Table of Contents
從防火牆到 AI:資安設備真正累積的,從來不只是防護功能
工程師思路系列 · Mr. τ / 風雲網通系統 | PCPiLOT
最近在研究 LionFilter 200。原本只是很單純的問題:一台標榜 10GbE、AI、防毒、IPS、惡意網站防護的中小企業 UTM,到底值不值得放進工廠環境?但一路研究下來,我反而想到一件更有意思的事情——我們今天看到的「AI 智能資安」,背後有一條走了二、三十年的路。而真正累積價值的,也許從來不是某一個防毒引擎,而是「資料」。
第一代:防火牆只需要知道「這個封包能不能過」
早期的防火牆,思考方式很單純:來源 IP、目的 IP、Port、Protocol——符合規則就放行,不符合就丟掉。這是一種「規則式」安全模型,工程師先定義什麼可以通過,設備負責執行。
後來攻擊越來越複雜,光看 IP、Port 已經不夠。於是開始加入 Anti-Virus、IDS、IPS、Web Filter、Application Control、Anti-Spam……慢慢形成今天所謂的 UTM。看起來像是把很多安全產品塞進同一台盒子裡,但真正的變化是:設備開始「看懂」網路流量。
第二代:從「封包」走向「行為」
再往後,資安設備開始不滿足於「這個封包有沒有病毒?」,而是開始問:
這就是網路行為分析、UEBA 等思維逐漸成熟的地方。舉例來說:某使用者平常上班時間使用 ERP、Office、Teams,但突然凌晨兩點從一台過去沒見過的裝置登入,開始大量讀取 NAS 資料,並把資料傳到從未連過的國外 IP——單看任何一件,不一定代表攻擊;把它們串起來,就開始有「故事」了。
真正有價值的資安系統,開始從「這個事件有沒有違反規則?」走向「這個行為,跟這個人平常的樣子有多不一樣?」
Palo Alto 這類產品,更早把問題往「行為情報」推
幾年前接觸 Palo Alto 的產品時,就已經看到這種思路。它不是單純把 Firewall、IPS、Application Control 一層一層疊上去,而是把使用者、裝置、App、URL、IP、流量與事件放進同一個上下文裡理解。於是設備看到的不再只是「某個 IP 連到某個 Port」,而是:
這個差別很大。因為「威脅」很多時候不是一個封包,而是一連串行為。
但行為模式從哪裡來?三層基準線
如果要判斷「異常」,首先必須知道什麼叫「正常」。而正常不是工程師憑空寫幾條規則就能定義——它需要大量資料,而且至少有三種不同的基準線。
Zyxel 很早就做了一件現在看起來非常重要的事情
回頭看 Zyxel 的 Nebula,2016 年開始投入雲端管理。當時大家看到的主要價值大概就是「設備可以從雲端管理」——AP 不必一台一台登入,Switch 不必一台一台設定。
但把時間往後拉十年,這件事情的意義完全不一樣。從那時候開始,大量設備的運作情報——設備狀態、事件、網路運作情形——就有機會持續進入雲端平台。長時間累積之後,這些東西本身就是資產。
當初看起來只是「Cloud Management」。現在回頭看,很可能是在建立:一個全球網路設備觀測網。而且這件事情是在生成式 AI 出現之前就開始做了。
所以 AI 其實是最後才出場的
我們很容易產生一個錯覺:好像現在有 AI,所以資安產品突然變聰明了。其實不是。真正的順序比較像這樣:
AI 只是讓「理解這些資料」的能力突然大幅提升。它不會憑空創造十年的企業網路歷史,也不會憑空產生全球攻擊趨勢。資料還是資料,歷史還是歷史。
更重要的是:突發事件情報的網路效應
這可能是大型資安廠商真正難以取代的價值。假設全球某個地方突然發生一種新的攻擊模式,第一個、第二個客戶看到,接著全球數千台設備開始出現類似訊號——廠商就可能很快把這個情報轉換成偵測規則,再送回全球客戶。
設備越多 → 觀測越多 → 模型越完整 → 防護越有價值。這是一種網路效應。
生成式 AI 出現之後,遊戲規則變了嗎?
我認為有。以前要做這些事情,成本非常高:SOC、資安工程師、SIEM、規則工程師、資料工程、每天看 Log 的人員……現在 AI 可以幫忙做很多原本非常昂貴的「理解」工作:
這些事情,以前可能需要資安分析師花幾個小時。現在 AI 可以先做第一輪。
這也是我現在看 LionFilter 200 的角度
原本研究 LionFilter 200,我最在意的是 10GbE 的實際 UTM throughput、IPS / Anti-Virus 的實際效能、LACP 支援、HA 架構、工廠環境適用性……這些當然還是非常重要。但現在我會多問一組問題:
| 資料可及性 | 情報掌握權 |
|---|---|
| Syslog 完不完整? | 全球威脅情報能不能取得? |
| 有沒有 API?CMS 有沒有 API? | 企業自己的 Baseline 能不能取得? |
| 事件能不能結構化匯出? | AI 分析結果只能留在廠商雲端? |
| Log 可以保存多久?歷史資料能不能自己管理? | PCAP 能不能保留? |
這些問題,可能比產品頁上那個「AI」Logo 更值得研究。
UTM 的下一個階段:Sensor + Enforcement
大廠的全球情報網你進不去,但你自己企業十年累積的歷史資料,你可以拿回來。我現在反而認為,未來 UTM 很可能逐漸變成:
UTM 負責:看見 / 記錄 / 阻擋 / 執行
而更高層次的 Observation、Correlation、Analysis、Knowledge、Decision Support,則可以交給外部 AI 與企業自己的知識系統。
這對 SMB 特別重要。我們不一定有能力自己打造 Palo Alto,也不可能建立 Fortinet 等級的全球 Threat Intelligence 網路。但我們可以把自己的 Firewall、Switch、NAS、DHCP、DNS、Wi-Fi、Endpoint 等資料集中起來,再交給 AI 做跨系統分析。
但資料拿到之後,誰來解?
這裡有一個現實,很多人沒有認真算過。傳統防火牆面對外網,每天承受的可疑試探與掃描行為,數量是幾十萬到上百萬次。這不是誇張的說法,這是任何一台有公網 IP 的設備每天的日常。
防火牆本來就在默默擋掉絕大多數——那幾十萬次試探,絕大部分在第一層就結束了,不會變成告警,也不會進 log。這是它本來就在做的事,而且做得很好。
真正的問題,是擋掉之後剩下的。
在幾十萬次裡面,有沒有幾筆是真的穿透進來了?有沒有幾筆的行為模式不太一樣?有沒有幾筆命中了已知的惡意 IP?這幾筆,就淹沒在幾十萬筆裡面。
而且不同層級的設備,log 的詳盡程度、釋出格式、開放層級都不一樣。拿到多少、拿到什麼層級,本身就是第一關。就算拿到了,要看懂一筆告警背後代表什麼行為、嚴不嚴重、是不是誤報,需要的是知識、經驗,還有時間。
SMB 無論如何,沒有即時的人力與量能去處理這件事。這不是態度問題,是結構性的資源限制。四道關卡,每一道都在消耗本來就不多的資源:
log 詳盡程度、格式、開放層級因產品而異。有些只給摘要,有些才給完整原始事件。
Log 是機器語言。一筆告警代表什麼、嚴不嚴重、是不是誤報,需要知識與經驗。
SMB 沒有 SOC,IT 可能只有一個人。告警一天幾百筆,根本沒有量能即時處理。
單筆告警往往需要結合多個來源、歷史行為、外部情資,才能決定「結案」還是「升級處理」。
各家廠商在押注什麼?
同樣是「資安設備」,不同價位層級的廠商其實在投注完全不同的資源方向。理解這件事,才能知道自己買的是什麼。
SMB 的混搭策略與預先準備事項
既然進不去大廠的完整情報生態系,SMB 可以怎麼做?答案不是放棄,而是用開源工具鏈加上資料自主的思路,建立自己可以掌控的防護層。
工具鏈混搭建議
Wazuh → 開源 EDR/XDR,從雜訊裡挑事件
SocTalk → 告警第二層判斷,自動結案或交人工
地端 LLM 伺服器 → Token 自由,資料不出廠
現在就可以預先準備的事項:
這也是 PCPiLOT 真正有興趣的地方
如果未來可以做到:
Switch → Syslog / SNMP
NAS → Log / Audit
PC → Endpoint Event
DNS / DHCP → Query / Lease History
然後全部進入自己的資料層,再交給 AI——那麼 AI 看到的就不再只是「Firewall 今天擋了 327 個事件」,而可能是:
這時候,AI 才真正開始有用。因為它不是憑空猜測,而是在一堆有時間、有來源、有上下文的資料上做推理。
從「防毒軟體」到「網路觀測系統」:六個階段
下一階段會是什麼?我猜可能不是「更大的防毒資料庫」,而是:誰能把企業所有網路行為變成可以長期理解的資料。
威脅演變的現實評估:垃圾郵件給我們的一堂課
垃圾郵件最猖獗的時候,有人預言它會把 Email 這個工具搞垮。但最終沒有。原因不是每個企業自己把垃圾郵件擋完,而是生態系的上層集體介入:ISP 在基礎設施層攔截、Gmail 與 Microsoft 365 累積全球行為模型、SPF / DKIM / DMARC 在整個 Email 生態系裡逐漸成熟。一封垃圾信被幾百萬人標記之後,全球的過濾器都同步學到了。
外網掃描試探這類「量大但特徵已知」的威脅,未來也可能走上同一條路。ISP、雲端 CDN、DNS 服務商,已經在這個方向走了很遠。SMB 的防火牆看到的,其實已經是被過濾過一輪的流量。
但這裡必須誠實說:外部威脅被層層過濾這個方向是合理的趨勢判斷,但介入的速度、深度、覆蓋範圍,沒有人說得準。攻擊方也在用同樣的生態系——Cloudflare 可以攔 DDoS,攻擊者也在用 Cloudflare 隱藏來源。法規與市場壓力的落地速度,遠比威脅演進慢。中間的空窗期,SMB 是暴露的。
足量 AI 工具驅動的攻擊,SMB 是擋不住的
以前針對性攻擊(Spear Phishing、社交工程)成本很高——要研究目標、寫客製化內容、模擬可信情境,所以只對高價值目標划算。現在 AI 把這個成本壓到接近零。一個攻擊者可以同時對一千家 SMB 發動看起來像針對性的攻擊,每一封信、每一個釣魚頁面都是客製化的。
而且這類攻擊的突破點根本不在網路層——它在人、在流程、在信任關係。再好的 UTM 也擋不住一個被社交工程成功的員工自己點開的連結。
SMB 資安的目標,需要重新定義
不是「擋住所有攻擊」,而是:快速發現異常、縮短反應時間、降低爆炸半徑。攻擊進來之後的行為,比攻擊本身更容易被偵測。網路分段、最小權限、備份,讓一個點被打穿不等於全滅。
SMB 資安的最後防線:能復原,才是真的活下去
「SMB 資安防護完全垮台」看起來也不是合理的演進里程碑。製造業 SMB 如果大規模被攻擊癱瘓,影響的不只是那家工廠——供應鏈斷鏈、客戶生產線停擺、保險業與金融業承受系統性風險。這個規模的損失,會逼著更上層的力量介入。但這些力量介入的時間點無法預測,所以 SMB 現在能做、也必須做的,是把最後一道防線建好。
快速恢復企業營運這個課題是成熟議題,有解。防護、偵測、備份復原這條線,SMB 現在已經有工具可以走。
地端資安 LLM:一個合理的發展推測路線
頂級 LLM 在資安領域的能力,已經讓很多人感到震驚。威脅判讀、log 解析、攻擊行為關聯、異常偵測——這些過去需要資深分析師才能做的事,現在 LLM 可以做第一輪,而且做得相當好。
而接下來有三個力量正在同時推進,讓「地端資安 LLM」從願景變成可以合理預期的發展路線:
這三個力量加在一起,結論是:
地端資安 LLM 不是「會不會發生」的問題,而是「什麼時候變成 SMB 可以日常使用的工具」的問題。而且這個時間點,可能比大多數人預期的早。
對網通廠商的啟示也很清楚:現在還在把「AI 分析」當作差異化功能鎖在自己雲端的廠商,護城河正在被侵蝕。未來真正有價值的設備,是那台把 log 記錄得最完整、格式最開放、最容易被任何 AI 消化的設備——不管那個 AI 是誰的。
下一個問題
當地端資安 LLM、MCP、Agentic AI 這三個力量成熟之後——「快速恢復企業營運」這件事本身,會不會也被重新定義?AI Agent 接手診斷、決策、執行恢復流程,人負責監督與確認。對 SMB 來說,這可能是第一次有機會用接近大廠 SOC 的反應速度,在沒有大廠人力的情況下完成復原。
這個問題,值得另外一篇。
一句話總結
以前我們買 UTM,是買它「會不會防」。現在開始,我更在意的是:它「看見了什麼」,以及「願不願意讓我拿走」。
因為防護能力會隨產品世代更新,AI 引擎也會一直進步。但一家公司十年累積下來的網路行為歷史、企業基準線,以及所能取得的全球威脅情報,才是真正可以持續產生價值的資產。而當攻擊真的進來——資料保住了、備份做好了,才有復原的機率。
#工程師思路系列 #UTM #資安 #LionFilter #Lionic #AI #SMB #PCPiLOT #網路資安 #威脅情報 #Zyxel #Nebula #Wazuh #SocTalk #OpenSource #地端LLM #資安LLM #MCP #AgenticAI #備份復原
Comments