返回顶部
返回首页 会员充值 我的足迹 返回上一页
具身智能
情绪经济
商业航天
十五五
银发经济

2026AI实战攻防演练指南

AI Agent正大规模进入政企业务——它们拥有权限、连接数据、调用工具、触发真实业务动作。当攻击者能在24-72小时内将漏洞转化为可利用代码,当一封邮件可以穿透AI助手触发敏感文件外传——传统安全体系面对的不再是“多了一个AI工具”,而是一种全新的业务执行主体。360漏洞研究院这份指南系统回答了三个核心问题:为什么今年实战攻防演练必须管AI?AI Agent到底有哪些风险?战前、战中、战后如何形成闭环?

实战攻防演练进入AI时代:AI Agent成为新型防守对象

过去十余年,实战攻防演练的核心目标从未改变,但每一轮的重点对象都在演进——从外网系统和已知漏洞,到云、移动、供应链和数据安全,再到2026年的AI Agent。AI Agent的特殊性在于,它不是一个静态系统,也不是一个简单入口,而是能够调用工具、连接数据、触发业务动作的新型执行主体。公开调研显示,AI Agent的部署呈现两个特征:一是“快”,业务部门为了提升效率会先用起来;二是“散”,许多Agent没有进入传统CMDB、账号体系和安全运营流程。前期AI资产摸排中,防守侧最容易低估的不是“已立项系统”,而是“影子AI”——员工自行安装的AI编程助手、部门自行接入的AI客服插件、研发团队临时使用的Agent框架。

五类典型攻击链路还原

链路一:一封邮件穿透AI邮件助手(外部入侵型)——攻击者构造恶意邮件→AI邮件助手自动读取并总结→邮件内容影响Agent后续动作→Agent访问本地或内部文件→敏感信息被带入输出。链路二:审批通过的是A,执行的是B(内部背刺型)——内部用户提交脚本→系统完成形式审批→审批后脚本内容被替换→Agent以合法流程执行异常动作→形成越权或破坏性操作。链路三:Skill投毒→Agent执行→内网横移(供应链型)——攻击者污染Skill或插件包→企业用户下载并接入Agent→Skill调用网络、文件或命令能力→触达内部系统。链路四:AI客服被诱导泄露用户数据(业务型)——攻击者通过多轮对话诱导AI客服越权查询→Agent调用客户资料接口→将不应输出的信息写入回复→造成数据泄露。链路五:代码助手将内部代码上传公网(数据外泄型)——研发人员使用代码助手处理内部代码→工具将代码片段、报错日志或配置文件发送到外部模型服务→其中包含密钥、接口地址或业务逻辑。

战前三步闭环:资产盘点、漏洞发现、权限治理

资产盘点三步法——主动申报(由安全牵头部门发布AI资产申报表)、被动发现(通过流量分析、终端扫描、DNS日志发现未申报的影子AI)、清单汇总(形成统一AI资产台账)。影子AI的发现需要自动化攻击面分析能力,传统资产扫描器无法识别AI Agent的网络特征。漏洞发现三种方式——SCA已知漏洞比对(对每个组件进行溯源,比对漏洞库)、AI代码审计(深度审计认证、路径、权限、输入、网络五个领域)、攻击链验证(将单点漏洞组合为完整攻击路径)。权限治理——从系统权限、数据权限、网络权限和工具权限四个维度建立AI权限矩阵,按最小权限原则裁剪;“用户→Agent→工具→外部服务→数据源”五层调用链梳理;Skill/插件建立准入、运行、复检、下架四个环节。

战中监测与战后复盘

战中AI值守四类异常:AI调用异常(频次突增、非工作时间批量调用)→核查会话来源;Agent行为异常(越权读取、异常写入)→暂停Agent运行;工具调用异常(调用高危工具、参数异常)→触发二次审批;外联异常(访问未知域名、异常IP)→阻断连接。AI事件研判难点:正常与异常边界模糊(需结合任务目标判断)、传统SOC无法理解Prompt和工具调用关系、因果链条更长、误报与漏报并存。战后复盘五问:AI资产是否完整纳入防守范围、AI漏洞是否全部形成闭环、AI攻击链是否被阻断、战中告警是否有效、责任机制是否清晰。从临战到常态建议建立季度评估、月度巡检、持续监测、年度演练四项机制。
点击阅读报告原文: 360数字安全:AI Agent攻防演练指南(2026版)(45页)
相关报告