社会第 69 期 ·

美国网络战略:从39页到7页

攻击更凶猛,防御更薄弱。这一矛盾为何不只是美国的问题

美国网络战略:从39页到7页

开篇

订阅者您好。伊朗—美国—以色列的战争正变得越来越扑朔迷离。就在我写这封邮件的3月23日,特朗普明明说要在48小时内把伊朗夷为平地,结果不到24小时就宣布暂缓攻击5天,还在自己的社交媒体上发文说要专注于美国国内问题——我一边思考这个人到底在想什么,一边写下今天的这期newsletter。

3月6日星期五,白宫公开了一份文件。标题是**“特朗普总统的美国网络战略(President Trump’s Cyber Strategy for America)”**。可这份文件只有7页。3年前拜登政府发布的同类文件是39页。篇幅缩水了五倍还多。

如果只是篇幅变短,那还可以理解为“变简洁了”,一笑而过。可问题是,信息本身反而变得激进得多。文件里甚至写明了“不局限于网络领域”的宣言。这意味着一旦遭受网络攻击,美国甚至可以进行物理报复。所以……标题写的是网络……但这份文件实际上更像是一份攻击宣言。

不过比起这份战略文件本身,我更在意其背后正在发生的事情。负责执行这份雄心勃勃的战略的核心机构CISA1​,其预算和人力正在被大幅削减。这就好比一边扩充攻击力,一边削减盾牌。这种矛盾该如何看待,以及它对韩国意味着什么,我想在今天为大家梳理一下。

20年间的变化——从防御到攻击

要理解这份战略为何重要,首先需要梳理一下美国网络战略的演变脉络。

美国最早制定国家网络战略是在2003年小布什政府时期。当时的核心理念只是“政府与民间自愿合作”这种程度,以今天的标准看相当松散。2018年特朗普第一任期迎来了重大转折。在那份40页的战略文件中,首次出现了“前沿防御(Defend Forward)”2​的概念——先进入敌方网络,提前阻断攻击。

2023年,拜登政府拿出了39页的文件,设定了五大支柱,还细致规定了具体的执行目标。方向不同:这是一条要求软件企业承担更多安全责任的强化监管路线。

2026年3月,特朗普第二任期的战略出台了。这是历来篇幅最短的网络战略文件,正文实质内容仅5页左右。但支柱数量却设了6个之多。核心理念的差异非常明显:拜登的路线是“强化监管、提高民间责任”,特朗普则是“放松监管、提升民间自主性,同时攻击更加强硬”。是把防御责任通过监管压给民间,还是由政府以攻击性威慑来保护——这是两种根本不同的路径

这一战略转向的背后有着现实的支撑。根据FBI互联网犯罪投诉中心(IC3)的数据,2024年全年约有86万起投诉,损失金额高达166亿美元(约合24万亿韩元),较前一年增长33%。同时也已确认,中国的黑客组织“伏特台风(Volt Typhoon)”已渗透进美国的电网、通信网、供水设施等关键基础设施。

六大支柱——哪些是新增内容,哪些具有风险

**决定本次战略基调的是第1支柱“塑造对手行为(Shape Adversary Behavior)”。文件在此明确宣布“不局限于网络领域”。战略文件中直接提及了针对伊朗核基础设施的网络攻击,以及在委内瑞拉马杜罗抓捕行动中网络手段所发挥的作用。**在国家战略文件中直接列举具体作战案例,是极其罕见的做法。这相当于一种示威——“我们拥有这样的能力,而且正在实际使用”。

**更值得关注的是,文件提出要为民间部门提供扰乱敌方网络的激励措施。此前应对网络攻击一直是政府的职责,如今却要给民间企业提供参与的动机。这实际上打开了网络战民营化的可能性。**一旦民间企业开始触碰他国的网络,国家行为与民间行为之间的界限就会变得模糊,国际法层面的争议将不可避免。

在技术层面也出现了新元素。文件明确提出要在网络防御与攻击两方面运用能动型AI3​,网络异常检测、蜜罐4​的自动生成、漏洞的自动修补都将交由AI执行。这是首次将AI安全提升为国家战略的核心支柱。当然,攻击方也不例外。根据SoSafe 2025年的调查,全球组织中已有87%经历过基于AI的攻击。AI对AI的军备竞赛已经开始了。

此外,此前的战略中完全没有提及的加密货币和区块链,这次首次被明确列为保护对象。其直接背景是2025年2月朝鲜拉撒路(Lazarus)组织从Bybit交易所盗取约合15亿美元(约合2.2万亿韩元)以太坊的事件,这是历来规模最大的加密货币盗窃案。与此同时,文件中也释放出加强对混币器5​及隐私币监管的信号。

后量子密码(PQC)6​的转型也被纳入其中。一旦量子计算机投入实用,现有的密码体系可能会被彻底攻破。这就好比要在未来的“万能钥匙”出现之前,提前更换好锁头。

战略雄心勃勃,盾牌却在缩水

**单看战略本身,这是历来最具攻击性的一份。但负责执行这一战略的机构,情况却正相反。看看CISA的状况:根据行政部门提出的2026财年预算案,约削减了4亿9,500万美元(约17%)。**人力方面提出从3,732人削减到2,649人,降幅约29%,而实际上由于自愿离职与提前退休叠加,已估计降至约2,200至2,600人的水平。也就是说,原有人员中约有三分之一已经消失。

具体来看有哪些项目受到了影响:国家风险管理中心(NRMC)的预算提案削减了73%,利益相关方合作部门削减62%,网络防御教育培训项目被削减了4,500万美元,选举安全项目则被直接废除。更重要的是,CISA局长的人事任命至今仍未完成。这个组织正在没有“司令部”的情况下被不断缩减。

专家们的反应相当直接。网络威胁联盟(CTA)首席执行官迈克尔·丹尼尔明确指出,这一预算削减“将削弱网络事件的应对能力”。CSIS的詹姆斯·刘易斯这样表述:“CISA或许需要一把手术刀,但绝不能用大锤来做手术。”值得注意的是,这种担忧是跨党派的。就连共和党籍的众议院国土安全委员会网络安全小组主席安德鲁·加巴里诺(Andrew Garbarino)议员也表达了担忧:“在网络威胁不断加剧的时期削减人力,可能会使CISA难以履行其使命。”

当然,行政部门方面也有自己的逻辑。国家网络总监肖恩·凯恩克罗斯解释说,这份战略是有意设计得简洁,后续将出台具体的执行计划。CISA的缩减也被解释为“重新调整任务范围”,其逻辑是削减不必要的部分,集中资源于核心任务。这种说法或许有其道理。但问题在于,当下并不是网络威胁减少的时期,而是急剧增加的时期。真正的判断需要等后续的执行文件出台才能作出,但就目前来看,战略的雄心与执行的现实之间,差距似乎相当大。

对韩国的影响——保护伞正在缩小

这份战略文件中有一句容易被忽略的话:“与盟国之间的费用分担必须公平”。这是在向包括韩国在内的盟国释放信号——要求它们承担更多的网络防御责任与费用。而这也与特朗普政府在第一、第二任期内一直强调的国防费用分担问题一脉相承。

一直以来,CISA在国际上扮演着网络威胁情报共享枢纽的角色,与韩国KISA7​之间也建立了合作体系。一旦CISA被削弱,这个全球情报共享生态本身也会随之削弱。

再看韩国自身的情况,更让人担忧。**2025年是韩国网络安全致命弱点暴露的一年。冲击最大的是SK电讯用户身份模块(USIM)遭黑客攻击事件。根据政府的最终调查结果,在28台服务器中发现了33种恶意代码,约2,696万条用户身份信息(含25种数据)遭到泄露。**这一规模接近韩国总人口的一半。最初的入侵时间点竟然可以追溯到2021年8月,也就是说黑客已经在系统内潜伏了大约4年之久。全球安全咨询公司CMA将该事件列为2025年七大重大网络攻击之一。

**问题并不只出在SK电讯身上。KT曾隐瞒2024年发生的黑客入侵事实长达1年6个月,直到2025年下半年才上报,LG U+也被确认存在黑客入侵的迹象。三大电信运营商接连遭遇安全漏洞。**这不是某一家企业的问题,而是系统性的问题。

韩国也并非坐视不管。2024年,韩国制定了国家网络安全战略,成立了全政府层面的网络安全协商会。但现实是,执行层面尚未跟上战略的雄心。美国防御基础设施的削弱,意味着韩国自身独立能力的重要性将进一步上升。

Oswarld视角

说实话,看完这份战略文件后,我的感受是——“比起文件本身,文件之外的语境更加重要”。**判断一份战略文件的质量,不应看篇幅,而应看可执行性。无论是7页还是70页,核心问题都是“谁来执行、用什么资源执行、执行到什么时限”。**然而这份战略一边提出了历来最具攻击性的愿景,一边却在削减执行机构的能力。作为数据专家,我可以凭经验告诉大家:一旦战略与执行之间出现这样的裂缝,最先测试这道裂缝的,往往是敌人。

**我最关注的一点,是网络战民营化的可能性。给民间企业提供扰乱敌方网络的激励,意味着战争与商业之间的界限将变得更加模糊。**如果这一方向成为现实,网络空间的秩序可能会发生根本性改变。一旦美国率先这样做,中国、俄罗斯也会获得以同样逻辑扩充民间网络攻击能力的正当理由。这是网络军备竞赛从国家层面扩散到民间层面的一种情景。(例如Palantir、Anduril等)

站在韩国的立场上,有一点是明确的:依赖美国保护伞的时代正在逐渐式微。正如2025年三大电信运营商事件所展示的那样,民间企业的安全能力必须从根本上提升。我认为,现在正是把零信任8​架构从“正在审议中”转变为“正在推进中”的时刻。

结语

**第一,美国正式确立了自己在网络空间中作为“攻击者”的身份。**这将对全球网络秩序产生长期影响。**第二,雄心勃勃的战略与CISA的收缩之间的落差,是核心争议所在。**只有等到后续的执行文件出台,才能作出真正的评估。**第三,韩国必须加快强化自身独立的网络防御能力。**美国防御基础设施的收缩,意味着韩国需要承担的份额将随之增大。

我也想把这份战略文件的核心问题抛给各位读者:**削减盾牌、扩充利剑的战略,真的能让网络空间变得更加安全吗?**如果您想更深入地探讨这个话题,建议从下面参考资料中的原文战略文件开始读起(只有7页,很快就能读完)。

参考资料与延伸阅读

作者安光涉是世宗大学经营学教授,也是 OBF(Oswarld Boutique Consulting Firm)首席顾问。他在大学教授经营数据管理、商业分析等统计与数据分析课程,同时在产业现场负责 GTM 与人工智能战略咨询,设计技术与商业的连接方式。他曾发表关于 AI 对话系统记忆架构(HEMA)的学术论文,并运营每日策展全球 AI 论文的 Daily Arxiv 项目。他毕业于高丽大学技术经营专业研究生院与 KMBA,著有《把思考交出去的人:Homo Brainless》。

注释

  1. CISA(Cybersecurity and Infrastructure Security Agency):美国国土安全部下属的网络安全专责机构。可以简单理解为“网络世界的消防局”,主要任务是保护联邦网络、维护关键基础设施安全、共享威胁情报。

  2. 前沿防御(Defend Forward):在敌方攻击到达我方之前,先进入敌方网络清除威胁的理念。打个比方,就是“在小偷来我家之前,先去搜查小偷的家”。

  3. 能动型AI(Agentic AI):即使人类不逐一下达指令,只要给定目标,AI就能自主判断并行动。类似于只要告诉目的地,就能自动规划路线的自动驾驶汽车。

  4. 蜜罐(Honeypot):为诱骗黑客而故意设置的、看似存在漏洞的虚假系统。一旦黑客中招,就可以分析其行为模式,用于保护真实系统。

  5. 混币器(Mixer):一种把加密货币交易来源混合在一起、使其难以追踪的服务。它把多人的资金汇集后再重新分散,可能被滥用于洗钱。

  6. 后量子密码(Post-Quantum Cryptography, PQC):一种设计上即便是量子计算机也无法破解的下一代密码技术。就是在量子计算机这把“未来万能钥匙”出现之前,提前“更换锁头”。

  7. KISA(韩国互联网振兴院):负责韩国互联网安全与振兴事务的机构,承担网络入侵事件应对、个人信息保护、互联网基础设施管理等职能。

  8. 零信任(Zero Trust):基于“不信任任何人”原则的安全架构。无论访问来自网络内部还是外部,都要对每一次访问进行验证。打个比方,就是“即便是家人,每次也要核实身份证”那种级别的安全措施。