安全的活变了

AI安全角色变革

最近看到Gartner的一份报告,说AI加速与威胁演变正在重新定义CISO的角色。这话听着像咨询公司的套话,但仔细想想,过去两年安全领域确实发生了一些根本性的变化,不是量变,是质变。

我虽然不是安全方向的,但作为技术管理者,安全从来不是"安全团队的事"。你带的每一个工程师、写的每一行代码、做的每一个架构决策,都在制造或消除安全风险。当AI把攻击的门槛降到地板上,这件事就更不可能甩锅给某个部门了。

攻击变了,但防守的思维没变

以前的安全模型,本质上是个围墙思维。防火墙、WAF、VPN,一层一层往外垒。攻击者要进来,得过五关斩六将。这个模型在互联网时代跑了二十多年,不能说不好用,但它的前提是——攻击的成本高。

AI把这个前提干掉了。

现在一个初级黑客,用AI生成的钓鱼邮件比老手写的还像回事。漏洞扫描、社工攻击、凭证填充,这些以前需要技术积累的活,AI都能自动化完成。攻击成本断崖式下降,防守方的成本却在上升——你得防更多的面、看更多的告警、补更多的洞。

更麻烦的是,AI生成的代码本身就在制造新的攻击面。Copilot写的代码、AI Agent调用的API、模型推理时处理的数据——这些东西在两年前根本不存在于安全团队的关注清单上。现在它们到处都是。

边界没了,谁都是攻击面

传统安全的另一个假设是:内部可信,外部不可信。所以安全团队的主要精力放在边界防护上。

这个假设也塌了。

远程办公常态化之后,员工的笔记本在咖啡厅连着公共WiFi处理公司数据。SaaS工具遍布各个业务线,数据在几十个第三方服务之间流转。AI工具更是把公司的代码、文档、客户数据往外送——不是被偷的,是员工主动喂进去的。

这种情况下,安全团队的职责边界变得模糊了。员工用ChatGPT写了一段包含客户数据的代码,这算安全问题还是合规问题?AI Agent自动调用了一个未经审批的API,这算架构问题还是安全问题?

答案是:都是。而且没法分。

安全团队的组织方式要重写

我观察到一些有意思的趋势。做得好的公司,安全团队的角色正在从"守门人"变成"教练"。

以前安全团队的工作模式是:你们开发,我们审查;你们上线,我们防护。安全是一个独立的环节,嵌在流程的最后面。

现在的思路是:安全能力要下沉到每个工程团队。不是让每个工程师变成安全专家,而是让安全意识成为工程文化的一部分——就像十年前质量意识从"测试团队的事"变成"所有人的事"一样。

这对技术管理者的要求变了。你不需要会渗透测试,但你需要理解你的系统有哪些攻击面。你不需要会写WAF规则,但你需要在做架构决策时想到数据流向。你不需要是安全专家,但你需要能跟安全团队用同一种语言说话。

CISO的角色变了,CTO的也是

Gartner说CISO的角色在重新定义,我觉得CTO和技术VP们也一样。

以前安全和业务是两条线,CISO管安全,CTO管业务,大家各司其职。现在AI把这两条线搅在了一起。一个AI功能的上线,同时涉及数据安全、模型安全、供应链安全、合规风险——这些东西不可能只由安全团队来兜底。

技术管理者需要具备一种新的"安全直觉"——不是看到每个问题都能给出安全方案,而是在做决策的瞬间就能感知到"这里可能有风险"。这种直觉不是培训出来的,是在一次次技术决策中积累出来的。

怎么积累?我觉得有三个方向:

第一,把安全纳入技术评审的固定维度。不是每次都让安全团队来审查(他们也没这个带宽),而是在评审模板里加上安全相关的检查项。数据怎么流转的?第三方依赖可信吗?AI生成的内容有没有注入风险?这些问题应该成为routine,而不是special case。

第二,建立安全事件的学习机制。不是等自己出事才学,而是定期研究行业内的事件。每次有公司被拖库、被注入、被社工,都是免费的安全课。把这些案例拿到团队的tech share里讨论,比任何安全培训都有效。

第三,和安全团队建立日常连接。不是出事才找人,而是定期交流。了解他们在关注什么、担心什么、建议什么。安全团队的视角和工程团队不一样,他们的担忧往往是系统性的,而不是具体的。这种视角对技术管理者做决策特别有价值。

最后一个想法

安全的活变了,但本质上它还是在做同一件事:保护系统、保护数据、保护用户。变的不是目标,是方法、是组织方式、是能力模型。

对技术管理者来说,不需要转型成安全专家,但需要理解安全已经成为技术决策的内在维度——就像性能、可用性、成本一样。不是额外的负担,而是决策的一部分。

AI让攻击变便宜了,但防守的思维升级,不需要花更多钱,需要的是换一种看问题的方式。

You voted 2. Total votes: 2

添加新评论