网络安全专家警告,人工智能正在让网络攻击变得更加复杂,同时可能让卡车运输企业面临来自其内部系统的新风险。
随着运输公司急于从 AI 中攫取生产力红利,它们需要建立治理机制、管控对敏感数据的访问,并精准掌握员工和供应商究竟如何使用这项技术。
而最简单的做法之一,或许是把 AI 智能体当作一名新员工来看待。
IT ArchiTeks 战略增长副总裁 Melanie Padron 在加州圣迭戈的 Trimble Insight 大会上表示:「我曾听人把 AI 形容成一个过分热心的助手。当你招了一名新员工,你会执行相当谨慎的特权访问管理。」
这意味着只给 AI 开放执行其被分配任务所需的系统和信息,而不是向整个公司网络敞开大门。
Padron 举了一个例子:有家公司给某个 AI 工具开放了整个 SharePoint 环境,这意味着行政人员可能向 AI 询问本不应接触的信息,包括 CEO 的薪酬。
随着企业部署这项技术,搞清楚 AI 能去哪里、能访问什么,正变得愈发重要。
Trimble 网络安全总监 Ryan Johnson 表示,钓鱼邮件之所以尤其有效,是因为攻击成本低、可规模化,且越来越精密。被盗凭证和商业邮件诈骗仍在不断制造漏洞。
Padron 说,钓鱼仍是她遇到的最主要攻击途径,但攻击本身已经变了样。
「这不是 10 年前那种语法糟糕、发件人地址奇怪的笨拙钓鱼邮件,」她说,「它们是 AI 生成的,有针对性、有个性化,而且一天比一天难以察觉。」
风险是双向的。犯罪分子可以用 AI 强化攻击,企业也可以用 AI 发现漏洞、更快响应。
Johnson 举例,Trimble 用智能体持续扫描暴露在公网上的资产以识别已知漏洞,让公司能在 72 小时内发现并堵上部分漏洞。
但在内部署 AI,也创造了另一个潜在的攻击面。
Johnson 表示,企业需要治理和护栏,让员工能在不不必要地暴露个人身份信息、源代码或其他敏感信息的前提下使用 AI。
全面禁用 AI 多半行不通。
Padron 说,拿不到获批 AI 工具的员工,可能会直接用个人手机、电脑或 AI 账号替代,从而把公司信息喂进雇主控制之外的系统。
因此,企业需要掌握员工在用哪些 AI 产品、制定使用规范,并限制 AI 能访问系统的哪些部分。
微软软件与数字平台高级企业网络安全专家 David Boles 表示,在高管追求生产力提升的压力下,企业正承受快速部署 AI 的巨大压力。
安全往往成了事后才想的事。
他说,他接触的公司里大约七成,都有网络安全或相邻治理职能的人牵头或参与 AI 治理。
Boles 建议把 AI 智能体当作人类用户一样对待:用现有的网络安全流程去登记、追踪并管控它们的权限。
当多个智能体相互协作时,这种做法尤为重要。
某个智能体可能受到限制、无法访问特定信息,但它通信的另一个智能体未必有同样管控。因此数据需要分类和打标签,让访问限制跟着信息走。
供应商管理是车队面临的另一重隐忧。
Padron 敦促卡车企业维护一份供应商清单,并逐一询问它们如何访问公司的设备、系统和数据。
「供应商审查对这个行业是个大问题,」她说。
Johnson 补充,企业需要搞清楚数据存在哪里、供应商怎么用,以及信息是否被用来训练 AI 模型。
他建议,对连自己有多少家第三方供应商都不清楚的企业,财务部门可以是个起点,因为账单由财务支付;法务部门可能也保存着供应商合同。
Padron 指出,美国全国汽车货运交通协会(NMFTA)专门面向运输与物流企业推出了供应商审查指南。
网络保险又添了一层不确定性。
曾在保险业待过 24 年的 Padron 表示,独立的网络安全责任险确实存在,但专门的 AI 责任险尚未出现。企业需要审视现有保单,明确一旦 AI 系统造成损失,责任会落在何处。
Johnson 表示,技术错误与遗漏责任险(E&O)即便未明确点名 AI,也可能覆盖部分风险;同时还应审查与技术供应商的合同,厘清责任归属。
对刚开始评估自身网络安全态势的企业,Johnson 建议做渗透测试或红队演练,请独立专家寻找入侵组织的路径。
Padron 还建议对企业的人、应用、网络和数据做独立的年度评估,在犯罪分子之前发现安全缺口。
专家最终表示,网络安全团队不能挡在 AI 采用的对立面,而要参与到安全部署之中。
「努力成为解决方案的一部分,而不是只挑毛病,」Boles 说。
这种协作也要延伸到整个运输行业,Padron 补充,因为攻击者已经在共享工具和战术。
「坏人已经联手对付我们了,」她说,「作为一个行业,我们也必须这么做。」
卡车人点评:这波 AI 浪潮国内卡车圈同样躲不开。眼下不少中小物流公司和个体车队的老板,正忙着把各类「AI 助手」塞进调度、客服和财务流程,图的就是省人省钱。但文章点出的风险很现实——把公司数据、运价、客户信息随手喂给来路不明的第三方 AI,等于把保险柜钥匙交给了陌生人。国内更该警惕的是:很多车队连自己用了几家 SaaS、接了几家数据供应商都算不清,一旦某个接口被攻破,丢的不是一篇稿子,而是整车队的运单和司机隐私。笔者认为,国内主机厂和大型物流平台应尽快比照文中的「把 AI 当新员工管」思路,给智能体登记权限、做数据分级;中小车队至少先做到不用个人微信或免费 AI 处理核心业务数据。安全和效率从来不是二选一,先把护栏装上,AI 才用得踏实。