网络安全的“巴别塔”:为何我们仍在沟通上迷失方向

当领导团队和安全部门使用不同的风险语言时,关键信号可能会被忽视,直到问题升级恶化。

    • 随着更先进的人工智能模型进入现实世界测试,企业不仅要应对日益复杂的威胁,还必须面对这些威胁的快速演变。
    • 随着更先进的人工智能模型进入现实世界测试,企业不仅要应对日益复杂的威胁,还必须面对这些威胁的快速演变。 照片:UNSPLASH
    Published Mon, Apr 20, 2026 · 07:00 AM

    本文由 AI 翻译,关键事实请以原文为准。

    查看原文

    商界领袖们倾向于相信,在危机中,企业会本能地团结一致。但经验表明,事实并非如此。

    《圣经》中关于巴别塔的故事是一个有益的提醒:项目失败并非因为缺乏雄心,而是因为人们不再能相互理解。

    当今的企业界正在上演这一神话的数字版本。董事会、领导团队和信息技术(IT)部门面临着同样的网络安全威胁,但却用着彼此无法理解的语言来描述它们。

    董事会谈论的是风险偏好和股东价值,而IT团队谈论的则是零信任、遥测和补丁管理。

    多年来,这种错位一直被容忍。网络安全被视为一个“黑匣子”般的技术问题,交由首席投资官或首席信息安全官(CISO)负责。

    那个时代已经结束。“技术性太强”的借口已不再成立,这主要归因于两大转变:信托责任的演变,以及通过人工智能实现知识的普及化,尽管这项技术本身也加剧了企业当前面临的威胁。

    与此同时,人工智能(AI)正在重塑威胁格局。近期的报告警告称,攻击者正利用AI来加快攻击速度和扩大攻击规模,从而缩短了从发现漏洞到利用漏洞之间的时间窗口。

    随着更先进的人工智能模型进入现实世界测试,企业不仅要应对日益复杂的威胁,还必须面对这些威胁的快速演变。

    研究也凸显了这种脱节的普遍性。IANS Research的一项研究发现,许多董事会和首席信息安全官在网络风险的优先事项上仍难以达成共识,相关对话仍然围绕技术指标展开,而非商业后果。

    同样,世界经济论坛的《2026年全球网络安全展望》报告发现,尽管99%的高韧性组织表示董事会参与了网络安全事务,但只有不到一半的组织对该问题有明确的董事会层面监督机制。

    当领导团队和安全部门使用不同的风险语言运作时,关键信号可能会被误解或忽视,直到问题发展到无法忽视的地步。

    其财务后果很少以单一项目的形式出现,而是在财报电话会议、监管审查和董事会问责中浮现。更深层次的损害则通过信任丧失和声誉受损而缓慢显现。

    沉默的高昂代价

    当沟通出现障碍时,后果会迅速升级。

    2025年12月,韩国最大的电子商务平台Coupang披露了一起影响3370万客户的数据泄露事件,该事件在五个月内未被发现。安全警报虽然存在,但从未上报至管理层,直到该事件引发了议会调查。

    事件的后果立竿见影。公司首席执行官辞职,监管机构也随即收紧了该国的《个人信息保护法》,要求高级管理人员为重大数据泄露事件承担个人责任。最初只是安全团队内部的一个技术信号,最终演变成了公司最高层的治理危机。

    2024年也出现了类似的情况。调查显示,名为“Salt Typhoon”的高级持续性威胁(APT)攻击者入侵了至少九家美国电信公司,其中包括AT&T和Verizon。

    一些立法者称其为美国历史上最大规模的电信黑客事件。随着国会审查力度的加大,参议员们要求电信运营商提供安全评估报告。

    与此同时,一直在调查此事的美国网络安全审查委员会(US Cyber Safety Review Board)被解散,引发了人们对技术调查结果与国家监督之间连续性的担忧。

    这些事件共同揭示了沟通的桥梁是何等脆弱。正是这种沟通鸿沟,导致了网络风险的不断升级。

    在不同的情境下,根本性的弱点依然如故。在这两个案例中,问题不仅在于情报或工具,更在于沟通转达。

    安全信号未能以足够的清晰度、紧迫性或问责制向上传达。

    IT团队的考核标准通常是系统正常运行时间和技术执行力。董事会和领导团队的考核标准则是增长、业绩和业务连续性。

    每个团队都在其职责范围内理性行事,但合在一起,却可能造成一个系统性的疏忽,直到“大火烧起”时才发现系统性风险。

    贯穿其中的共同点令人不安。这些不仅是情报上的失败,更是激励机制上的失败。这不仅仅是代码的崩溃,更是监督的失灵。

    让IT回归董事会

    董事会现在需要的能力不是精通技术,而是提出有根据的质询。

    监管机构,尤其是在新加坡等成熟的金融中心,正在提高对网络治理的期望。

    2026年3月,新加坡金融管理局(Monetary Authority of Singapore)更新了其运营风险管理指引,强调了监管期望,即金融机构必须加强网络弹性和董事会监督。

    全球范围内也出现了类似的监管转变,这表明网络安全治理不再是董事会可有可无的知识,而是一项基本要求。

    以金融知识的标准为例。没有人期望每位董事都成为法务会计师,但一个称职的董事会必须了解损益、偿付能力比率和审计影响。

    如果首席财务官提出一项高风险的衍生品策略,一个有信誉的董事会将会提出反对。此时保持沉默即是失职。

    如今,网络安全也要求同样的知识基础。它应作为一项商业风险被列入风险登记册,与监管、法律和声誉风险同等重要。

    一个无法对首席信息安全官的策略提出有意义质询的董事会,并未能有效管理其所承担的风险。

    多年来,专业术语一直是一个方便的障碍。网络安全领域术语密集、缩写繁多且晦涩难懂。但这个借口正变得越来越站不住脚。

    生成式人工智能的兴起已大大降低了这一障碍,它充当了技术抽象概念与商业后果之间的“翻译器”。

    董事们不再需要计算机科学学位,就能探讨风险情景、理解威胁动态,或领会“零日漏洞”对企业究竟意味着什么。

    在这一新现实下,复杂性再也不是监管不力的充分借口。弥合鸿沟的工具已经存在。

    能够长存的组织,不一定是那些拥有最昂贵防火墙的组织,而将是那些董事会、领导团队和安全部门拥有共同语言的组织。

    在一个数字威胁持续不断的世界里,最大的风险并非来自黑客,而是来自部门间的隔阂与沉默。

    本文作者是Ensign InfoSecurity国际业务与商务执行副总裁

    此翻译对您是否有帮助?