新闻宏观经济加快构建,更要更安全:为何菲律宾机构必须重新审视软件风险

加快构建,更要更安全:为何菲律宾机构必须重新审视软件风险

作者: Bworldonline·

要点速览

  • Fastly研究发现,2025年亚太地区54%的网络事件由软件漏洞造成,高于归因于外部攻击者的43%。
  • 员工超过10,000人的亚太企业去年平均经历57起事件,高于整体平均的40起。
  • Gartner警告称,到2027年,超过40%的AI相关数据泄露将源于生成式AI的不当使用。
  • 在自称AI-first的机构中,31%仍不清楚事件响应责任由谁承担。
  • 菲律宾DICT的Bug Bounty Program和Cybersecurity Posture Assessment Laboratory等举措,反映出国家对尽早发现和缓释风险的重视不断提升。
加快构建,更要更安全:为何菲律宾机构必须重新审视软件风险

作者:Rachel Ler

在许多菲律宾企业董事会中,数字化转型过去常常被谨慎对待。如今,这种热情正被真实投入所取代。可以说,决策者希望比以往任何时候都更快地部署软件并推出新应用。

推动这种对速度的追求的是人工智能(AI)的兴起,尤其是AI辅助开发。它帮助工程团队自动化重复性任务,并显著缩短开发周期。

但在追求速度的同时,管理层也应审视这些系统是否是安全构建的。仓促部署、存在漏洞的软件依赖,或被忽略的配置变更,都可能给菲律宾机构带来与亚太其他地区同样显著的风险。Fastly的新研究发现,2025年亚太地区54%的网络事件由软件漏洞造成,而归因于网络攻击者的比例为43%。尽管如此,许多机构在制定网络安全策略和风险缓释措施时,仍基于“最大威胁来自外部”这一假设。

AI加速带来的挑战

投资于勒索软件检测、网络钓鱼防护及其他网络防御措施仍然至关重要,但应对网络风险已不再止于网络边界。随着机构越来越多地采用AI辅助开发工具,他们也需要更强的治理和安全护栏,以确保软件构建安全,并符合National AI Strategy 2.0。

这并不是因为AI生成代码本身不安全。相反,AI使开发团队能够以前所未有的速度生成代码;如果安全被视为后续事项,漏洞、不安全依赖或配置错误就更容易进入生产环境。

当今复杂的数字环境进一步放大了这一挑战。现代应用依赖应用程序接口,托管于多个云平台,与第三方服务集成,并通过自动化部署流水线交付。虽然这种连接带来了新的创新机会,但也意味着,过去可能在发布前被发现的小错误,如今能够更快进入生产环境。

机构规模会进一步加剧这种风险。Fastly的研究发现,员工超过10,000人的亚太企业去年平均经历了57起事件,而整体平均为40起。随着机构规模扩大,其技术环境也更复杂,从而提高了错误发生的可能性以及错误扩散的速度。

后果并不只限于停机。它们还可能影响客户信任和业务连续性。在关键情况下,如果软件缺陷或配置错误导致个人数据泄露,《2012年数据隐私法》可能要求机构通知National Privacy Commission。

为什么要把安全纳入讨论?

网络安全传统上被视为与软件开发不同的领域,审查通常在开发流程接近尾声时才进行,远晚于重大架构和技术决策作出的阶段。这样的做法正变得越来越不可持续。如今许多安全风险源自源代码、基础设施配置、软件依赖关系以及AI赋能的开发工作流内部。

即便是那些自称AI-first的机构,治理仍然是一项挑战。Fastly的研究发现,31%的机构仍不清楚事件响应责任由谁承担。

当下的需求要求机构将安全更靠近软件设计和构建的环节。加强代码审查流程、自动化测试、漏洞评估,以及针对使用AI生成代码的明确指引等简单步骤,能够确保开发者尽到应有的审慎义务,也让机构有信心在部署前识别并处理风险。

治理同样重要,因为在关键时刻,对责任归属的不明确会浪费宝贵时间。机构需要清晰的政策,定义AI工具如何使用、敏感数据如何处理,以及事件发生时由谁负责。这将帮助机构把网络安全从被动的控制职能,转变为一种战略能力,从而增强更快的创新和更强的韧性。

强化网络韧性的路径

从一开始就把安全构建进软件并不是新概念,但忽视它的代价正变得越来越难以被菲律宾机构忽略。Gartner警告称,到2027年,超过40%的AI相关数据泄露将源于生成式AI的不当使用。这不是未来才需要面对的遥远风险,而是机构今天就必须应对的治理挑战。

这一重点与更广泛的主动式网络安全推动方向一致。信息与通信技术部(DICT)的多项举措,包括Bug Bounty Program、Cybersecurity Posture Assessment Laboratory以及DICT Trusted Assessment Provider框架,都反映出国家对尽早发现和缓释风险的重视不断提升。

这些举措也强调,韧性与创新并不互相排斥,也不是竞争性的优先事项。二者天然相辅相成。真正的安全设计优先方法会塑造AI在工作流和开发流水线中的集成方式,在其整个生命周期中建立强有力的访问控制、持续监控和清晰治理。

与此同时,将安全嵌入开发还能帮助机构以更高信心更快行动,减少高昂的返工,避免可预防的中断,并让团队更安全地扩展新能力。

在AI时代建立信任

毫无疑问,成功的机构是那些行动迅速的机构。但如果产品只是更快发布,之后又需要返工,那么机构真的比竞争对手走得更前吗?它真的在降低运营风险吗?如果专家的大部分时间都花在救火上,它真的能让他们创新并扩展新能力吗?

随着AI持续改变软件的构建方式,管理层需要重新思考“速度”真正意味着什么。目标不应只是更快发布,而是构建能够安全、可靠且可持续扩展的数字能力。要实现这一点,需要的不仅是防御外部攻击者,更需要机构解决业务所创建系统内部出现的漏洞。

从一开始就把安全嵌入开发,团队便能在不损害韧性的前提下,更有信心地加快创新。在AI时代,最终属于那些从一开始就把安全视为基础的机构。

Rachel Ler是Fastly亚洲地区(ASEAN、大中华区及韩国)区域副总裁。