Gartner安全峰会:AI冲击下,CISO的当务之急是“保持冷静”
在Gartner安全与风险管理峰会上,多位分析师提醒CISO,面对Anthropic Claude Mythos和OpenAI Daybreak等新型AI模型带来的威胁,应回归安全基础,避免被炒作误导,同时警惕AI投入对预算和人才储备的侵蚀。

马里兰州国家港消息——在本周于此地举行的Gartner安全与风险管理峰会上,多位专家指出,在人工智能时代,首席信息安全官(CISO)最重要的职责之一是保持冷静,审慎评估所在组织的风险敞口。
“不要恐慌,”Gartner副总裁分析师Katell Thielemann在周二关于AI对工业控制设备等网络物理系统安全影响的演讲中表示。“是的,事情变化很快,”Thielemann说,“但总有一些唾手可得的成果”可供CISO着手处理,例如将关键设备与互联网断开连接,并监控对剩余基础设施的远程访问。
近期,Anthropic的Claude Mythos和OpenAI的Daybreak两款功能强大的新型AI模型相继亮相,它们发现软件漏洞的速度远超以往工具,这令网络安全领导者感到不安,并纷纷寻求应对相关风险的帮助。技术供应商和咨询机构迅速响应了这一需求,但有时提供的建议和产品并非必要,甚至适得其反。在Gartner的会议上,专家们敦促CISO及其他安全高管聚焦基础工作,而非追逐炒作。
“Mythos或Daybreak带来了什么改变?是速度和数量,”Gartner副总裁分析师Dennis Xu在周二的一场会议上表示。攻击者“正以更快的速度向我们袭来,并且在未来12个月内,攻击量将大幅攀升。”
尽管如此,Xu表示,CISO应牢记两点:“不要恐慌”和“保持沟通”。“你需要与高管团队和董事会沟通,说明我们如今面对的是不同的游戏规则,”他说,并补充道,安全高管不应怯于利用新的威胁环境作为争取更大预算的契机。
但Xu也指出,尽管攻击速度和数量有所提升,企业的防御优先级应基本保持不变,重点仍是管理资产暴露面,并优先为最关键的系统部署补丁。
演讲中,Xu曾询问现场听众,有多少人已明确其业务的“最低可行运营”——即企业赖以运转的核心系统与流程。当举手者寥寥无几时,Xu表示企业应优先完成这项任务。“我不希望你们花六个月时间去做,但这是我一定会做的事,”他说,“即便没有其他理由,它也能作为一种通用语言,让我们就‘何为重要’达成共识,随后利益相关方才能在关键环节着手确定网络弹性决策的优先级。”
AI炒作与现实的对撞
Gartner分析师在会议期间的多次演讲中指出,企业领导者必须清醒认识到自身使用AI的实际成效,以及该技术目前已经产生和尚未产生的影响。
OpenAI、Anthropic等AI企业正推动企业购买昂贵的订阅工具,并承诺这些工具将彻底革新公司复杂且耗时的业务流程。但这种说辞往往与现实不符,因为企业发现AI工具会消耗大量令牌(token),却未能产出显著成果。
安全领导者“感到被忽视且资源不足,”Gartner副总裁分析师Bart Willemsen表示,“因为我们的预算实际上流向了——恕我直言——那些过去几乎免费、后来按每用户每月收费、再后来按令牌计费的生成式AI平台。”
“我们是否正把预算浪费在那些由人类来做效果更好的事情上?”Willemsen问道,“我坚信确实如此。”
他补充说,企业应警惕用AI模型替代经验丰富的员工,因为一旦AI工具被证明存在缺陷,重新召回这些员工或寻找新人来替代他们将十分困难。“对于那些认为‘AI能让我用更少的人做更多事’的人,我要告诉你们,一旦你解雇了他们,就别指望能再把他们请回来。”
强调人类技能的价值
另一场会议同样就AI时代忽视人才培养的弊端发出警告。
“我们正面临来自高管层和董事会的巨大压力,要求展示AI投资的价值,”Gartner主任分析师Alex Michaels表示,“多年的炒作进一步加剧了这种紧迫感。然而,AI的雄心却遭遇了尚未准备好迎接大规模快速AI应用的人才储备。”
Michaels是在安全运营中心(SOC)的语境下发表上述言论的。企业领导者一直热衷于用AI实现SOC自动化,但Michaels认为,该领域需要持续投资于人类技能。然而,随着AI承担更多SOC任务,Michaels警告称,保持人类员工关键技能培训的动力将会减弱,这可能危及机构知识传承。“即使我们成功实现了AI自动化的大规模部署,”Michaels说,“我们也有可能侵蚀未来一代SOC人才的潜力。”
对AI与工业控制系统的现实审视
Thielemann的会议聚焦网络物理系统。她表示,关键基础设施运营商应专注于网络卫生基础工作,如网络分段和访问控制,而非为可能多年后才会出现的、具有破坏性的AI网络攻击而焦虑。
“我们知道AI正在敲门,”她说,“时间会证明一切,但我们尚未看到那种噩梦般的情景发生。”
Anthropic已邀请部分设备供应商和关键基础设施运营商参与其Claude Mythos预览计划“Project Glasswing”,但Thielemann指出,迄今为止,尚无一家工业控制系统制造商披露其参与情况。“如果网络物理系统领域的特定供应商参与了Mythos,他们并未声张,”她说,“我们没有看到西门子、罗克韦尔或霍尼韦尔等公司的任何表态。”
“在我们看到更多信息之前,”她补充道,“请不要轻信‘Mythos进入制造业,我们都会完蛋’的说法——这种论调我见得不少。”