Google Cloud Blog

Cloud CISO Perspectives: How AI leverages deep context as the defender’s advantage

7.1内容质量
Cloud CISO Perspectives: How AI leverages deep context as the defender’s advantage

TL;DR · AI 摘要

Cloud CISO Perspectives: How AI leverages deep context as the defender’s advantage Google Cloud Blog Security & Identity...

核心要点

  • 主题聚焦:Cloud CISO Perspectives: How AI leverages deep c
  • 来源:Google Cloud Blog,建议结合原文判断细节。
  • AI 分析暂不可用,本条为保底评分与摘要。
#AI#编程#前端#后端#云计算
打开原文

云CISO视角:AI如何利用深度上下文作为防御者的优势 | Google Cloud 博客

安全与身份

云CISO视角:AI如何利用深度上下文作为防御者的优势

2026年7月17日

##### Francis deSouza

Google Cloud首席运营官兼安全产品总裁

##### 订阅以获取原始CISO洞察

来自Google Cloud首席信息安全官办公室的最新安全资讯,每月两次。

订阅

欢迎阅读2026年7月首期云CISO视角。今天,Google Cloud首席运营官兼安全产品总裁Francis deSouza将解释深度上下文在为防御者创造AI优势中的关键作用。

与所有云CISO视角内容一致,本通讯内容已发布在Google Cloud博客上。如果您正在网站上阅读此内容并希望接收电子邮件版本,可以在此订阅。

AI如何利用深度上下文作为防御者的优势

Francis deSouza,Google Cloud首席运营官兼安全产品总裁

攻击者正因AI登上头条,但防御者拥有独特而强大的优势。

AI正在迅速改变网络威胁格局,推动攻击规模、速度和复杂性的空前转变。就在最近,Google威胁情报小组记录了一个关键里程碑:首次已知的完全由AI构建的零日漏洞利用案例。尽管我们成功挫败了他们的计划并在发布前修复了漏洞,但这恰恰说明了我们所面临的挑战。

借助AI代理,攻击正在以机器速度加速。去年,攻击第一阶段到第二阶段的交接时间需要8小时;如今,仅需22秒。

网络安全领域有一句老话:攻击者只需正确一次,但防御者必须始终正确。这就是攻击者的优势。

但AI正在改写这些规则,通过深度上下文构建出决定性的防御者优势。

AI时代:攻击者画像 vs 防御者优势

| 方面 | 攻击者画像 | 防御者优势 | |------|-------------|-------------| | 可见性 | 仅限外部探测;进入企业时缺乏上下文 | 完整的内部视角;精确掌握资产位置、应用行为和团队归属 | | 操作速度 | 22秒内完成多代理交接 | 机器速度防御;秒级主动缓解(如摩根士丹利90秒解决案例) | | 核心战术 | 多模态钓鱼、深度伪造、AI构建零日漏洞、模型投毒 | 闭环防御;持续暴露映射与加速代码修补 |

统一蓝图:Google AI威胁防御

此前,企业上下文数据分散在互不连通的安全工具中。如今,AI使防御者能够将这些丰富数据合成统一、持续运行的自主防御系统。

我们构建了Google AI威胁防御平台,将Google的安全能力整合到单一平台:Gemini的高级推理能力、Wiz的情境云能力、CodeMender的代码级修复能力以及Mandiant的一线情报能力。

我们的平台通过持续的四步框架重塑漏洞管理:

阶段 | 技术与行动 | 企业战略价值 -----|-----------|-------------

  1. 准备 | 使用Wiz映射暴露的应用程序、API、身份和运行时环境。使用Wiz Red Agent模拟攻击路径。 | |

强化基础架构,降低漏洞进入生产环境前的互联网可达性。

  1. 扫描与优先级排序

运行多模型扫描——使用轻量级模型实现广泛覆盖,使用Gemini前沿模型对高风险资产进行深入分析。

用深度的、基于上下文的风险验证替代海量告警列表,包括每令牌最优成本。

  1. 修复

在开发者IDE/CLI中部署CodeMender,自动生成经过验证的代码修复。

用自主的代码级修复和内存安全迁移替代缓慢的人工补丁操作。

  1. 监控

部署与Wiz绑定的AI代理,跨网络、身份和应用遥测数据猎取漏洞和异常。

与Google安全运营配合,快速发现未知威胁。

建立机器速度的运行时检测,实现对零日攻击和未打补丁环境的威胁响应。

为防止漏洞进入生产环境,摩根士丹利与Google Cloud和Wiz合作,其战略与AI威胁防御框架的核心原则保持一致:准备、扫描、修复和监控。通过将碎片化工具替换为这一统一蓝图,摩根士丹利将威胁检测平均时间缩短了99.9%,从被动的45分钟窗口转变为在90秒内主动缓解。

Google Cloud × 摩根士丹利:重新定义AI时代的威胁防御

保持战略层面的人类监督

虽然人类执行速度无法跟上自动化威胁,但人类管理仍然至关重要。我们将自主AI代理直接与支持的团队对齐。例如在Wiz中,Red代理自动化渗透测试,Blue代理推动威胁调查,Green代理加速云环境修复。

#### 每一次AI对话都是一次安全对话。这意味着构建AI基础设施必须从零开始,而不是临时拼接。

转发此引语

这确保了在人类监督下的自主性,使工程和安全团队能够消除积压任务,在不牺牲速度的前提下保障软件开发生命周期安全。

下一步:原生AI、代理驱动的基础设施

防御者优势的基础始于保护环境——不仅防御外部威胁,还要防范内部风险,如影子AI和未经授权的代理。当员工在IT监管之外下载模型并部署代理时,会引发静默逻辑漏洞和数据投毒风险。

应对这一问题的关键是实施AI零信任原则,引导团队使用经过批准的架构并进行适当治理。每一次AI对话都是一次安全对话。这意味着构建AI基础设施必须从零开始,而不是临时拼接。

在Google,安全不仅是附加层,更是我们的基础。我们默认安全的架构每天自动拦截近150亿封垃圾邮件,保护数十亿用户。

随着威胁环境的成熟,要超越自动化对手,需要从零开始构建原生AI、代理驱动的平台。

用AI对抗AI。了解更多关于如何通过Google AI威胁防御保障软件开发生命周期的信息。

如果您错过了

以下是本月安全团队发布的最新更新、产品、服务和资源:

  • FinOps for SecOps:如何优化智能SOC以实现价值最大化:为了在人工智能采用方面更具韧性,首席信息安全官应制定一套严谨的“FinOps for SecOps”蓝图,该蓝图在最大限度破坏威胁的同时,还能控制计算成本。具体方法如下。阅读更多。
  • 新IDC研究:Mandiant如何将安全转化为竞争优势:一项新的IDC商业价值白皮书发现,通过Mandiant咨询,平均可节省430万美元,实现三年268%的投资回报率。阅读更多。
  • 通过Google威胁情报和Wiz ASM主动推动安全,优先处理风险:为了帮助您将实际暴露情况与实时对手活动匹配,我们已开始将Google威胁情报与Wiz攻击面管理进行整合。阅读更多。
  • 通过智能体加速前进:保护软件定义车辆:为了更好地支持和保护软件定义车辆(SDV),Google Cloud与Valtech合作开发了Nexus SDV,这是一个高度可扩展的、具备人工智能功能的互联车辆平台。阅读更多。
  • 介绍加入Gemini初创企业论坛的33家网络安全初创公司:我们的旗舰项目Google for Startups的Gemini初创企业论坛:网络安全,已选出了首批33家开创性初创公司。阅读更多。
  • 介绍GKE上的k8s-aibom,用于自动生成AI物料清单:我们正在开源k8s-aibom,这是一个Kubernetes控制器,可持续监控环境以检测AI运行时并生成标准ML-BOM。阅读更多。
  • BGP路由策略:按客户需求排名前三的应用场景:我们详细介绍了自2025年以来,Cloud Router BGP路由策略出现的三个最具影响力的用例。阅读更多。
  • 作为关键第三方推动英国金融部门韧性:英国财政部已将Google Cloud EMEA指定为英国金融部门的关键第三方(CTP),根据CTP制度。以下是这对您的帮助。阅读更多。
  • Google Cloud获得荷兰DPIA批准,为欧盟公共部门组织提供更安全的选择:我们深知,对于欧盟公共部门而言,数据保护是前提条件。我们很高兴通过这一重要里程碑进一步强化这一承诺。阅读更多。
  • 为什么IaC覆盖率应出现在您的安全仪表板上:重新思考基础设施即代码(IaC)覆盖率,将其视为一个漏斗,显示您的基础设施中有多少部分受到管理、可追溯,并能快速进行修复。阅读更多。
  • 《ProdSec操作手册》:通过Wiz实现端到端云安全:重新思考基础设施即代码(IaC)覆盖率,将其视为一个漏斗,显示您的基础设施中有多少部分受到管理、可追溯,并能快速进行修复。阅读更多。
  • 使用Wiz MCP构建AI安全代理:通过可信的安全上下文、Wiz AI代理和Wiz AI技能,为AI驱动的安全提供动力。阅读更多。

请访问Google Cloud博客,阅读本月发布的更多安全故事。

威胁情报新闻

  • 关于支持俄罗斯影响力的生态系统驱动因素、动态和应用:在俄罗斯全面入侵乌克兰四年后,支持俄罗斯的影响力生态系统已从战争工具演变为全球战略资产。该生态系统不同组成部分的互联性使其对有限范围的干扰具有韧性,这是防御者在缓解支持俄罗斯影响力威胁时需要考虑的因素。阅读更多。
  • 谷歌持续打击恶意住宅代理网络:在与FBI、Lumen等机构合作下,谷歌针对NetNut住宅代理网络(又称Popa)采取了行动。此次行动延续了我们2026年1月对IPIDEA代理网络的破坏行动,是谷歌持续致力于瓦解恶意住宅代理网络目标的延续。阅读更多。
  • GhostApproval:AI代码助手的信任边界缺口:了解Wiz如何发现现代AI代码助手在类别层面的盲点,以及为什么人机交互的安全模型会在此经典威胁面前失效。阅读更多。
  • Turla情报收集工具的最新补充:谷歌威胁情报小组(GTIG)对一个被标记为STOCKSTAY的.NET后门进行了深入分析。该后门自2022年12月起持续由与俄罗斯关联的威胁行为者Turla(已知最古老的网络间谍组织之一)开发部署。作为对该组织的持续追踪,我们将提供STOCKSTAY分析概述、关键发展和操作观察的时间线,以及与KAZUAR的详细相似性,以帮助理解Turla工具库中这一新能力的背景。阅读更多。
  • 通过Machine DPAPI恢复活动ADFS签名密钥:在最近的一次红队行动中,Mandiant发现当ADFS证书被手动轮换时,配置漂移可能在不发出警告的情况下将活动签名密钥暴露在Machine DPAPI中。以下是防御方法。阅读更多。

请访问谷歌云博客,阅读本月发布的更多威胁情报故事。

现在收听:谷歌云播客

  • 云安全播客:构建基于AI、独立开发、使用Clickhouse的SIEM系统:Nano创始人Dan Lussier分享了他如何在年终假期期间独立开发完整SIEM系统的经历。点击收听。
  • 云安全播客:从领导NSA到守护世界的安全扩展经验:Morgan Adamski探讨了公私合作和向云基础设施的转变如何通过改进的情报共享和集体信任重塑网络安全防御。点击收听。
  • 云安全播客:离独木舟最近的鳄鱼:如何将SOC转型为Lloyds Bank的P0级任务:Lloyds Bank首席安全官Matt Row解释了该银行的数字化转型策略,重点说明其如何通过现代化安全运营中心实现人工审查警报量减少20倍。点击收听。
  • 防御者优势:人机协作与AI在前线威胁情报工作流程中的应用:GTIG前线情报运营AI负责人Jake Nicastro详细介绍了团队如何从简单的提示工程转向更先进的智能代理工作流程,聚焦于人机协作的模式。点击收听。

如需每月两次接收我们的《云CISO视角》文章,请订阅我们的电子报。几周后我们将带来更多来自谷歌云的安全相关更新。

发布分类:

  • 安全与身份验证
  • 云CISO
  • 人工智能与机器学习