人工智能与网络安全风险

珍妮弗·舒尔茨基
由珍妮弗·舒尔茨基撰写 · 27.09.2026

对企业的新威胁形势

人工智能工具多年来一直用于网络攻击,例如用于自动的钓鱼活动或生成恶意代码。2026年4月,美国人工智能公司Anthropic发布了一项声明,称该公司已与 Claude Mythos的介绍预览, 这是新的通用语言模型,但明确指出这种发展已经达到了一个新的水平。

Mythos Preview 和 Project Glasswing:新型网络风险领域

据Anthropic称,这款新模型能够在短时间内识别出数千个此前未知的安全漏洞,其严重程度也十分高。此外,在接到相应要求时,该模型还能利用这些漏洞。这些漏洞影响了常见的操作系统和网络浏览器。值得注意的是,其中许多漏洞极其微妙且难以发现,部分漏洞甚至已经存在了几十年。这些漏洞被称为“零日漏洞”,即指此前未知的漏洞。

例如,他们发现了 OpenBSD 操作系统的一个 27 年历史的漏洞,该操作系统被认为是最安全的操作系统之一,并被广泛应用于关键基础设施领域。根据 Anthropic 的说法,即使没有正式安全培训的个人也可以在模型的帮助下开发出可运行的漏洞。

Anthropic故意不公开该模型,而是将其作为内部使用。 玻璃翼项目 发起。这是一种与安全研究人员、企业和政府机构的合作,旨在利用新的模型来靶向已广泛部署的软件中的漏洞,并提供更安全的解决方案。在具有类似功能的模型普遍可用且可能被滥用之前,识别 IT 基础设施并负责任地将其关闭。

尽管如此,未来具备类似功能的模型预计也会更加广泛地提供,从而也可能被用于非法用途。企业应该在风险评估中及早考虑这一发展趋势。

威胁形势如何变化

1. 降低进入门槛

如漏洞分析、漏洞利用开发或绕过安全系统的操作,此前都需要专业知识和大量资源。通过人工智能的运用,这些流程可以越来越多地实现自动化。这样一来,潜在攻击者的范围就会大大扩大,因为也更少的专业化参与者可以使用相应的工具。

2. 加快攻击速度,缩短反应时间

Anthropic 描述的测试不仅揭示了新的攻击途径,更显著地加速了现有程序的运行速度。例如,Mythos Preview 能够在短短几个小时内开发出可运行的漏洞,而此前这种操作需要经验丰富的安全专家花费数天或数周的时间。

漏洞被发现并实际利用的时间(„Time-to-Exploit“)之间的间隔大大缩短了。因此,安全漏洞的发现和修复速度必须大大提高,以避免以往所允许的延误,否则未来可能导致实际攻击。

3. 针对未知漏洞的攻击

传统的安全机制(如病毒扫描程序、防火墙或入侵检测系统)通常基于已知的攻击模式。但当攻击针对此前未知的漏洞时,这些机制就遇到了瓶颈。因此,企业应该根据多层安全原则调整其 IT 架构,以确保即使存在单个漏洞的漏洞利用,也不至于导致完整的数据泄露。

4. 攻击的可扩展性和自动化

人工智能使人们能够对大量系统进行并行且持续优化攻击,且每次攻击只需付出最小的额外努力。最新报告显示,利用人工智能的参与者正在大幅增加攻击数量。这深刻地改变了网络攻击的结构,使其变得更加广泛、更快且更加系统化。

5. 国防领域自动化压力不断增大

与此同时,显而易见的是,现有的人工智能模型已经能够大规模识别漏洞。企业可以积极利用这一发展趋势,例如用于自动分析软件、优先处理安全警报,以及用于帮助修复漏洞。

此外,人们越来越迫切地需要实现现有流程的自动化。预计漏洞报告和攻击尝试的数量将无法再完全靠人工方式解决。特别是应对安全事件的反应、警报分析以及措施的优先排序,都需要通过包括人工智能在内的技术系统得到进一步支持。

对企业的影响

对于企业而言,对 IT 安全的要求正显著提高。驱动因素包括人工智能的快速发展以及日益严格的监管规定。《数据保护基本条例》(DSGVO) 第 32 条要求企业根据技术现状实施技术和组织措施。随着人工智能的不断发展,这些措施也在不断完善。 NIS2 指令及其国家实施规定要求相关企业开展全面的风险管理、技术保护措施和报告义务;责任也明确由管理层承担。随着《欧洲人工智能法案》(AI Act),针对特定 AI 应用的透明度、安全性和风险管理方面的额外要求也随之而来。

总结与行动建议

目前的趋势表明,网络攻击的技术要求正在发生根本性的变化。人工智能在其中起到加速和放大现有风险的作用。因此,企业应该定期检查其技术和组织措施是否仍然符合最新的技术标准,并在必要时进行调整。

要及时、系统地应对新出现的风险,以避免安全漏洞并满足监管要求,这一点至关重要。

1. 短期措施

  • 确保对补丁周期进行审核,并确保关键的安全更新能够更快地实施。
  • 检查是否存在关于可外部访问的系统和数字资产的完整概述;这是进一步实施有效保护措施的前提条件。
  • 确保现有事件响应计划保持最新状态,并在紧急情况下有效运行。

2. 中期措施

  • 检查使用人工智能解决方案进行安全事件检测和分析的情况。
  • 确保对人工智能的使用有明确的内部规定。
  • 定期对员工进行宣传和培训,尤其要注意应对日益逼真的社交工程攻击。

第三项战略措施

  • 确保建立或进一步发展结构化的信息安全管理体系(例如基于公认的标准)。
  • 系统地检查和记录遵守监管要求的情况,尤其是在 NIS2 和数据保护方面。
  • 检查现有保险保障措施是否能充分覆盖人工智能相关的新风险,例如网络保险。

检查必填字段——
一步一步的在线研讨会

常见问题解答

人工智能如何改变企业面临的威胁?


为什么人工智能的出现降低了网络攻击的门槛?


为什么企业未来必须更快地修复安全漏洞?

为什么传统的保护机制已不再足以应对了?


人工智能相关的网络安全风险有哪些法律要求?


企业现在应该采取哪些措施?