了。在其他环境中,它只是将信号量增加了,而清晰度并没有提高。

人工智能集成的下一个阶段必须强调质量而不是数量。模型应该调整以最小化假阳性并提高风险评分的精度。

2026 年的成熟度是什么样的

2026 年的网络安全成熟度不会由公司能够生成的警报数量来定义。它将由公司将情报转化为行动的速度和准确性来定义。

将上下文威胁情报、暴露分析和自动优先级集成到一个系统中的组织将优于仅依赖检测的组织。目标不是完全消除警报,而是确保每个警报代表有意义的风险。

安全团队需要更少、更有信心的决策。他们需要能够澄清而不是模糊的可见性。

人工智能仍然是这一转变的核心。当战略性实施时,它降低了认知超载并提高了优先级。当没有集成实施时,它会放大混乱。

区别在于架构,而不仅仅在于算法本身。

David Balaban 是一位拥有超过 17 年恶意软件分析和防病毒软件评估经验的计算机安全研究员。David 运营着 MacSecurity.net Privacy-PC.com 项目,这些项目提供了有关当代信息安全问题的专家意见,包括社会工程、恶意软件、渗透测试、威胁情报、在线隐私和白帽黑客。David 拥有强大的恶意软件故障排除背景,最近专注于勒索软件的对策。