從防火牆到 AI:資安設備真正累積的,從來不只是防護功能

工程師思路系列 · Mr. τ / 風雲網通系統  |  PCPiLOT

最近在研究 LionFilter 200。原本只是很單純的問題:一台標榜 10GbE、AI、防毒、IPS、惡意網站防護的中小企業 UTM,到底值不值得放進工廠環境?但一路研究下來,我反而想到一件更有意思的事情——我們今天看到的「AI 智能資安」,背後有一條走了二、三十年的路。而真正累積價值的,也許從來不是某一個防毒引擎,而是「資料」。

第一代:防火牆只需要知道「這個封包能不能過」

早期的防火牆,思考方式很單純:來源 IP、目的 IP、Port、Protocol——符合規則就放行,不符合就丟掉。這是一種「規則式」安全模型,工程師先定義什麼可以通過,設備負責執行。

後來攻擊越來越複雜,光看 IP、Port 已經不夠。於是開始加入 Anti-Virus、IDS、IPS、Web Filter、Application Control、Anti-Spam……慢慢形成今天所謂的 UTM。看起來像是把很多安全產品塞進同一台盒子裡,但真正的變化是:設備開始「看懂」網路流量。

第二代:從「封包」走向「行為」

再往後,資安設備開始不滿足於「這個封包有沒有病毒?」,而是開始問:

這個使用者在做什麼?
這台電腦平常跟誰通訊?
這個帳號最近是不是突然出現不一樣的行為?

這就是網路行為分析、UEBA 等思維逐漸成熟的地方。舉例來說:某使用者平常上班時間使用 ERP、Office、Teams,但突然凌晨兩點從一台過去沒見過的裝置登入,開始大量讀取 NAS 資料,並把資料傳到從未連過的國外 IP——單看任何一件,不一定代表攻擊;把它們串起來,就開始有「故事」了。

真正有價值的資安系統,開始從「這個事件有沒有違反規則?」走向「這個行為,跟這個人平常的樣子有多不一樣?」

Palo Alto 這類產品,更早把問題往「行為情報」推

幾年前接觸 Palo Alto 的產品時,就已經看到這種思路。它不是單純把 Firewall、IPS、Application Control 一層一層疊上去,而是把使用者、裝置、App、URL、IP、流量與事件放進同一個上下文裡理解。於是設備看到的不再只是「某個 IP 連到某個 Port」,而是:

某個使用者,從某台裝置,在某個時間,以什麼方式,使用什麼應用程式,產生了什麼網路行為。

這個差別很大。因為「威脅」很多時候不是一個封包,而是一連串行為。

但行為模式從哪裡來?三層基準線

如果要判斷「異常」,首先必須知道什麼叫「正常」。而正常不是工程師憑空寫幾條規則就能定義——它需要大量資料,而且至少有三種不同的基準線。

1Worldwide 全球基準線
大量使用者、企業、設備長期產生的資料,讓廠商知道「全世界現在正在發生什麼」。某個 IP / Domain / 攻擊手法突然在全球大量出現,就可能形成 Threat Intelligence。

核心價值:一家公司不需要親自被攻擊,就能取得免疫力。別的客戶先遇到了,情報可以回饋給全世界其他客戶。
2Enterprise Baseline 企業基準線
全球資料知道「世界上什麼事情不尋常」,但不知道「你這家公司平常是什麼樣子」。例如一家工廠的機台每天凌晨都自動連到固定的國外伺服器,對全球資料來說這很罕見,但對這家工廠而言完全正常。

需要建立:哪些設備平常互通?哪些 IP 平常出現?晚上是否還有人工作?
3Individual History 個人 / 設備歷史
再往下,可以細到個人或設備——「這個帳號過去三個月都去了哪些地方?」「這台 PC 平常怎麼運作?」

意義:拿今天發生的事情,去比較這個人自己的歷史,這才是真正有意義的行為分析。

Zyxel 很早就做了一件現在看起來非常重要的事情

回頭看 Zyxel 的 Nebula,2016 年開始投入雲端管理。當時大家看到的主要價值大概就是「設備可以從雲端管理」——AP 不必一台一台登入,Switch 不必一台一台設定。

但把時間往後拉十年,這件事情的意義完全不一樣。從那時候開始,大量設備的運作情報——設備狀態、事件、網路運作情形——就有機會持續進入雲端平台。長時間累積之後,這些東西本身就是資產。

當初看起來只是「Cloud Management」。現在回頭看,很可能是在建立:一個全球網路設備觀測網。而且這件事情是在生成式 AI 出現之前就開始做了。

所以 AI 其實是最後才出場的

我們很容易產生一個錯覺:好像現在有 AI,所以資安產品突然變聰明了。其實不是。真正的順序比較像這樣:

1
大量設備 → 大量資料 → 長期歷史
2
全球模式與趨勢 → 企業基準線 → 個人 / 設備行為歷史
3
異常偵測 → Threat Intelligence → 自動回應
4
最後才是今天的 AI

AI 只是讓「理解這些資料」的能力突然大幅提升。它不會憑空創造十年的企業網路歷史,也不會憑空產生全球攻擊趨勢。資料還是資料,歷史還是歷史。

更重要的是:突發事件情報的網路效應

這可能是大型資安廠商真正難以取代的價值。假設全球某個地方突然發生一種新的攻擊模式,第一個、第二個客戶看到,接著全球數千台設備開始出現類似訊號——廠商就可能很快把這個情報轉換成偵測規則,再送回全球客戶。

全球客戶提供觀測資料 廠商發現全球模式 形成威脅情報 回饋所有客戶 再次產生新觀測資料

設備越多 → 觀測越多 → 模型越完整 → 防護越有價值。這是一種網路效應。

生成式 AI 出現之後,遊戲規則變了嗎?

我認為有。以前要做這些事情,成本非常高:SOC、資安工程師、SIEM、規則工程師、資料工程、每天看 Log 的人員……現在 AI 可以幫忙做很多原本非常昂貴的「理解」工作:

幫我找出這一週最不尋常的行為
這些事件有沒有共同來源?
這幾個 IP、Domain、帳號與裝置之間有什麼關聯?
請把這些 Log 整理成事件時間線
如果這不是攻擊,還有什麼合理解釋?

這些事情,以前可能需要資安分析師花幾個小時。現在 AI 可以先做第一輪。

這也是我現在看 LionFilter 200 的角度

原本研究 LionFilter 200,我最在意的是 10GbE 的實際 UTM throughput、IPS / Anti-Virus 的實際效能、LACP 支援、HA 架構、工廠環境適用性……這些當然還是非常重要。但現在我會多問一組問題:

資料可及性 情報掌握權
Syslog 完不完整? 全球威脅情報能不能取得?
有沒有 API?CMS 有沒有 API? 企業自己的 Baseline 能不能取得?
事件能不能結構化匯出? AI 分析結果只能留在廠商雲端?
Log 可以保存多久?歷史資料能不能自己管理? PCAP 能不能保留?

這些問題,可能比產品頁上那個「AI」Logo 更值得研究。

UTM 的下一個階段:Sensor + Enforcement

大廠的全球情報網你進不去,但你自己企業十年累積的歷史資料,你可以拿回來。我現在反而認為,未來 UTM 很可能逐漸變成:

UTM 負責:看見 / 記錄 / 阻擋 / 執行

而更高層次的 Observation、Correlation、Analysis、Knowledge、Decision Support,則可以交給外部 AI 與企業自己的知識系統。

這對 SMB 特別重要。我們不一定有能力自己打造 Palo Alto,也不可能建立 Fortinet 等級的全球 Threat Intelligence 網路。但我們可以把自己的 Firewall、Switch、NAS、DHCP、DNS、Wi-Fi、Endpoint 等資料集中起來,再交給 AI 做跨系統分析。

但資料拿到之後,誰來解?

這裡有一個現實,很多人沒有認真算過。傳統防火牆面對外網,每天承受的可疑試探與掃描行為,數量是幾十萬到上百萬次。這不是誇張的說法,這是任何一台有公網 IP 的設備每天的日常。

防火牆本來就在默默擋掉絕大多數——那幾十萬次試探,絕大部分在第一層就結束了,不會變成告警,也不會進 log。這是它本來就在做的事,而且做得很好。

真正的問題,是擋掉之後剩下的。

在幾十萬次裡面,有沒有幾筆是真的穿透進來了?有沒有幾筆的行為模式不太一樣?有沒有幾筆命中了已知的惡意 IP?這幾筆,就淹沒在幾十萬筆裡面。

而且不同層級的設備,log 的詳盡程度、釋出格式、開放層級都不一樣。拿到多少、拿到什麼層級,本身就是第一關。就算拿到了,要看懂一筆告警背後代表什麼行為、嚴不嚴重、是不是誤報,需要的是知識、經驗,還有時間。

SMB 無論如何,沒有即時的人力與量能去處理這件事。這不是態度問題,是結構性的資源限制。四道關卡,每一道都在消耗本來就不多的資源:

1
設備願不願意釋出
log 詳盡程度、格式、開放層級因產品而異。有些只給摘要,有些才給完整原始事件。
2
拿到了,看得懂嗎
Log 是機器語言。一筆告警代表什麼、嚴不嚴重、是不是誤報,需要知識與經驗。
3
看得懂,有沒有時間看
SMB 沒有 SOC,IT 可能只有一個人。告警一天幾百筆,根本沒有量能即時處理。
4
有時間看,判斷得準嗎
單筆告警往往需要結合多個來源、歷史行為、外部情資,才能決定「結案」還是「升級處理」。

各家廠商在押注什麼?

同樣是「資安設備」,不同價位層級的廠商其實在投注完全不同的資源方向。理解這件事,才能知道自己買的是什麼。

Palo Alto
重押全球行為情報網路與 AI 分析層。設備本身反而是情報收集的端點,雲端才是核心價值所在。買它,你買的是幾十年累積的全球觀測網入場券——但資料的主導權不在你手上。
Fortinet
FortiGuard 情報網路是長期投資,設備、雲端、SOC 服務整合成一個生態系,靠規模換情報深度。生態系越完整,轉換成本越高,黏性也越強。
Zyxel Nebula
押注雲端管理普及化,用 SMB 市場的設備數量建立觀測基礎。2016 年就開始累積設備運作情報,AI 分析是後續疊加的層。價位親民,但情報生態系的深度與廣度仍在發展中。
Lionic(LionFilter)
台灣本地製造業市場出發,10GbE 硬體規格與在地化支援是差異點。情報生態系仍在建立中,但對工廠環境的理解與在地服務能力是值得評估的優勢。
價位越高,你買到的不只是設備,而是廠商幾十年累積的情報生態系入場券。但這張入場券,資料的主導權不一定在你手上——這才是 SMB 真正需要想清楚的事。

SMB 的混搭策略與預先準備事項

既然進不去大廠的完整情報生態系,SMB 可以怎麼做?答案不是放棄,而是用開源工具鏈加上資料自主的思路,建立自己可以掌控的防護層。

工具鏈混搭建議

UTM(LionFilter / Zyxel)  → 邊界防護 + log 釋出
Wazuh                        → 開源 EDR/XDR,從雜訊裡挑事件
SocTalk                       → 告警第二層判斷,自動結案或交人工
地端 LLM 伺服器              → Token 自由,資料不出廠

現在就可以預先準備的事項:

確認現有設備的 Syslog / API 釋出能力與層級
規劃 log 集中儲存位置與保存年限(至少一年起跳)
開始記錄企業自己的正常基準線:哪些 IP、哪些行為、哪些時段
評估地端 LLM 的運算資源需求與硬體規劃
指定一個負責人,哪怕兼職,定期審查 SocTalk 的人工待處理佇列
延伸參考 · JASON Cheng 實務分享

JASON Cheng 已在實際環境中部署 Wazuh + SocTalk 組合,並完成繁體中文介面翻譯並提交(待 merge 後下個版本即可使用)。SocTalk 接取 Wazuh 告警後搭配 Cortex、MISP 與 AI 分析,依結果判定自動結案或交人工審查;支援雲端模型(內建費用估算與控制功能)或地端 LLM 伺服器接取,可地端自建或採用雲端服務版本。

原文來源:JASON Cheng · Facebook  https://www.facebook.com/share/p/19LTmVvozn/

這也是 PCPiLOT 真正有興趣的地方

如果未來可以做到:

LionFilter → Syslog / API / CMS
Switch     → Syslog / SNMP
NAS        → Log / Audit
PC         → Endpoint Event
DNS / DHCP → Query / Lease History

然後全部進入自己的資料層,再交給 AI——那麼 AI 看到的就不再只是「Firewall 今天擋了 327 個事件」,而可能是:

這台 PC 過去三個月沒有出現這種行為
這個帳號第一次在凌晨登入
這個設備突然開始與一個新的國家 IP 通訊
同一時間,另外兩台設備也出現類似 DNS 行為
全球情報顯示,最近幾天正在增加這一類攻擊

這時候,AI 才真正開始有用。因為它不是憑空猜測,而是在一堆有時間、有來源、有上下文的資料上做推理。

從「防毒軟體」到「網路觀測系統」:六個階段

1
封包過濾:「能不能過?」
2
UTM:「是不是惡意?」
3
行為分析:「是不是異常?」
4
雲端累積:「全世界正在發生什麼?」
5
企業基準線:「我自己的正常是什麼?」
6
AI 理解:「這些資料代表什麼?」

下一階段會是什麼?我猜可能不是「更大的防毒資料庫」,而是:誰能把企業所有網路行為變成可以長期理解的資料。

威脅演變的現實評估:垃圾郵件給我們的一堂課

垃圾郵件最猖獗的時候,有人預言它會把 Email 這個工具搞垮。但最終沒有。原因不是每個企業自己把垃圾郵件擋完,而是生態系的上層集體介入:ISP 在基礎設施層攔截、Gmail 與 Microsoft 365 累積全球行為模型、SPF / DKIM / DMARC 在整個 Email 生態系裡逐漸成熟。一封垃圾信被幾百萬人標記之後,全球的過濾器都同步學到了。

垃圾郵件沒有消失,但它的威脅被壓在可以接受的範圍內——而且這件事不是靠末端使用者或 SMB 自己解決的,是生態系的上層把它扛走了。

外網掃描試探這類「量大但特徵已知」的威脅,未來也可能走上同一條路。ISP、雲端 CDN、DNS 服務商,已經在這個方向走了很遠。SMB 的防火牆看到的,其實已經是被過濾過一輪的流量。

但這裡必須誠實說:外部威脅被層層過濾這個方向是合理的趨勢判斷,但介入的速度、深度、覆蓋範圍,沒有人說得準。攻擊方也在用同樣的生態系——Cloudflare 可以攔 DDoS,攻擊者也在用 Cloudflare 隱藏來源。法規與市場壓力的落地速度,遠比威脅演進慢。中間的空窗期,SMB 是暴露的。

足量 AI 工具驅動的攻擊,SMB 是擋不住的

以前針對性攻擊(Spear Phishing、社交工程)成本很高——要研究目標、寫客製化內容、模擬可信情境,所以只對高價值目標划算。現在 AI 把這個成本壓到接近零。一個攻擊者可以同時對一千家 SMB 發動看起來像針對性的攻擊,每一封信、每一個釣魚頁面都是客製化的。

而且這類攻擊的突破點根本不在網路層——它在人、在流程、在信任關係。再好的 UTM 也擋不住一個被社交工程成功的員工自己點開的連結。

SMB 資安的目標,需要重新定義

不是「擋住所有攻擊」,而是:快速發現異常、縮短反應時間、降低爆炸半徑。攻擊進來之後的行為,比攻擊本身更容易被偵測。網路分段、最小權限、備份,讓一個點被打穿不等於全滅。

SMB 資安的最後防線:能復原,才是真的活下去

「SMB 資安防護完全垮台」看起來也不是合理的演進里程碑。製造業 SMB 如果大規模被攻擊癱瘓,影響的不只是那家工廠——供應鏈斷鏈、客戶生產線停擺、保險業與金融業承受系統性風險。這個規模的損失,會逼著更上層的力量介入。但這些力量介入的時間點無法預測,所以 SMB 現在能做、也必須做的,是把最後一道防線建好。

Wazuh + SocTalk:更快發現異常,縮短從「被入侵」到「發現並隔離」的時間窗口
NAS 3-2-1-1-0 備份原則:歷史資料與機敏資料保住了,被打倒之後還能爬起來
快速恢復企業營運:資料保住只是第一步,如何讓業務在最短時間內重新上線,才是接著要面對的課題

快速恢復企業營運這個課題是成熟議題,有解。防護、偵測、備份復原這條線,SMB 現在已經有工具可以走。

地端資安 LLM:一個合理的發展推測路線

頂級 LLM 在資安領域的能力,已經讓很多人感到震驚。威脅判讀、log 解析、攻擊行為關聯、異常偵測——這些過去需要資深分析師才能做的事,現在 LLM 可以做第一輪,而且做得相當好。

而接下來有三個力量正在同時推進,讓「地端資安 LLM」從願景變成可以合理預期的發展路線:

1頂級雲端龍頭持續釋出開源模型
Meta Llama、Google Gemma、Mistral、Microsoft Phi——每一代釋出,能力都在大幅躍升。這些廠商釋出開源版本是有策略意圖的,不會停。資安領域的專用微調模型會跟著每一代基礎模型一起提升,而且多次迭代之後,防守端的能力已經令人震驚。
2硬體成本持續下降,算力進入可負擔範圍
幾年前跑得動大型 LLM 的硬體要幾十萬。現在消費級 GPU 或 Apple Silicon 已經可以在本地跑相當有能力的模型。這條曲線還在繼續走——SMB 負擔得起的硬體,能跑的模型能力邊界一直在往上移。
3MCP 與 Agentic AI 讓「接通」的成本大幅下降
以前要把 log 送進 AI 分析,需要大量整合工程。MCP 把接通成本壓低了,Agentic AI 讓「分析完之後自動執行下一步」成為可能——偵測、判斷、隔離、通報,可以形成一個不需要人守在旁邊的自動化迴圈。

這三個力量加在一起,結論是:

地端資安 LLM 不是「會不會發生」的問題,而是「什麼時候變成 SMB 可以日常使用的工具」的問題。而且這個時間點,可能比大多數人預期的早。

對網通廠商的啟示也很清楚:現在還在把「AI 分析」當作差異化功能鎖在自己雲端的廠商,護城河正在被侵蝕。未來真正有價值的設備,是那台把 log 記錄得最完整、格式最開放、最容易被任何 AI 消化的設備——不管那個 AI 是誰的。

只要設備端做好一件事——開放、結構化、完整的 log 與事件記錄——後端接上本地資安 LLM、MCP 串接多來源、Agentic AI 自動執行,SMB 可以擁有的防護能力,跟大廠 SOC 的差距會急速縮小。

下一個問題

當地端資安 LLM、MCP、Agentic AI 這三個力量成熟之後——「快速恢復企業營運」這件事本身,會不會也被重新定義?AI Agent 接手診斷、決策、執行恢復流程,人負責監督與確認。對 SMB 來說,這可能是第一次有機會用接近大廠 SOC 的反應速度,在沒有大廠人力的情況下完成復原。

這個問題,值得另外一篇。

一句話總結

以前我們買 UTM,是買它「會不會防」。現在開始,我更在意的是:它「看見了什麼」,以及「願不願意讓我拿走」。

因為防護能力會隨產品世代更新,AI 引擎也會一直進步。但一家公司十年累積下來的網路行為歷史、企業基準線,以及所能取得的全球威脅情報,才是真正可以持續產生價值的資產。而當攻擊真的進來——資料保住了、備份做好了,才有復原的機率。

#工程師思路系列  #UTM  #資安  #LionFilter  #Lionic  #AI  #SMB  #PCPiLOT  #網路資安  #威脅情報  #Zyxel  #Nebula  #Wazuh  #SocTalk  #OpenSource  #地端LLM  #資安LLM  #MCP  #AgenticAI  #備份復原

Last modified: 2026-09-13

Author

Comments

Write a Reply or Comment

Your email address will not be published.