AI 赋能安全与 AI 自身安全:构建全面的暴露风险管理
本次网络研讨会深入探讨了在生成式 AI 爆发的背景下,安全团队如何应对以机器速度发起的网络攻击。我们将为您分享 Tenable 的“双轮驱动”战略——利用 AI 提升安全运营效率,同时全面保护企业内部 AI 工具的安全性,借助 Tenable One 平台实现智能化的持续暴露面管理闭环。
[00:00:00] 机器速度时代的网络攻击与威胁变革
探讨了大语言模型与 AI 智能体如何彻底改变网络攻击的速度和模式,并带来了前所未有的防御挑战。
- 攻击速度激增:AI 能够用几周时间发现并利用数千个 CVE 漏洞,从漏洞发布到被利用的平均时间已缩短至 1.6 天。
- 横向移动极快:一旦 AI 攻击工具进入企业内部环境,仅需约 27 秒即可实现横向移动,连接到核心业务系统或数据库进行窃取。
- 自主攻击演进:攻击手段已从人工主导发展到 AI 自主攻击。以 Hugging Face 漏洞事件为例,AI 能够自主利用沙箱环境的零日漏洞突破隔离并开展侦查与利用。
[00:05:05] 应对 AI 攻击:持续暴露风险管理 (CTEM)
介绍了如何在攻击发生前做好事前防护,以及 Gartner 提出的有效对抗机器级别攻击的方法论。
- 三大核心行动:建立统一的视野以清查资产,利用统一的洞察对风险进行优先级排序,并采取统一的自动修复行动。
- Gartner CTEM 框架:包含界定、发现、优先级排序、验证和动员五个步骤,强调持续发现与迭代,以收窄企业暴露面。
- Tenable 暴露风险管理:Tenable 作为该领域的头部厂商,通过 Tenable One 平台帮助企业全面管控 IT、云、身份及 OT 环境的风险暴露点。
[00:10:09] 企业 AI 采用现状与双轮驱动战略
分析了企业 AI 部署速度远超安全治理的痛点,并阐述了 Tenable 对应的核心产品战略。
- 安全团队的三大挑战:防御时间窗口被严重压缩、组织内部修复流程存在瓶颈,以及日常救火工作带来的巨大决策压力。
- Tenable 双轮驱动:其一是利用 AI 赋能安全运营,大幅提升安全能力;其二是保护 AI 安全,防范 AI 工具本身带来的风险隐患。
- 前沿模型深度合作:Tenable 与 OpenAI 和 Anthropic 等 AI 巨头紧密合作,将大模型推理能力深度整合进资产发现与漏洞管理的完整工作流。
[00:15:29] 构建 AI 就绪框架与安全前移实践
提出了应对 AI 时代挑战的具体安全行动框架,并结合了主流模型厂商的最佳实践建议。
- 五步行动框架:涵盖持续资产发现、基于优先级的风险过滤、攻击路径分析、利用 MITRE ATT&CK 框架的防御验证,以及 AI 暴露治理。
- 精准优先级排序:打破传统 CVSS 将大部分漏洞标为高危的局限,结合攻击链路准确筛选出真正具有高威胁的 1.6% 核心漏洞。
- Anthropic 的安全建议:建议企业缩短补丁修复窗口,实现安全左移,在代码上线前彻底消除安全隐患。
[00:20:24] AI 驱动的精准漏洞情报与自动化响应
说明了如何利用安全检测前移与自动化工具,将安全团队从海量无序数据中解放出来。
- 全面收敛暴露面:定期梳理暴露在互联网上的资产、端口与风险点,建立清晰的资产清单并持续更新。
- 缩短事件响应时间:从漏洞被发现到完成修复实现全流程自动化,用机器速度对抗机器速度。
- 直观的可利用性情报:提供详尽的漏洞生命周期时间线、在野可利用验证(POC)及攻击脚本成熟度等情报,加速安全团队的研判决策。
[00:25:23] Hexa AI 智能体引擎:重塑运营体验
隆重介绍了专为暴露风险管理而生的 Hexa AI,展示了其如何与现有工作流无缝融合。
- 平台级数据整合:依托 Tenable One 平台,汇总原生传感器数据,并通过连接器接入 CrowdStrike、AWS 等第三方安全数据。
- 自然语言交互:支持通过对话创建扫描任务、批量更新资产属性并生成定制化的风险大盘,实现复杂操作的自动化编排。
- 差异化角色赋能:释放安全从业者的生产力,使其摆脱繁琐的数据比对工作,将精力集中于高价值的风险决策与业务防护上。
[00:30:18] 保护 AI 安全:治理隐藏的内部风险
转向战略的第二阶段,深入探讨了未经管控的内部 AI 部署可能引发的严重安全隐患。
- 影子 AI (Shadow AI) 的挑战:员工私自安装的未授权 AI 应用程序、网页工具或代码插件构成了巨大的安全盲区。
- 隐蔽的攻击路径:过度授权的 AI 智能体若连接至核心业务系统,一旦遭遇投毒或入侵,将引发极难被传统工具检测的毁灭性数据泄露。
- Gartner 治理框架:建议构建集中式的 AI 资产目录,设定严格的分级审批矩阵,并在全生命周期内落实最小权限原则。
[00:34:56] AI 数据防护、行为审计与责任文化
详细讲解了如何通过数据标签与合规审计,防止敏感信息外泄并规范 AI 的使用。
- 防止敏感数据外泄:结合数据分类分级标签与 DLP 策略,严控 AI 智能体的访问权限。
- 异常行为实时监测:建立正常的 AI 行为基线,精准识别员工提示词注入、越狱尝试等违规动作并自动产生告警。
- 角色转型与意识培训:推动安全团队从纯粹的“守门人”转变为业务的“赋能者”,建立企业全员的 AI 安全责任文化。
[00:38:45] Tenable AI 暴露风险管理解决方案剖析
总结了 Tenable 在保护企业 AI 生态安全方面所提供的三大核心产品模块及实际应用场景。
- AI Aware:结合内部和外部视角,全面清查企业环境中运行的影子 AI 工具并生成可视化的资产图表。
- AI SPM:专注于云上 AI 工作负载的安全,排查训练与推理部署全链路中的配置错误及云端权限风险。
- AI Exposure:实时拦截在对话中泄露 AKSK 凭证或执行违规提示词的行为,并提供完整的日志留存与合规审计。
[00:42:37] 互动问答环节
解答了参会者关于 Tenable AI 架构落地以及各类应用程序检测能力的实际应用问题。
- 灵活的大模型架构:Tenable 并非绑定单一引擎,而是综合调用 OpenAI、Claude、Gemini 等前沿大模型,并结合自身专业小模型提供精准的风险分析。
- 第三方与外部 API 扫描:探讨了利用内部扫描器对集成至企业内部的外部商业 AI API 进行漏洞检测的对接与应对方式。
- 国产 AI 智能体识别:除了提供丰富的专属插件外,还支持通过进程监控和流量侦测等手段,精准发现企业内豆包、Kimi 等应用的使用情况。
观看完整网络研讨会
立即观看本次网络研讨会回放,深入了解 Tenable 如何以先进的 AI 功能助您重塑安全防御体系,全面掌控企业的风险暴露面。
Tenable One
Demo anfordern
Die weltweit führende KI-gestützte Plattform für Exposure Management
Vielen Dank
Vielen Dank für Ihr Interesse an Tenable One.
Ein Vertriebsmitarbeiter wird sich in Kürze mit Ihnen in Verbindung setzen.
Form ID: 7469
Form Name: one-eval
Form Class: c-form form-panel__global-form c-form--mkto js-mkto-no-css js-form-hanging-label c-form--hide-comments
Form Wrapper ID: one-eval-form-wrapper
Confirmation Class: one-eval-confirmform-modal
Simulate Success