文章总结: FBI发布17页《网络战略》,以四大支柱组织网络工作:调查瓦解对手、支持受害者、伙伴关系及强化自身能力。报告强调FBI同时握有执法、情报与国安三项权力,采用联序作战与最佳运动员模式,通过瓦解基础设施、查扣资金、拆除工具衡量成效,并将AI采用视为规模化施加代价的核心。
综合评分: 82
文章分类: 威胁情报,安全运营,红队
FBI《网络战略》:四大支柱与一套打法
全球技术地图
2026年9月26日 12:00
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
以下文章来源于占知智库
,作者占知知道
占知智库
.
占知智库汇聚长期从事军事、战略前沿研究的专家与研究人员;依托军地资源,提供国内外热门专业领域的知识服务;让我们成为您的“战支部队”,让您的战略执行“高瞻远瞩”。
2026 年 9 月,美国联邦调查局(FBI)网络部门发布 17 页《网络战略》(FBI Cyber Strategy),把 FBI 网络工作组织为四大支柱:支柱一,调查、瓦解并让网络对手付出代价;支柱二,支持受害者;支柱三,通过伙伴关系扩大影响;支柱四,强化 FBI 网络能力。报告的核心逻辑只有一句:FBI 同时握有执法、情报与国家安全三项权力,同一入侵事件可以同时构成刑事违法、情报收集行动和国家安全威胁,FBI 网络可以同时处理这三种性质。对中国读者而言,这份文件的价值在于它完整给出了 FBI 的权力组合、行动方法论与能力建设清单,可以直接当作观察美国网络执法走向的底本。
先交代报告的基本事实。文件以 FBI 网络部门(FBI Cyber Division)名义发布,全卷 17 页 PDF,其中目录 1 页、正文 15 页,页脚统一标注 “FBI CYBER STRATEGY”。报告没有编 ISBN,也没有列撰写人名单,属于机构文件而非个人著作。开篇写明,FBI 的使命是保护美国人民并维护美国宪法,FBI 是情报界唯一同时拥有广泛权力处置刑事威胁与国土安全威胁的成员,这一点在网络领域是关键区别。
三大法定权力构成这份战略的底座。依据第 41 号总统政策指令(PPD-41),FBI 领导美国政府对重大网络事件的威胁响应,负责调查取证、找出同一行动者攻击的其他目标、寻找瓦解机会;依据 18 U.S.C. § 1030(计算机欺诈与滥用法),FBI 调查从网络犯罪集团、勒索团伙到国家级间谍活动与破坏性行动的全部计算机入侵犯罪;依据第 12333 号行政令(E.O. 12333),FBI 在美国境内开展反情报活动,并在情报界内统筹。报告明确,这套战略落实特朗普《美国网络安全战略》中 FBI 权限适用的部分,并支撑 FBI《企业战略》里”保卫本土”的使命。
一、四大支柱先搭骨架,目标逐条落账
四大支柱之下共设 14 项目标,每项目标都有明确的执行单位或机制承接。支柱一设 3 项目标,支柱二设 4 项,支柱三设 3 项,支柱四设 4 项。威胁特定战略将从这一框架逐级分解到处室和单位的行动优先级与战役层面,这是报告原话,不是本文的推断。
| 支柱 | 目标数 | 关键抓手 |
| — | — | — |
| 一、调查、瓦解并让对手付出代价 | 3 | 网络威胁小组、虚拟资产工作组 |
| 二、支持受害者 | 4 | IC3、恢复资产小组、网络行动小组、ICS 协调员 |
| 三、通过伙伴关系扩大影响 | 3 | NCIJTF、联合勒索软件工作组、InfraGard |
| 四、强化 FBI 网络能力 | 4 | 外勤网络资源计划、CETU、CNO 计划、AI |
表1:四大支柱结构,占知智库根据报告目录整理。
二、威胁图景:两类对手,一套生态
(一)对手是两股力量,不是一股
第一股是有纪律的国家级行为主体。报告写明,这类行为者调动国家力量渗透美国网络与关键基础设施,目的有两个:收集情报,以及预置接入点伺机破坏。他们从宽松管辖区发动攻击,使用匿名化技术,目标从虚拟货币交易所一直排到医院、电网和市政网络。
第二股是利润驱动的成熟犯罪市场。勒索、欺诈和加密货币盗窃在这个市场里已经工业化,开发者、附属机构、服务提供者分工明确。AI 工具和社会工程进一步压缩入侵时间线,拉低低水平行为者的入场门槛。报告给出的经济账是:勒索、停运、数字资产盗窃和知识产权盗窃每年让美国损失数十亿美元,影响远超金钱损失本身。
(二)FBI 打的是对手生态,不只是案子
报告把对手生态拆成四块:人员与机构、基础设施、资金、工具。FBI 网络用情报驱动的战略同时瓦解其中多块,优先处置高价值目标。执法行动里,逮捕、起诉和引渡排在最前;在宽松管辖区让对手躲过美国执法直接触及时,FBI 改用三类结果衡量成效:破坏基础设施断其行动连续性,查扣资金限其扩张和支付能力,拆除工具迫使其重建作业手法。报告把这组逻辑概括为一句话——所谓安全庇护所不等于无后果作业。
图2:报告第 4 页威胁图景部分配图。
三、支柱一:调查、瓦解并让对手付出代价
(一)把每次调查都当成情报生产
FBI 把网络人力编成网络威胁小组(Cyber Threat Teams),重大事件后数小时内部署专业网络人员。目标 1.1 列出三条优先线:一是国家级对手在美国关键基础设施的预置活动,FBI 与网络安全和基础设施安全局(CISA)、国家安全局(NSA)及国际伙伴联动曝光这类行动;二是选举安全,调查和瓦解针对选举基础设施、政治竞选团队和选举官员的外国行为者;三是保护美国创新,盯防外国情报机构和国家关联犯罪团伙对美国国防承包商、先进技术企业和科研机构的知识产权窃取。
调查的产出不止于个案。报告写明,响应现场看到的情况往往是更大战役的第一个信号,每起调查累积的情报拼出对手全貌:人藏在哪里、怎么作业、躲在什么基础设施和空壳公司后面。受害者报告及其附带的技术证据是这套机制的燃料。FBI 还会主动出击——通过自身情报收集锁定已失陷的组织,赶在对手达成目的之前发出通报。
(二)联序作战,”最佳运动员”主导
目标 1.2 的核心是刑事权力与反情报权力按战役阶段切换使用。FBI 网络在两类权力间无缝运转,哪一种在当前阶段最能瓦解对手就用哪一种,联序作战在国内外与行业伙伴协同下以速度和规模展开。配套的方法叫”最佳运动员”模式:谁的权力最强、接入最好、能力最强,谁就主导该阶段行动,多阶段战役借此跨司法管辖区持续施压。报告列出的战果类型包括拆毁对手基础设施、查扣被盗加密货币、打断国家级入侵战役、端掉流行的勒索软件变种。
资金链条有专门单位负责。FBI 虚拟资产工作组(Virtual Assets Unit)整合调查、技术和分析力量,跨案追踪和扣押加密货币,覆盖勒索赎金、国家级入侵赃款和网络欺诈所得。FBI 承诺动用全部权力支持国家力量工具的全谱系施压:察觉对手意图和能力的变化,断其财路和安全感,曝光其手法和帮手,会同国内外伙伴绳之以法,并为制裁、外交行动和伙伴执法提供证据与情报底座。
(三)归因靠四路证据拼接
目标 1.3 处理归因难题。对手重金投入匿名化,混用政府机构、挂靠公司、雇用黑客和被盗基础设施掩护身份。FBI 的路径是持续积累情报,逼近确认、公开曝光和追责所需的证据基准。报告写明,归因在 FBI 证据与四路输入结合时最有把握:情报界存量、盟友情报、私营部门遥测和受害者报告,FBI 网络将持续整合这些输入,加快归因并支撑其后的行动决策。
四、支柱二:支持受害者
(一)情报共享从数天压到数分钟
目标 2.1 的量化指标写得很直白。FBI 网络将建设和部署自动化指标共享机制,把从威胁发现到通报伙伴的间隔从数天压缩到数小时,再从数小时压缩到数分钟。及时情报让网络防御者封堵已知指标、搜索对手痕迹、缩短对手驻留时间,报告把这种紧急共享定位为更紧密的公私伙伴关系的基础。
(二)追捕行为人,不针对受害者
目标 2.2 写下一句原则性表述:FBI 追捕的是行为者,不是受害者。执行网络依托 56 个外勤办事处和数百个驻在机构,加上派驻世界各地的 20 多名网络执法专员(Cyber Assistant Law Enforcement Attaché),做到无论事件发生在哪里都能响应。FBI 将继续主动识别并通知已失陷或面临迫近风险的机构,常常赶在对方自知出事之前;并提前投资这类关系,确保手握可行动情报时知道该找谁。
报告专门附了一段对受害者的承诺(Pledge to Victims)。内容是:承认会遭遇隐私和敏感数据处理的特殊问题,将始终以尊严和尊重对待受害者,保护其隐私和数据,严格遵守美国宪法、适用法律、法规、政策以及 FBI 核心价值。配套的取证纪律是:每次介入都把收集范围严格限定在案件本身,用可行的最不侵入手段收集情报或证据。
图3:报告第 7 页”对受害者的承诺”(Pledge to Victims)。
(三)专门能力直接下沉到外勤
目标 2.3 列出的三个专门单位构成外勤响应的加强版。其一,工业控制系统(ICS)协调员计划正在扩编,在每一个外勤办事处设立专人,覆盖信息技术、运营技术与物理流程交汇的环境,这类环境里标准事件响应方法并不总适用。其二,恢复资产小组(Recovery Asset Team)隶属互联网犯罪投诉中心(IC3),直接与金融机构合作冻结欺诈转账,每年帮受害者追回数亿美元。其三,网络行动小组(Cyber Action Team)从全局抽调特别探员、计算机科学家、情报分析师和信息技术专家,处置针对关键服务的重大网络威胁。
目标 2.4 管报案入口。IC3 向美国公众提供报案机制,FBI 分析并分发其数据用于调查、情报和公众认知,并将继续升级 IC3 的工具和技术以加快投诉数据处理。全部 56 个外勤办事处都要优先与本地企业和组织建立直接关系,保证报案通道随时畅通。
图4:报告第 9 页网络行动小组部分配图。
五、支柱三:用伙伴关系放大效果
(一)政府与盟友:一个枢纽,两条战线
国内战线的枢纽是 FBI 主导的国家网络调查联合工作组(NCIJTF)。它整合 30 多个成员机构的独特能力,合并数据与工具,统筹行动并消解冲突,在网络安全共同体中共享分析结果,是针对美国面临的最重大网络威胁开展调查与情报活动的中央整合点。配套机制是与 CISA 共同主持的联合勒索软件工作组,把联邦情报分析拧在一起,打击勒索运营者、其基础设施以及附属机构和服务提供者构成的生态。FBI 还将与州、地方、部落和领地执法及政府伙伴协同响应。
国际战线靠五眼联盟、”Cyber 9″联盟、欧洲刑警组织(Europol)和双边关系四条通道。派驻美国使馆的网络执法专员负责与盟友搭建针对网络对手的联盟,FBI 将按威胁变化继续优化这些岗位的布点。目标 3.1 还要求把情报产品送到国家安全委员会、国家网络主任办公室和决策者手里,并与情报界伙伴联合发布网络安全公告(Joint Cybersecurity Advisories),帮助受害组织果断响应、让更多组织在对手动手前加固网络。
(二)私营部门被写成”作战伙伴”
报告的表述是:FBI 把行业当作这场斗争中的作战伙伴来对待。支撑机制有三个长期项目:InfraGard 连接关键基础设施业主运营者与 FBI,共享教育、人脉和威胁信息;国家网络取证与训练联盟(NCFTA)是非营利机构,为行业、学界和执法提供中立可信环境共享机密信息;国家防务网络联盟(NDCA)按 FBI 协同组建,是持有安全许可的国防承包商与美国政府之间网络威胁情报协调整合共享的枢纽,保护国防工业基础和美国创新。
高管层另有三个项目托底。CISO Academy 把全国首席信息安全官请到 FBI 总部与高层和专家对话;网络高管峰会(Cyber Executive Summits)由外勤办事处召集区域行业领军者对齐优先级、检验事件响应准备;网络安全领导力项目(LinCY)在 FBI 网络领导层与行业、美国政府机构和国际网络执法组织的高层之间建立信任关系,重大事件时直接启用。报告的落点是:这三套机制建立的执行层信任,决定了危机时刻的协同速度。
图5:报告第 12 页支柱三部分配图。
六、支柱四:强化自身能力
(一)人才盘子里列明八类岗位
目标 4.1 把招聘和保留写成了任务清单。八类岗位是:特别探员、情报分析师、计算机科学家、数据科学家、恶意软件分析师、加密货币专家、技术操作员和外勤网络负责人,FBI 将在这些岗位上优先安排招聘、培养和保留,并寻求与学界、行业、政府和军队的招聘、交流与训练合作。配套的外勤网络资源计划(Field Cyber Resources)为各外勤办事处的网络团队设定基线,按调查和行动需求在全国分配网络人才。报告原话是:FBI 的人员是其决定性优势,FBI 将据此投资。
训练由网络教育与训练组(CETU)承担。目标 4.2 写明,CETU 开发并交付技术和作战训练,把课堂教学、厂商培训、技术认证和实操场景组合起来,覆盖受害者接触、证据收集、入侵分析和行动执行,让 FBI 网络人员跟上威胁的速度和复杂度。
(二)工具、AI 与后量子三件事同时推进
目标 4.3 的核心是计算机网络作战(CNO)计划。FBI 将持续发展 CNO 计划,为调查团队配备经法院或其他合法授权的技术作战工具,在传统调查手段达不到所需效果时远程收集、监视并干扰国家级和网络犯罪行为者的活动,这套计划由逆向工程、入侵分析以及自研和开源工具平台支撑。报告还写明,FBI 正在为后量子密码迁移准备其证据和作业系统,保证长期诉讼和敏感收集在面对同样转向抗量子工具的对手时仍然耐用。
目标 4.4 给 AI 列了一张用途清单。FBI 网络将用 AI 工具分类大型数据集、挖掘关联、加速恶意软件分析、给受害者通知排优先级、测绘对手基础设施、支持归因,识别人类分析师按所需速度处理不了的模式。报告写明,按特朗普《美国网络安全战略》,FBI 网络将快速采用代理式 AI(agentic AI)安全地扩大防御与瓦解规模,并在行动适当时用 AI 工具检测、转移和欺骗威胁行为者。约束条件也写清楚了:AI 保持人工审查和法律控制,兼顾民事自由、准确性和行动安全,并与情报界、CISA 及私营部门创新者协同。报告的收束句是:AI 采用是 FBI 网络规模化施加代价的核心。
七、结论与建议
(一)结论
这是一份纲领文件,不是一个预算案。17 页文本里没有人员编制数字、预算金额和时间表,它给出的是三样东西:权力组合方式,即执法、情报、反情报三项权力对同一事件同时适用;行动方法论,即联序作战加”最佳运动员”模式;效果标准,即在抓不到人的管辖区改用瓦解基础设施、查扣资金、拆除工具三类结果衡量成效。三者合起来说明,FBI 网络要的不是每案必破,而是持续抬高对手的作业成本。
三个提法值得原文照录。“让对手付出代价”出现在使命表述和全部四个支柱的收束句里,是全篇出现频次最高的短语之一;”追捕行为人,不针对受害者”把执法对象和执法方式一次说清;”AI 采用是规模化施加代价的核心”把人工智能从效率工具升格为战略工具。对照报告结语——在对手行动前瓦解、行动时曝光、无论藏到哪里都追责——这份文件的对外信号是明确的:FBI 网络正把执法权力当成持续作战的常备手段来用。
(二)建议
●把”联序作战”当作对手画像的输入来研究。刑事与反情报权力按阶段切换、多机构接力主导的做法,意味着美国对网络行动的处置不再是单一执法流程。应按报告的框架逐段推演不同权力组合下的处置方式、取证门槛与升级路径,预判各类场景的应对空间。
●常态化评估归因暴露面。FBI 归因依赖情报界存量、盟友情报、私营遥测和受害者报告四路拼接,其中后两路最易被低估。涉及涉美网络活动时,应在私营安全厂商遥测与受害者侧证据两条线上做定期自查,掌握自身在他人数据里的可见度。
●跟踪”主动通报”机制的叙事效应。FBI 通过自身情报收集主动通知受害组织,往往赶在对方自知之前。这类通报一旦配合公开归因和联合公告发布,会形成”美方掌握全局”的舆论印象。建议逐份研究其联合网络安全公告的措辞、频率与证据呈现方式,建立对照库。
●更新金融与密码基础设施风险清单。虚拟资产工作组已具备跨案追踪和扣押加密货币的能力,后量子迁移被明确写进执法准备。两者分别影响数字资产流转的隐匿假设和长期数据的机密性假设,相关风险清单和对策需要按这份报告同步校订。
●研究其私营合作框架的约束条件。“最不侵入手段”原则、收集范围严格限定于案件本身、对隐私和民事自由的承诺,既是 FBI 的自我约束,也划定了其与行业协作的边界。这些条款决定了数据从企业流向政府的口径与争议点,是评估美方公私情报整合可持续性的关键变量。
●用四大支柱做一次对照检查。报告承诺在 56 个外勤办事处设 ICS 协调员、在 20 多个使馆派网络执法专员、把威胁通报压缩到分钟级。这些承诺的兑现进度本身就是观察指标,建议按季度跟踪其组织与人事动向,校准对我关键信息基础设施相关风险的判断。
免责声明:本文转自“占知智库”公众号,原作者占知知道。文章内容系原作者个人观点,本公众号编译/转载仅为分享、传达不同观点,如有任何异议,欢迎联系我们!
推荐阅读
技经观察丨特朗普政府干预下原料药产能迁美对华医药产业风险分析
转自丨占知智库
作者丨占知知道
研究所简介
国际技术经济研究所(IITE)成立于1985年11月,是隶属于国务院发展研究中心的非营利性研究机构,主要职能是研究我国经济、科技社会发展中的重大政策性、战略性、前瞻性问题,跟踪和分析世界科技、经济发展态势,为中央和有关部委提供决策咨询服务。“全球技术地图”为国际技术经济研究所官方微信账号,致力于向公众传递前沿技术资讯和科技创新洞见。
地址:北京市海淀区小南庄20号楼A座
电话:010-82635522
微信:iite_er
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:全球技术地图 《FBI《网络战略》:四大支柱与一套打法》