Gartner 安全峰会:CISO 应冷静应对 AI 威胁,回归安全基础
在 Gartner 安全与风险管理峰会上,多位分析师强调,面对 AI 带来的新威胁,CISO 应保持冷静,优先处理基础安全措施,同时警惕 AI 投资过热和人才流失风险。

“别慌”:AI 现实检验主导大型网络安全会议
在 Gartner 网络安全活动中,分析师建议 CISO 及其同事聚焦网络安全基础,而非被过度炒作的 AI 承诺所迷惑。
马里兰州国家港——在一年一度的 Gartner 安全与风险管理峰会上,专家表示,在 AI 时代,CISO 最重要的任务之一是保持冷静,仔细评估组织的风险暴露。
“别慌,”Gartner 副总裁分析师 Katell Thielemann 在谈及 AI 对工业控制设备等网络物理系统安全的影响时表示。
“是的,事情变化很快,”Thielemann 说,“但总有一些容易摘的果子”CISO 可以先行处理,例如将关键设备与互联网断开,并监控剩余基础设施的远程访问。
Anthropic 的 Claude Mythos 和 OpenAI 的 Daybreak 这两个强大的 AI 模型,能够比以往工具更快地发现软件漏洞,它们的亮相让网络安全领导者感到不安,他们纷纷寻求帮助以应对由此产生的风险。技术供应商和咨询公司迅速迎合这种需求,有时却提供不必要甚至适得其反的建议和产品。在 Gartner 会议上,专家敦促 CISO 和其他安全高管关注基础,而非炒作。
“Mythos 或 Daybreak 改变了什么?速度和数量,”Gartner 副总裁分析师 Dennis Xu 在一次会议上说。攻击者“来得更快,未来 12 个月内攻击量会更高。”
尽管如此,Xu 表示,CISO 应记住两件事:“别慌”和“沟通”。
“你需要向高管团队和董事会沟通,我们现在面对的是不同的游戏,”他说,并补充说安全高管不应害怕利用新威胁环境作为要求更大预算的机会。
但尽管速度和数量增加,Xu 表示,企业的防御优先级应基本保持不变,重点是管理资产暴露,并优先为最关键的系统部署补丁。
有一次,Xu 问听众中有多少人定义了企业的“最低可行运营”——即没有它们就无法运作的核心系统和流程。当举手者寥寥无几时,Xu 表示公司应专注于这项任务。
“我不希望你们花六个月去做,但这是我建议的事情,”他说,“即使没有其他原因,它也能作为一种共同语言,让我们都能就什么重要达成一致,然后利益相关者就能开始优先考虑网络安全韧性决策。”
AI 炒作与现实
Gartner 分析师在会议期间多次表示,企业领导者必须意识到他们使用 AI 的效果,以及这项技术尚未产生的影响。
OpenAI、Anthropic 和其他 AI 公司正推动企业购买昂贵的订阅服务,承诺这些工具将彻底改变公司复杂耗时的实践。但这种说法往往与现实不符,因为企业发现 AI 工具消耗大量 token 却没有产生显著成果。
安全领导者“感到代表性不足和资源不足,”Gartner 副总裁分析师 Bart Willemsen 说,“因为我们的钱实际上流向了——容我说——生成式 AI 平台,这些平台以前几乎免费,然后开始按用户每月收费……然后是按 token 收费。”
“我们是否在把预算浪费在那些用人类做得更好的事情上?”Willemsen 问道。“我坚信确实如此。”
他补充说,公司应警惕用 AI 模型取代经验丰富的员工,因为如果 AI 工具被证明有缺陷,重新招募这些员工或寻找新人来替代他们并不容易。
“对于那些在想‘好吧,AI 会让我用更少的人做任何事’的人,让我告诉你们,一旦你解雇他们,你就再也找不回来了,”他说。
强调人类技能
另一场会议也警告了在 AI 时代忽视劳动力发展的愚蠢行为。
“我们正面临来自高管层和董事会的巨大压力,要求展示 AI 投资的价值,”Gartner 总监分析师 Alex Michaels 说。“多年的炒作进一步加剧了这种紧迫感。然而,AI 的雄心却遭遇了尚未准备好应对大规模快速 AI 采用的人才储备。”
Michaels 是在安全运营中心(SOC)的背景下发言的,企业领导者一直热衷于用 AI 实现 SOC 自动化,但 Michaels 表示,SOC 需要持续投资于人类技能。然而,随着 AI 承担更多 SOC 任务,Michaels 警告说,保持人类工人关键技能培训的动力将减少,可能危及机构知识。
“即使我们成功大规模实施 AI 自动化,”Michaels 说,“我们也冒着侵蚀未来一代 SOC 人才潜力的风险。”
AI 与工业控制系统的现实检验
Thielemann 的会议聚焦网络物理系统,她表示关键基础设施运营商应专注于网络卫生基础,如网络分段和访问控制,而不是为可能数年都不会发生的 AI 网络攻击而焦虑。
“我们知道 AI 正在敲门,”她说。“时间会证明,但我们还没有看到这种噩梦场景发生。”
Anthropic 一直在邀请选定的设备供应商和关键基础设施运营商加入其 Claude Mythos 预览计划 Project Glasswing,但到目前为止,Thielemann 指出,没有一家工业控制系统制造商披露其参与。
“如果 CPS 特定供应商是 Mythos 的一部分,他们不会声张,”她说。“我们还没有看到西门子、罗克韦尔或霍尼韦尔有任何动静。”
“在我们看到更多信息之前,”她补充说,“请不要相信‘Mythos 进入制造业,我们都会爆炸’的言论,这种言论我见得不少。”
