[现场之外]“AI黑客攻击”时代,网络隔离放宽中被忽视的中小微企业
“未来,利用人工智能(AI)对金融业实施的黑客攻击只会越来越多。对于难以配备昂贵安全设备和专业人员的中小微金融公司,应更大胆地放宽网络隔离监管,使其能够借助外部AI发现漏洞并加以应对。”
这是不久前采访的一名金融业人士的说法。网络隔离监管放宽范围正从大型公司扩大至第二金融圈,但最迫切需要AI防御的中小微企业反而被忽视。韩国此前通过分隔金融公司的内部网络与外部网络来防范安全事故,但随着AI的出现,监管方向正在转变。
近期针对电子支付代办公司(PG)的黑客攻击事件,暴露出“薄弱环节”的风险。针对Toss Payments、Koam Payments等PG公司的攻击,导致数万条包括信用卡信息在内的支付信息泄露。仅提高大型金融公司的防火墙并不能解决问题。金融公司、PG公司和商户紧密相连,一处漏洞就可能成为威胁整个金融生态系统的渗透路径。
AI也改变了攻防双方的博弈方式。原本需要相当技术能力的漏洞探测和攻击代码编写,其门槛已大幅降低。正在调查此次PG公司遭黑客攻击事件的金融监管部门也倾向于认为黑客使用了AI。攻击者正借助AI武装自身,而防御体系若仍受既有监管束缚,胜负必然会向一方倾斜。
金融监管部门今年5月允许将AI用于安全目的时适用网络隔离例外规定。虽然监管放宽对象已扩大至第二金融圈和电子金融企业,但资产门槛只是从10万亿韩元下调至2万亿韩元以上,“规模”仍是重要标准。
如今应当关注的不是资产,而是“风险与关联性”。应综合考察企业处理多少敏感数据、与外部系统的连接程度,以及数据通过应用程序接口流转的频率和规模。即使公司规模较小,只要位于金融网络的关键节点,对黑客而言便会成为能够窃取大型金融公司个人信息的诱人目标。
这并非主张在没有安全保障的情况下放宽对中小微企业的监管。若企业自身安全能力不足,可以搭建安全利用外部AI的基础设施。例如,可由金融安全院等具备专业能力的机构,在受控环境中利用外部AI分析运行中小型企业金融系统的程序,提前发现并封堵黑客可乘之机,建立“共同盾牌”。金融监管部门有必要调整监管规则,使不属于网络隔离放宽对象的金融公司也能以这种方式将外部AI用于安全防护。
在AI时代,仅靠从根源上杜绝黑客攻击可能性的思路,难以应对威胁。关键在于比黑客更早发现漏洞,迅速侦测入侵并防止损失扩大。金融监管部门“用AI防御AI”的原则,也应首先覆盖黑客瞄准的薄弱环节,即最迫切需要AI防御的领域。
版权所有 © 阿视亚经济。未经许可不得转载,禁止用于AI训练及使用。