你在工作中日常使用AI是否正在危及企业安全?
是的,在工作中日常使用人工智能正切实地危及企业安全。
报告显示,员工在企业设备上常规使用生成式AI工具的比例已飙升至45%,而前一年仅为15%。主要危险来自“影子AI”——即使用未经授权的AI服务,67%的用户通过工作设备上的个人非企业账户访问这些服务。
这种未经授权的使用已迅速成为企业数据防泄漏(DLP)系统检测到的第三大常见非恶意内部威胁,较前一年增加了四倍。当员工使用外部AI工具辅助日常工作时,他们经常会上传敏感的专有信息。提交给这些未经授权的外部模型的最常见数据类型包括:
源代码
图像和结构化数据
研究和技术文档,在所有与AI相关的安全策略违规事件中占3.2%
通过将这些文件发送到不受信任的外部系统,员工无意中为其组织带来了知识产权泄露和数据泄漏的重大风险。
黑客如何利用新型AI工具将目标对准您的账户?
威胁行为者和黑客正越来越多地利用生成式人工智能(GenAI)使其行动更有效、更高效、更快速。网络犯罪分子不再完全依赖人工方法,而是利用这些工具在攻击的几个关键阶段将目标对准账户和网络:
锁定目标与寻找立足点:攻击者利用AI实现目标选择自动化,帮助他们研究相关组织并识别最易攻破的高价值账户,从而建立初始立足点。
自动化漏洞研究:网络犯罪分子利用人工智能增强的漏洞研究来扫描系统,并快速发现未修补的软件漏洞或配置弱点。一旦发现安全漏洞,他们就会利用人工智能辅助迅速将其武器化并获得未经授权的访问权限。
开发定制恶意软件和工具:威胁行为者明显正在使用生成式人工智能编写恶意代码并编译旨在破坏系统的定制工具。虽然大多数此类人工智能辅助恶意软件与已知的、预先存在的攻击技术有关,但使用人工智能可显著加快开发过程。
扩展攻击技术:人工智能提供的速度和自动化使黑客能够发起更广泛、更复杂的攻击活动。 如今,中等水平的威胁行为者会研究或在15种不同的已记录网络攻击技术中使用人工智能辅助,而高度复杂的攻击者则会利用多达40或50种不同的方法来突破防御。
为什么现在更新软件比更新密码更重要?
更新软件已变得比更新密码更为关键,因为网络犯罪分子已将其主要攻击策略从窃取凭证根本性地转变为利用未修补的软件漏洞。
多年来,窃取或猜测密码一直是黑客侵入网络的最简单方法。 然而,该报告显示,漏洞利用现已超过凭证滥用,成为网络攻击的主要入口点,激增至所有违规事件的31%,而凭证滥用已降至13%。
这种转变之所以极其危险,有以下几个原因:
防御者正在落后:组织修补安全漏洞所需的时间明显更长。 完全解决关键漏洞的中位时间已上升至43天——比前一年的中位时间32天长了近两周。
关键更新存在巨大缺口:仅有26%的关键漏洞(特别是网络安全和基础设施安全局已知被利用漏洞目录中列出的漏洞)得到完全修复,较上一年的38%大幅下降。
人工智能正在加速威胁:黑客现在正使用人工智能增强工具,以前所未有的速度扫描系统并将软件漏洞武器化。
由于组织长时间不修补已知的软件漏洞,威胁行为者可以通过针对性扫描这些敞开的数字后门,完全绕过密码防御。虽然强密码仍然重要,但未能更新软件会使整个系统面临立即被自动化利用的风险。
软件漏洞是否已正式取代被盗密码成为主要威胁?
是的,软件漏洞(漏洞利用)已正式取代被盗密码(凭证滥用),成为网络攻击的主要威胁和首要入侵途径。
报告显示,软件漏洞利用激增,已成为最普遍的初始访问载体,占今年数据集中所有数据泄露事件的31%。相比之下,凭证滥用(包括使用被盗或泄露的密码)已大幅下降至13%。
这一转变代表了网络威胁格局的重大逆转。多年来,被盗凭证一直是黑客访问企业网络的主要后门。如今,攻击者正日益将精力集中在识别和利用未修补软件中的安全漏洞上。组织修复这些漏洞所需的时间越来越长,使得这一威胁进一步加剧,完全解决关键漏洞的中位时间已上升至43天(高于上一年的32天),这为黑客提供了更广泛的攻击机会窗口。
为什么企业修复关键软件安全漏洞所需的时间越来越长?
企业修复关键软件安全漏洞所需的时间越来越长,主要是因为他们需要处理的漏洞数量激增,导致不堪重负。
报告显示,在中位数情况下,与上一年相比,今年数据集中的组织需要修补的关键漏洞增加了50%。工作量的急剧增加使防御性修补能力捉襟见肘,导致了两个主要后果:
解决时间变慢:完全解决所需的中位数时间增加到了43天,比上一年32天的中位数增加了近两周。
整体修复率下降:只有26%的关键漏洞——特别是网络安全和基础设施安全局已知被利用漏洞(CISA KEV)目录中列出的漏洞——被组织完全修复,与上一年38%的修复率相比大幅下降。
本质上,企业修补漏洞的时间越来越长,是因为他们面临着多得多的安全缺陷需要修复,导致修复时间线拉长,使系统暴露在风险中的时间更久。
员工未经授权使用AI是否正成为最新的内部威胁?
是的,员工未经授权使用人工智能——通常被称为“影子AI”——已正式成为最新且增长最快的非恶意内部威胁。
报告显示,员工在企业设备上常规使用生成式AI的比例已飙升至45%(上一年为15%)。主要的安全风险在于员工访问这些工具的方式:67%的此类用户正在使用其个人非企业账户在公司所有的设备上访问未经授权的AI服务。
这种未经授权的行为已迅速升级,成为企业数据防泄漏(DLP)日志中检测到的第三大常见非恶意内部人员行为,其占比与上一年相比增长了四倍。
这一威胁是由那些试图提高工作效率却无意中暴露了企业敏感数据的好心员工所引发的。员工经常将专有知识产权上传到这些未经批准的外部模型中以辅助其工作。通过这些未经授权的AI渠道泄漏的最常见数据类型包括:
源代码
图像和结构化数据
研究和技术文档,占所有AI相关安全策略违规事件的3.2%
通过绕过企业监管并将专有信息发送至外部AI系统,员工正使其组织面临严重的数据泄漏风险,这使得未经授权的AI使用成为一项重大的内部风险。
来源机构:Verizon
本内容用于研究报告阅读与理解,不构成投资建议或交易信号。
在 App 深度阅读研报
精选全球权威机构研报,结构化多语言阅读,支持可信溯源。
本内容用于研究报告阅读与理解,不构成投资建议或交易信号。