Fortinet:AI驱动网络攻击,安全意识培训应聚焦行为重塑,而非认知提升

admin 2026-08-09 05:05:00 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: Fortinet报告指出AI驱动攻击使88%企业提升安全意识认知,但仅40%员工具备实操能力,存在巨大能力断层。文章强调安全意识培训应从认知提升转向行为重塑,通过高频次、场景化培训帮助员工在真实风险中做出正确决策。建议企业推行行为导向型培训,覆盖AI钓鱼识别、敏感数据保护等场景,将安全习惯融入日常工作流程以构建组织抗风险韧性。 综合评分: 87 文章分类: 安全意识,AI安全,社会工程学


cover_image

Fortinet:AI驱动网络攻击,安全意识培训应聚焦行为重塑,而非认知提升

原创

超Sir 超Sir

超安全

2026年7月27日 14:01 河北

在小说阅读器读本章

去阅读

将AI安全认知转化为日常安全决策

人工智能技术的普及,让全体员工都直面网络安全相关风险。如今越来越多的员工知晓,攻击者可借助AI制作极具迷惑性的钓鱼信息、伪造高度逼真的假冒身份、设计难以分辨的社会工程学骗局。与此同时,员工也在大量使用AI工具撰写文稿、归纳资料、分析数据、编写代码、审计日志,辅助日常业务决策。

AI安全认知普及固然重要,但安全意识不等于实战就绪能力(Readiness)。对于企业安全负责人与业务管理者而言,当下的运营挑战不再是员工是否知晓AI相关网络风险,而是当真实风险突发时,他们是否能够做出正确决策:面对一封看似正常的邮件、一份逻辑严谨的AI生成内容、一个索要敏感数据的工具弹窗、一个来自“可信来源”的紧急请求时,能否精准识别风险并稳妥应对。

Fortinet《2025全球安全意识与培训调研报告》显示,88%的企业表示,黑客大量运用AI技术实施攻击后,这在一定程度上或显著地提升了员工对安全意识与培训重要性的认知。这一数据令人欣喜,AI驱动的新型威胁让员工意识到网络安全是日常工作的重要一环,不再只是IT或安全团队的专属责任。

但报告同时暴露出安全认知与实操就绪能力的巨大断层:仅40%受访者称,其员工已完成系统性安全意识培训,具备有效识别、规避、上报AI相关网络威胁的成熟能力;其余58%的企业表示,员工就绪能力仅处于中等或薄弱水平

这一能力缺口,正是倒逼安全意识培训模式迭代升级的核心原因。在AI威胁常态化环境下,单纯地提升安全意识无法降低安全风险。企业必须推行行为导向型Behavior-First安全意识培训,引导员工在复杂、不确定的场景中理性判断、遵守制度、规范响应风险。

AI 让熟悉的安全风险变得更难识别

AI不仅催生了全新类别的员工风险,还大幅提升了传统网络安全风险的隐蔽性:一封钓鱼邮件可能措辞更加精妙、一条伪造的供应商请求可能听起来更具可信度、一条欺诈信息可能利用公开来源信息、泄露数据或过往交互记录实现高度个性化攻击。攻击者可借助AI调整行文语气、消除低级语法错误,完美模仿同事、高管、客户、合作伙伴的说话风格。

这彻底改变了员工对安全意识培训的核心需求。传统的风险警示信号依然重要,但已不足以抵御AI化攻击。员工必须理解:AI会颠覆以往所有培训中教给他们的风险判断线索,同时掌握一套实用的防护方法:遇事放缓节奏、多方核验请求、及时上报异常,并避免高风险操作(不要试图走捷径,绕过安全制度与技术管控措施)。

尤为关键的是,因为AI风险不只是来自组织外部的网络攻击,员工在日常办公中不当使用AI工具带来的内部风险同样严峻。如果缺乏清晰的规范指引,员工极易将敏感数据粘贴至公共AI工具中、未经审核直接采信AI输出结果、使用未经审批的AI应用,或是无法识别AI输出内容暗藏的业务漏洞、安全隐患、隐私风险及合规问题。

正因如此,AI安全意识培训必须以“行为改变”为核心目标,不止让员工知晓AI威胁的存在,更要教会他们遭遇各类AI风险时能够做出正确的行动。

AI治理成效取决于全员落地执行能力

许多组织已经采取措施来管理AI相关的风险。报告显示:53%的组织对员工进行了生成式AI工具的规范使用培训,同样比例的组织部署了技术手段来监控或防范敏感数据通过AI工具外泄;48%的组织出台了AI工具使用管理制度,45%的组织梳理并维护着一份可合规使用的AI应用/工具清单。

尽管安全制度与技术管控措施固然重要,但前提是员工能够真正落地执行。禁止向AI工具上传机密数据的制度必不可少,但员工必须知道哪些数据属于涉密范畴、哪些AI工具已经过公司许可使用、哪些信息可安全录入、遇到问题时该向谁寻求专业指导。一份AI合规工具清单有助于降低风险,前提是员工知晓清单存在、理解管控的意义、并在选用新AI工具前主动查阅。

报告还指出,96% 的组织已落地或正在制定生成式AI及各类AI工具的安全管理制度,同等比例的组织已建立或正在探索针对已部署的AI工具、大模型系统的安全测试与验证机制。

以上趋势折射出行业全面转向AI治理的大方向,但治理不能仅仅停留在制度文件、法律合规审核、技术管控层面,必须下沉至日常工作中使用AI工具、处理数据、产出内容、沟通协作的每一位员工。这就是管理者必须解决员工执行鸿沟:唯有全体员工将制度规范与管理要求转化为实际行动,AI风险管控才能真正见效。

行为导向培训,构建实战就绪能力

AI安全意识培训不应被视为年度安全意识培训模块的一次简单更新。AI风险迭代速度持续攀升、员工AI使用规模和频次在持续扩张,企业需要贴合真实业务场景开展高频次、实用性强的安全意识培训。

报告显示,多数组织的AI风险管控仍处于起步阶段。例如,仅42%的组织部署了员工AI使用监控工具。这也让员工AI安全意识培训的价值愈发凸显:当技术监管存在盲区的情况下,必须依靠清晰的培训指引,让员工自主识别风险场景、规范处置异常。

行为导向培训围绕员工真实决策场景设计,重点覆盖:识别AI增强型钓鱼攻击、核验异常请求、保护敏感信息、合规使用授权AI工具、审慎评估AI生成内容,以及主动上报可疑风险。依托短小精悍、基于场景的培训模块,可帮助员工将抽象制度转化为具体决策,又不会造成员工学习负担。

高频次、短时长的AI钓鱼识别专项培训,远比年度泛化宣讲效果更佳;关于已批准AI工具的简短更新,能清晰地解答员工实操疑问、明确咨询场景;基于场景的培训模块可指导员工在使用AI工具时妥善处理客户信息、商业机密、代码、合同、受监管内容或其他敏感材料。

这种方法还能提高知识留存率。培训内容贴合岗位、时效性强、紧扣日常工作,员工更容易记住并应用所学内容。不同岗位的风险场景各有侧重,例如,财务人员重点学习AI伪造发票、高管身份仿冒诈骗等;研发人员聚焦AI辅助编码安全、代码审核规范等;销售人员侧重于客户数据、会议纪要、客户管理系统内容防护示例等;运维工程师则需要明确AI工具的合规使用边界,严控日志、配置信息等敏感内容泄露。培训场景与真实工作贴合度越高,实用价值越强

企业抗风险韧性,重在员工风险判断力而非理论认知

长久以来,安全意识提升工作的核心是教会员工识别风险,而AI时代大幅拉高了防护门槛:风险更隐蔽,员工更容易仓促做出错误操作。

这并非意味着员工是企业安全的薄弱环节,而是说明员工是安全决策的最后一道关口:他们决定是否点击、上报、核实、转发同意、下载、总结、粘贴或信任。AI协同办公环境下,这些决策的分量更重了,因为攻击者行动更快、虚假信息可信度更高、工具则模糊了生产效率与泄漏风险之间的边界。

成熟的安意识培训重在塑造员工高压场景下的安全习惯:在执行操作前先停下来冷静一下(避免情绪影响)、在信任他人前多方核实身份、在传输/分享数据前采取相应保护措施、在事态进一步恶化前及时上报。同时,让网络安全无缝融入日常工作流程中,而非孤立的合规任务。

此时,整体员工的风险认知转化为组织的抗风险韧性。AI时代,员工的安全风险研判能力非但没有过时,反而愈发关键。随着AI生成内容愈发逼真、AI工具深度嵌入工作流程,组织必须升级安全意识培训体系,持续引导员工做出正确的安全决策。

*注:原文作者~Melonia da Gama,Fortinet安全培训与学习项目总监,参考链接:https://www.fortinet.com/blog/industry-trends/cyber-attacks-leveraging-ai-require-behavior-first-security-training-not-simply-better-awareness?

如果您也一直在思考网络安全意识或安全文化建设问题,关心AI时代的人为因素风险管理问题,如果您也认可“以人为本”的网络安全视角,超安全公众号发布的文章让您心生共鸣、带来新的思考和启发,欢迎多多转发,让更多人受益。同时,也欢迎您加入超安全文化私享群或公开群,让我们一起探索、交流安全意识与文化领域的前沿理念与最佳实践。在这里,遇见同频的人,彼此启发、共同成长!


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:超安全 超Sir 超Sir《Fortinet:AI驱动网络攻击,安全意识培训应聚焦行为重塑,而非认知提升》

评论:0   参与:  0