人工智慧(AI)對資安產業最大的衝擊,並非創造全新的攻擊型態,而是大幅縮短駭客從發現漏洞到完成入侵之間的時間差。外媒分析,這股趨勢正迫使委外資安服務供應商(MSSP)加快威脅研判與應變決策速度,單靠增加告警數量已不足以因應。
威脅行為者藉 AI 擴大攻擊能力
過去資安圈辨識駭客組織,多半依其攻擊手法與慣用手段;也有部分組織因技術純熟而聞名。如今,AI 工具降低了技術門檻,讓經驗較淺的攻擊者也能採用更複雜的戰術。自動化弱點探索,以及可大規模客製化的社交工程內容,正在擴大潛在受害者範圍。
AI 也能為每次攻擊產生獨特特徵碼,協助駭客規避以特徵碼為基礎的偵測機制;在入侵環境後,AI 更可用於網路橫向移動、清除入侵痕跡並竄改跡證。
資料竊取手法同樣因 AI 而升級。過去駭客在入侵後進行資料枚舉與外洩,多仰賴大範圍掃描與批次擷取,未必真正理解取得資料的內容與價值。現在,
駭客可運用 AI 快速整理外洩資料,產出更具施壓效果的摘要與分類;甚至濫用企業內部的 AI 工具(例如 Microsoft Copilot),鎖定並搜尋雲端儲存空間中的機敏資料類型。
集中化架構放大 MSSP 風險
此外,MSSP 面臨的風險與一般企業不同,因其防護責任不僅限於單一組織。集中化的存取權限、共享服務與統一管理平台雖能提升營運效率,但一旦遭到突破,也可能成為風險集中點。文章以 2021 年 Kaseya VSA 勒索軟體事件為例,說明駭客如何利用受信任的服務供應商基礎架構,透過單一入侵點影響數百家下游客戶。
對於同時守護數十家甚至數百家客戶環境的 MSSP 而言,這代表資安維運中心必須更快速地研判活動、排定風險優先順序,並即時展開應變。
情資驅動的優先排序機制
許多企業面對威脅升級,常見作法是投入更多資安工具,例如端點偵測與應變(EDR)、身分防護、雲端安全平台、資安資訊與事件管理(SIEM)與延伸式偵測與應變(XDR)等。這些工具確實能提升能見度,但能見度不等於韌性。專家指出,AI 的真正價值不在於產生更多資訊,而在於協助分析人員判斷哪些事項最值得優先處理。
同一項偵測結果,在不同客戶身上可能代表截然不同的風險等級,取決於其環境、防護控制、營運模式與曝險程度。因此,優先排序不應只依賴通用的嚴重性評分,而應納入情境因素:該類攻擊手法是否已被用於鎖定類似組織,以及在特定客戶環境中,哪些漏洞、身分與資產最為關鍵。
例如,透過 Windows 原生工具建立的排程工作,表面上可能與例行系統管理無異;但若在實際調查中曾見過相同手法被用於建立持久化機制,就更能辨識其異常之處。
真實事件情資強化 AI 判讀
AI 在資安領域最大的機會之一,是協助組織從真實事件中學習;而 MSSP 不必僅憑自身案件累積這類情資。跨越大量調查案件所歸納出的模式,能在攻擊手法出現於客戶環境之前,先一步強化偵測與優先排序能力。
資安產品可偵測與記錄的範圍取決於其設定邏輯;這雖是必要基礎,卻未必能呈現入侵事件的完整樣貌。文章指出,事件應變調查過程中,常會挖掘出未觸發告警、或先前未與特定威脅行為者連結的持久化機制、駭客工具、憑證濫用手法、遭刪除跡證與橫向移動技術。這類鑑識證據能為 AI 模型補足原本欠缺的實戰情境。
當 AI 的判讀基礎來自真實調查案例,而非單純依賴理論性的嚴重程度評分或一般性威脅情資,其建議將更貼近攻擊實際發生的樣態,使防禦方得以優先處理正遭實際利用的漏洞,而非將所有弱點一視同仁。
AI 無法主導危機處理
即便 AI 價值可觀,資安應變仍有部分環節無法被取代。
當組織遭遇勒索軟體攻擊或重大資安事件,領導階層須做出遠超技術分析範疇的決策,包括評估商業風險、協調對外溝通、諮詢法務、排定復原順序、管理高階主管期待,並在壓力下做出艱難的營運取捨。
舉例來說,若一台顯示疑似遭入侵跡象的關鍵應用系統伺服器需要隔離,AI 目前仍無法有效理解此決策對營運造成的風險,並權衡利弊做出正確判斷。AI 雖能加速彙整證據、辨識模式與歸納調查結果,但當 MSSP 同時處理多個客戶環境的事件時,技術本身無法協調彼此競合的優先順序,也無法在危機規模與複雜度擴大時,做出應變所需的判斷。
專家認為,真正能在重大事件中穩定應變的組織,並非單純擁有最先進技術,而是具備明確的決策流程、清楚的責任分工、經過演練的應變計畫,以及能在關鍵時刻果斷行動的領導團隊。
資安防禦的本質是規模化的判斷力
對 MSSP 而言,挑戰不僅在於加快對個別威脅的回應速度,更在於降低整體客戶群的風險;因為單一環節的疏失可能波及多個客戶,而信任也必須在規模化的前提下持續維繫。
最有效的服務供應商,將是懂得運用 AI 延伸資安專業能力的一方,包括從真實事件中萃取經驗、強化優先排序、協助分析人員聚焦真正重要的訊號;但其價值仍須建立在能理解情境、風險與商業後果的專業人員之上。
資安維運建議
- 建立跨客戶環境的情境化優先排序機制,避免單純依賴通用嚴重性評分
- 導入以真實事件調查情資訓練的 AI 輔助分析,強化異常行為辨識能力
- 針對集中化管理平台強化存取控制與稽核,降低單點突破風險
- 建立明確的危機應變決策流程與責任分工,保留人為判斷於關鍵決策節點
- 定期演練跨客戶多重事件同時應變情境,測試資源調度與溝通機制
本文轉載自 MSSPAlert。