“会用不会防”:AI时代,企业安全意识工作正在被重新定义

admin 2026-09-23 05:49:06 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文探讨AI时代企业安全意识工作的重新定义。指出AI伪造视频会议等新型攻击使眼见为实不再成立,风险边界从终端向数据、模型与智能体延伸。提出意识宣教需升级:内容更新机制、分层分类精准化、从活动数量转向行为改变。给出2026-2027年五条行动清单,强调人是网络安全第一道防线,需长期培养安全习惯。 综合评分: 82 文章分类: 安全意识,安全培训,社会工程学,安全运营


“会用不会防”:AI 时代,企业安全意识工作正在被重新定义

原创

Sec小易 Sec小易

谷安天下

2026年9月22日 06:50 北京

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

今年网安周的主题是”网络安全为人民 网络安全靠人民——智能时代 网安护航”。

这句话里面,”智能时代”是定语,”网安护航”是落点。它不是一句应景的口号,而是给所有企业出的一道题:当攻击的手段、入口和形态都变了,我们原有的那一套安全意识工作,还够用吗?

01 AI 让”眼见为实”不再成立

分论坛上,有嘉宾分享了一个正在真实发生的案例:AI 伪造出一场多人视频会议,画面里有熟悉的领导、熟悉的同事,语气急切,强调事情重要,要求立即转账。结果是——被骗了。

过去我们教员工”陌生链接不要点””可疑邮件要核实”,前提是”眼见为实”:看到领导本人、听到领导声音,就可以降低防范。而现在,这个前提被技术直接拆掉了。

对企业来说,这意味着几件事必须成为硬规范:

•涉及资金、账号变更、敏感数据外发的请求,必须跨渠道二次确认——微信说的改用电话确认,邮件说的改用当面确认;

•关键操作执行双人复核,不依赖任何单一沟通渠道的判断;

•把”紧急事件当面确认,眼见不一定为实”写进员工行为准则,并在培训中反复演练。

这些都不是技术问题,而是行为问题——而行为问题,只能靠意识宣教解决。

02 风险边界,正从终端移向数据、模型与智能体

行业专家在网安周上给出的判断值得所有安全负责人记下来:

过去我们更多关注服务器、终端和网络边界,如今攻击对象正在向智能应用、数据、模型和智能体延伸——数据流动、权限调用、智能体执行,都可能成为新的风险点。同时,攻击者已经能够利用大模型,把窃取行为伪装成正常业务,安全治理的思路需要从”看异常”转向”识风险”。

这给意识宣教带来了一批全新的知识点,而且是过去的知识库里完全没有的:

•员工能不能把客户数据、经营数据直接贴进对话窗口?边界在哪里?

•用 AI 生成的对外材料,谁负责审核、谁承担责任?

•给一个智能体开放多大的系统权限?谁能审批?

•”AI 说的是对的”这种默认信任,是不是一种新的社会工程学?

当员工手里的工具比攻击者更聪明时,人的判断力就成了最后一道闸门。

03 “会用不会防”,不只是员工的个人问题

网安周上还有一句被反复提及的话:公众普遍存在”会用不会防”的问题。

同一时期发布的《青少年发展蓝皮书》给出了更具体的画像:我国未成年网民规模已达 1.98 亿,互联网普及率 98.3%;其中 78.5% 的受访未成年网民已经在学习、创作或娱乐中使用过 AI 工具;与此同时,83% 的受访教师对学生滥用 AI 的风险表示担忧。

把这两组数据放到企业场景里,结论其实很直接:今天入职的年轻员工,是使用新工具最熟练的群体,也可能是对风险最钝感的一群人。他们能三分钟做出一个漂亮的 AI 生成方案,却未必知道这份方案里已经带出了不该外发的内容。

这也正是北京大学张久珍教授提出的方向:建立面向全民的分层分类安全用网支持机制,让政府、企业、高校、家庭、社区、媒体、社会组织共同发力。

对应到企业内部,就是三件事:

•面向管理层,讲风险趋势与决策依据——他们决定资源往哪里投;

•面向专业技术人员,讲攻防基础与合规边界——他们是最后的技术防线;

•面向全员,讲生活化场景与行为规范——他们才是攻击最常走的那扇门。

04 意识宣教,需要做三个升级

结合今年网安周释放的信号,我们认为企业意识宣教有三处必须同步升级:

升级一:内容更新机制要跟上风险变化的速度。AI 深度伪造、AI 工具使用规范、智能体权限管理,这些应当在明年(2027 年)的知识点目录里占据正式位置,而不是临时加塞。同时,重大活动重保期间应有专项宣贯。

升级二:从”全员一套”到分层分类、精准化。正如网安周上被反复强调的方向——常态化、长效化、精准化。精准,意味着不同角色拿到不同的内容、不同的频次、不同的考核方式。

升级三:从”办了多少场”到”行为有没有变”。意识工作要可量化、可指标化:钓鱼演练的点击率与上报率、微答题的参与率与正确率、学习平台的分部门数据,都应当成为年度结论的一部分,而不是只写”共开展 X 场活动”。

05 给 2026—2027 年的五条行动清单

1. 复盘今年的宣传周数据,找出参与率最低的人群和主题——那通常就是下一年的重点;

2. 把 AI 相关风险纳入知识点目录:深度伪造识别、AI 工具使用规范、智能体与数据权限;

3. 在第四季度敲定 2027 年的宣教主题排期与内容清单——定制内容有制作周期,跨年项目要走商务流程,越早启动越从容;

4. 保留”一次全年钓鱼演练 + 一次全员微答题”作为行为基线,让效果对比有据可依;

5. 为管理层单独安排一场培训——意识工作最大的阻力,往往不是员工,而是预算与授权。

写在最后

网安周上有一位嘉宾的发言题目,把意识工作的定位说得特别透——“从人性漏洞到安全习惯”。

我们不是在补一个漏洞,我们是在养一个习惯。

漏洞可以一次补上,习惯只能天天养。智能时代给了我们更强的工具,也同样给了攻击者更强的工具。能不能守得住,最后还是落回那句老话:

人是网络安全的第一道防线,也是最需要被长期关照的那一道。


安 全 易 视

谷安天下自 2010 年起专注企业网络安全意识宣教,围绕可视化教育、图文播报、知识读本、活动传播、效果评估、创意互动等方向,提供宣传周集中宣贯与全年常态化宣教的产品、工具与服务,助力企业把安全意识做成可持续的机制,欢迎咨询。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:谷安天下 Sec小易 Sec小易《“会用不会防”:AI 时代,企业安全意识工作正在被重新定义》

工具|EvidenceForge 网络安全文章

工具|EvidenceForge

文章总结: EvidenceForge是Cisco-Talos开发的高可信度合成网络安全日志生成工具,支持多源证据生成、跨平台SMB2/3活动、可重复大规模生成
评论:0   参与:  0