AI把資安人“整不会了”?真正打不死的能力:别问会不会被替代

62089697474863

ISC2台北分会理事长唐任威在CYBERSEC 2026演讲中反复抛出一句提问:“如果AI今天也能通过CISSP考试,你的价值在哪里?”他不是要吓走从业者,而是提醒大家把焦虑从“工作会不会消失”转向更关键的判断:你是否还认得自己的工作。因为AI并不是把资安岗位消灭,而是让很多工作内容发生质变,变成你不熟悉的样子。

唐任威用“Do Things Right”与“Do The Right Thing”做了区分:能被清单化、流程化并有明确标准的任务,AI往往做得更快更准。比如合规扫描的执行、标准化的渗透测试报告撰写、已知漏洞的分类、依规则进行的日志稽核等,都属于“把事情做对”的范围,听起来并不边缘,很多人日常就一直在做。

但真正难的是“做正确的事”。判断哪些威胁值得优先响应、在不确定情境下作决策、并为错误选择承担后果,这些涉及责任与取舍,AI目前无法替代。也因此他给出的核心结论是:能力可以被复制,责任却无法被转移。

2026年的威胁环境正在系统化加速,背后有三股力量。第一是AI驱动的攻防军备竞赛:攻击者可以用一句指令让AI完成侦察、渗透甚至攻击全流程;防守方同样能用AI提升自动化评估与异常分析,但也出现新的短板——不少企业AI素养不足,且相当比例的回应用人工再确认,过度依赖自动化会形成盲点。

第二是地缘政治碎片化。越来越多企业把相关网络攻击、关键基础设施破坏、间谍活动视为首要风险,认知战与IT/OT/IoT融合带来的复合威胁也被放大。

第三是供应链隐蔽风险。攻不一定打最强的城墙,而是挑最薄弱的合作伙伴。大量企业虽然意识到供应链是韧性挑战,却并未与生态伙伴开展足够演练,也未全面盘点暴露程度。

在“攻不进去”不再可行的现实下,资安典范需要从预防转向韧性:情报驱动预测(Anticipate)、能力承受冲击(Withstand)、缩短恢复时间(Recover)、从每次事件适应强化(Adapt)。而拉开高低韧性的,是“技能缺口”与“软实力”的差距。唐任威强调:真正可贵的是有过真失败、担过真后果、校正过判断的经验;AI能学会别人的失败,却不需要为决策付代价。

对个人和组织而言,生存策略也更清晰:个人要从执行走向决策、从记忆转为驱动AI并用框架验证输出、把每次事件当作校正判读的机会;组织则要补回认证与培训预算、扩展非传统人才通道、把AI素养与采购纳入治理,并把资安能力正式嵌入领导层议程。最终,你会发现资安工作并没有消失——只是等待懂它的人重新认出它原本的样子。

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注