首页
社区
课程
招聘
AI安全,别再买新工具了
发表于: 2天前 754

AI安全,别再买新工具了

2天前
754

先说一个可能让很多安全负责人意外的判断:今天安全市场最大的问题,不是AI不够用,而是AI太多了。


Gartner最新NDR报告说:“I&O负责人员面临着大量声称具备AI驱动改进能力的厂商。然而,AI功能正在被嵌入并不断提升到现有的网络安全技术中,如SASE和NDR。这些供应商为I&O负责人提供了一种切实可行的方法,可以在不引入新的安全工具或进行复杂的重新设计的情况下,实现安全管控的现代化并提升威胁检测能力,从而增强安全态势并减轻威胁。”


打开任何一家安全厂商的官网,几乎都写着"AI驱动"。每一场演示都在跑模型,每一份白皮书都在讲智能。负责基础设施与安全的人,被这些声称、demo和术语层层淹没,却很难分清:哪些是真本事,哪些只是话术。


我们认为,Gartner在最新一份报告里给出的建议,恰恰是反着来的。它没有让你去追更强的AI,而是说了一句更冷静的话:真正务实的做法,不是再买一套AI安全工具(那只会让本就臃肿的安全栈更复杂、更难管),而是把AI用在你很可能早就买了的两类平台上:管南北向用户访问的SASE,和管东西向内部流量的NDR。


换句话说,你需要的那个AI,大概率已经在手里,只是还没打开。


难题:既要零漏报,又要零误报


这两条线里,东西向流量,也就是内部系统之间的横向通信的检测尤其难。难在哪?难在它要求一件几乎自相矛盾的事:既不能漏掉攻击,又不能误报成灾。


为了不放过任何一次攻击,系统往往把灵敏度拉满,结果就是告警洪水。海量"看起来不太对"的事件涌进来,安全团队疲于奔命,真正那条致命的攻击反而被淹没在噪音里。


可一旦把阈值调保守,又会滑向另一个极端:漏报。何况攻击者的手法在飞快演进,新的攻击方式、新的绕过手段层出不穷,想做到一个都不放过,本身就极其困难。


抓得太松会淹没,抓得太严会遗漏。那么,一套真正行之有效的NDR AI检测,到底应该长什么样?面对这个让所有人头疼的难题,Gartner给出的答案是什么?


用好你已经拥有的NDR


我们从报告中总结得出,Gartner的答案不是"买一套更强的检测",而是把AI用好在你已经拥有的NDR平台里,让它吐出来的是少量、高置信度的攻击结论,而不是又一堆等着人去分诊的告警。


为什么不另买一套?我们理解下,报告的逻辑很清楚。


其一,你现有的NDR本来就坐在东西向流量上,拥有对内部环境最完整的可见性。再叠一套新工具,数据要重新打通、团队要重新学、运维更复杂,而可见性并不会因此变得更全。


其二,别用"加采购"来解决问题。每多一个工具,本就臃肿的安全栈就更难维护。


其三,也是最关键的一点,真正缺的从来不是"更多检测",而是"更高保真的检测"。问题出在信噪比,不在工具数量。


Gartner把NDR侧这类AI能力归成了一个品类,叫"攻击信号情报"(attack signal intelligence)。我们认为,它的内核恰好对症前面那个两难:不是简单地报"这不太正常",而是从海量异常里,把真正的"攻击信号"识别出来、排好优先级。如此一来,误报被压住了,因为输出的是经过研判的高置信结论;真攻击也不会被放过,因为判断锚定在攻击者的行为上,而不是单纯的流量波动。


把"要么淹没在告警里、要么放过真攻击"的死结,换成"少而准的可信攻击信号"——我们认为,这就是Gartner给出的那条务实路径:“将有限的AI管控应用于高价值区域;在已定义的分段中实现受控自治;持续审查并全面整合到运营中;并使AI赋能与零信任项目保持一致。”


而这,正是微步在线一直在做的事。事实上,在这份报告里,微步也被认可为硬件加速AI领域下的代表性厂商(Sample NDR Vendor)。


为什么是微步


微步TDP的检测,不靠单纯的流量异常来报警,而是基于对攻击者行为与手法的理解去做研判,这正是"把异常翻译成攻击"的关键,也是高保真的真正来源。


落到实处,是几个看得见的改变:误报大幅下降,安全团队不再被噪音淹没;威胁研判提速,真正的攻击能被更快地识别和定位。更重要的是,每一个判定都不是黑箱结论,而是带着"为什么",攻击链是怎么还原的、依据在哪里。这恰好回应了报告对"可解释性"的要求,也是运营团队敢于信任AI的前提。


那么,怎么判断这套做法到底有没有用?报告里其实已经给好了尺子,就两把:威胁的遏制速度,和AI执行的稳定性


前者看的是,从一次可疑活动出现,到它被识别、被控制住,用了多久,这直接决定了组织暴露在风险下的时间。后者看的是,AI做出的处置有多少需要回滚、有多少给用户添了麻烦,它衡量的是AI在加固防护的同时,有没有制造新的干扰。


不缺AI的时代


再把视线拉远一点。Gartner预测,“到2028年,70% 的SD-WAN采购将并入单一厂商的SASE平台,而这一数字在2025年的时候仅有25%”,市场正加速走向整合。而检测本身,也在从被动等告警,向"主动化、自动化"演进。微步即将推出的AI巡检,正是顺着这个大势迈出的一步。


不缺AI的时代,谁能把AI用在对的地方,谁就赢了下半场。



报告来源:Gartner,《Activating AI in SASE and NDR: A Phased AI Roadmap to Secure IT Infrastructure》,Nauman Raja,2026年4月2日,ID G00841754。


Gartner并未在其研究报告中支持任何供应商、产品或服务,也并未建议科技用户只选择该等获最高评分或其它称号的供应商。Gartner的研究报告含有Gartner研究与顾问组织的意见,且该意见不应被视作事实陈述。就该研究报告而言,Gartner放弃做出所有明示或默示的保证,包括任何有关适销性或某一特定用途适用性的保证。


GARTNER是Gartner, Inc. 和/或其关联公司在美国和国际上的商标和服务标识,并在获得许可的情况下在此使用。保留所有权利。


·END·



[内核课程]《Windows内核攻防实战》!从零到实战,融合AI与Windows内核攻防全技术栈,打造具备自动化能力的内核开发高手。

收藏
免费 0
打赏
分享
最新回复 (0)
游客
登录 | 注册 方可回帖
返回