DC娱乐网

白宫启动“金鹰”计划,用AI加速漏洞修复

美国白宫正在将人工智能的应用范围从网络威胁检测进一步扩展至漏洞管理领域。近日,白宫宣布启动名为“Gold Eagle”的

美国白宫正在将人工智能的应用范围从网络威胁检测进一步扩展至漏洞管理领域。

近日,白宫宣布启动名为“Gold Eagle”的网络安全计划,拟借助人工智能,对分散在联邦机构、关键基础设施运营商和开源社区中的漏洞信息进行统一汇总、验证和排序,从而缩短漏洞从发现到修复的时间。

按照白宫的设想,Gold Eagle将成为一个集中式漏洞协调平台,负责整合不同来源的漏洞报告,减少重复扫描,并向政府部门和私营机构提供经过优先级排序、可直接采取行动的风险与修复信息。

白宫在声明中表示,该计划将利用前沿AI能力提高漏洞处置效率,帮助防御者以更快速度响应不断变化的网络威胁。

从分散披露转向统一协调

Gold Eagle计划源于美国总统唐纳德·特朗普于6月2日签署的一项人工智能行政命令。该命令要求联邦机构扩大先进AI技术在网络安全领域的应用,并加强政府与私营部门之间的合作。

目前,该计划已开始接收来自多个行业的漏洞报告,并着手协调漏洞验证、风险排序和修复工作。

对于企业安全负责人而言,这一计划释放出一个明确信号:美国政府正在尝试推动漏洞管理从传统的分散披露模式,转向更加集中、协同和情报驱动的响应体系。

Everest Group高级分析师Prabhjyot Kaur认为,Gold Eagle并不是要取代现有的漏洞披露和政府行业合作机制,而是在此基础上的进一步升级。

在她看来,该计划的价值在于建立一个更具执行力的漏洞协调中心。该中心可以汇总不同扫描器和安全团队的发现结果,减少重复工作,评估漏洞在不同行业中的实际暴露情况,并协调关键基础设施运营商和开源社区推进修复。

与传统漏洞管理相比,真正的变化不只是增加一个信息平台,而是将漏洞发现、验证、排序和修复连接成一套更完整的流程。

不过,Gold Eagle最终能否真正提升漏洞处置效率,仍取决于参与机构的覆盖范围、信息共享规则,以及漏洞从发现到修复的周期能否得到实质性缩短。

AI提升漏洞排序效率

白宫表示,Gold Eagle将重点利用AI对漏洞信息进行分类、关联和排序,从而减少政府和企业重复扫描同一漏洞的情况,并帮助安全团队将资源优先投入到风险更高的目标上。

美国财政部长Scott Bessent表示,该计划体现了政府与私营部门在保护金融机构及其他关键基础设施方面的进一步合作。财政部将与其他机构共同使用前沿AI能力,应对不断出现的新型网络威胁。

Kaur认为,AI在漏洞管理中最具价值的应用场景,是处理海量且相互重叠的安全数据。例如,AI可以将多个扫描器发现的漏洞进行关联,合并重复告警,并结合漏洞是否已被攻击者利用、系统是否暴露在互联网、资产的重要程度以及潜在业务影响,对修复顺序作出更细致的判断。

这意味着,漏洞管理可能不再只依赖通用的严重性评分,而是更加关注漏洞在特定环境中的实际风险。

不过,AI的判断能力仍然高度依赖底层数据质量。如果企业的资产清单不完整、漏洞信息存在错误,或者威胁情报更新不及时,AI给出的排序结果也可能出现偏差。

因此,AI更适合作为安全团队的辅助工具,而不能完全替代人工判断。对于高风险漏洞,企业仍需结合自身业务、补偿性控制措施和系统依赖关系进行验证。

修复重点转向实际风险

Gartner高级首席分析师Apeksha Kaushik表示,Gold Eagle反映出漏洞管理领域正在发生的一项重要变化:网络安全成效不再只是以安装了多少补丁来衡量,而是更加关注企业实际风险暴露是否下降。

在传统模式下,安全团队可能面对成千上万个漏洞告警,却难以判断哪些漏洞真正可能被攻击者利用。结果往往是大量资源被投入到低风险问题中,而真正暴露在外的关键系统没有得到及时处理。

如果Gold Eagle能够统一来自政府、企业和开源社区的漏洞信息,并提供更准确的利用活动和暴露情况判断,企业就可以更快识别需要优先修复的问题。

这也有望改善长期存在的漏洞报告分散、披露标准不一致以及机构之间信息流转缓慢等问题。

落地细节仍待明确

尽管白宫已经公布Gold Eagle的整体目标,但目前仍缺少具体的运行细节。

外界尚不清楚企业和开源项目将通过何种方式参与,AI系统将依据哪些数据验证和排序漏洞,以及Gold Eagle如何与现有的协调漏洞披露机制、政府漏洞目录及企业内部漏洞管理平台衔接。

Kaur建议,企业首席信息安全官可以将Gold Eagle视为一个新增的漏洞情报来源,但不应将其作为企业风险管理体系的替代品。

政府协调可以提高漏洞信息的质量和时效性,但最终哪些漏洞需要立即修复,仍然要结合企业自身的系统环境、资产重要性和业务影响决定。

从长期来看,Gold Eagle代表着漏洞响应模式正在向更快速、更集中和更依赖情报的方向发展。

这项计划能否真正改变企业漏洞管理,关键不在于是否使用了AI,而在于它能否提供准确、透明且可执行的风险信息,并最终推动漏洞更快得到修复。