從防火牆到 AI:資安設備真正累積的,從來不只是防護功能
從防火牆到 AI:資安設備真正累積的,從來不只是防護功能

從防火牆到 AI:資安設備真正累積的,從來不只是防護功能 工程師思路系列 · Mr. τ / 風雲網通系統  |  PCPiLOT 最近在研究 LionFilter 200。原本只是很單純的問題:一台標榜 10GbE、AI、防毒、IPS、惡意網站防護的中小企業 UTM,到底值不值得放進工廠環境?但一路研究下來,我反而想到一件更有意思的事情——我們今天看到的「AI 智能資安」,背後有一條走了二、三十年的路。而真正累積價值的,也許從來不是某一個防毒引擎,而是「資料」。 第一代:防火牆只需要知道「這個封包能不能過」 早期的防火牆,思考方式很單純:來源 IP、目的 IP、Port、Protocol——符合規則就放行,不符合就丟掉。這是一種「規則式」安全模型,工程師先定義什麼可以通過,設備負責執行。 後來攻擊越來越複雜,光看 IP、Port 已經不夠。於是開始加入 Anti-Virus、IDS、IPS、Web Filter、Application Control、Anti-Spam……慢慢形成今天所謂的 UTM。看起來像是把很多安全產品塞進同一台盒子裡,但真正的變化是:設備開始「看懂」網路流量。 第二代:從「封包」走向「行為」 再往後,資安設備開始不滿足於「這個封包有沒有病毒?」,而是開始問: ✔這個使用者在做什麼? ✔這台電腦平常跟誰通訊? ✔這個帳號最近是不是突然出現不一樣的行為? 這就是網路行為分析、UEBA 等思維逐漸成熟的地方。舉例來說:某使用者平常上班時間使用 ERP、Office、Teams,但突然凌晨兩點從一台過去沒見過的裝置登入,開始大量讀取 NAS 資料,並把資料傳到從未連過的國外 IP——單看任何一件,不一定代表攻擊;把它們串起來,就開始有「故事」了。 真正有價值的資安系統,開始從「這個事件有沒有違反規則?」走向「這個行為,跟這個人平常的樣子有多不一樣?」 Palo Alto 這類產品,更早把問題往「行為情報」推 幾年前接觸 Palo Alto 的產品時,就已經看到這種思路。它不是單純把 Firewall、IPS、Application Control 一層一層疊上去,而是把使用者、裝置、App、URL、IP、流量與事件放進同一個上下文裡理解。於是設備看到的不再只是「某個 IP 連到某個 Port」,而是: 某個使用者,從某台裝置,在某個時間,以什麼方式,使用什麼應用程式,產生了什麼網路行為。 這個差別很大。因為「威脅」很多時候不是一個封包,而是一連串行為。 但行為模式從哪裡來?三層基準線... » read more