文章总结: 文章探讨AI接入安全设备的可能性与影响,指出硬件性能是提升上限,AI可解决日志清理、处置闭环及联动局限性等痛点,并设想AI接管设备自动响应攻击场景,实现快速封禁与报告生成,但作者也反思了安全人员价值被替代的隐忧。 综合评分: 75 文章分类: 安全运营,解决方案,AI安全,安全建设
ai接入安全设备,会发生什么?
原创
这小子嘴硬 这小子嘴硬
一己之见安全团队
2026年9月30日 08:13 广西
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
看了一篇同行写的基于ai设计全新类型、全新概念安全设备设想,有感而发,脱胎于之前的安全设备联动+规则库更新的设计,如果安全设备直接接入会不会瞬间脱胎换骨呢?
说实话我的第一反应也是会十分nb。远在gpt刚兴起那阵子就有过关于安全设备未来接入ai的讨论,当时的普遍看法是ai可以替代人去完成从:分析_研判_处置 的闭环,但仔细想想其实胆子大一点的话全部交给安全设备自动化执行也不是不行…凡高危必须封禁,甚至凡中危乃至低危必封禁,简简单单,交给设备联动就好了,打不了写个小脚本读取设备安全日志,把IP全部一口气在交换机就给封了,但,这和直接找个一千五百元一个月的实习生有什么区别呢?哦有的,实习生比设备便宜。
首先是安全设备本身是很吃硬件的,很多人有时候会自动把安全设备当成软件对待,那就扯淡了,安全设备,尤其是拦截型的,比如nfw、waf都是吃硬件资源干活的,毕竟相当于通道的一环,硬件不够直接成为短板,哪怕是准分析类型的安全设备,比如态势感知,也是很受限于硬件性能的,如果有现场经验丰富的师傅,一定见过过某某一哥的态势感知吃硬盘的警告,一般超过阈值就开始疯狂卡顿了,ai在这方面是无法做到太多优化提升的,就想你电脑配置不行,不是下一个电脑管家就能畅玩3a的。
所以ai对安全设备的提升上限为——硬件性能,并且远远难以接近这个理论上限。
聊完了上限,下限呢?大家都知道,工具箱里的每一样工具都有自己的用途,锤子就是用来钉钉子的,扳手就是用来扭螺钉的。有些朋友可能就会说了,有些功能是大家都有的呀,那我就喜欢在路由器上配置acl,我就喜欢在防火墙配置路由,怎么了?也行,没人规定了不能拿扳手敲钉子,只要你不嫌别扭,正如只要你客户上下没意见,由着你乱来,也没人拦着你。但如若按照正常思路来,一个设备存在的意义就是干好他本来的活,直到他报废或者故障,那很容易就可以得出ai加持的下限是他本身自己。
那ai接入安全设备真就一无是处吗?当然不是!首先还是一个很经验之谈的事情,就是安全设备的资源利用问题,我有个观点不知道大家同不同意,绝大多数安全厂商(我可没说全部!)的安全设备都存在一些用久了之后的问题:
首先是存储空间占用过度且清理及其不便,各种日常日志几乎就占了一大堆,按理来说很多完全无用的东西可以针对性删除,几乎就是根据日期甚至以月为单位删除,要不就是只能删除六个月往前或者一个月往前的,即使找厂家远程也只能按批删除。
其次就是处置闭环都做的很烂。不管是什么设备,有能够做出处置这个动作的,其实都很难让人有意愿去做,毕竟也不是每一条都有处置的价值,全部进行闭环费时费力,导致现在很多现场驻场的都是单独对客户进行汇报或者写进日报,后期想翻旧账还得去别的地方单独查找,这个功能彻底鸡肋。
最后就是联动处置的局限性,可能根本没多少厂商想推动这个功能的发展,所以基本现在是处于一个尴尬的半成本状态。
ai解决能完美解决上述全部问题。清理日志太简单了,根据需求定向清理,把不需要闭环的无效内容和堆积的运行日志等全部清空,对ai可能也就十几分钟半小时到事情,闭环更简单了,不只是针对有效告警,就算把无危险的告警全部标记个无危险,不处置,这种只需要时间的事情对ai来说再简单不过了。至于联动,更简单了,在权限放开的情况下,ai直接接管即可,不挑厂商,不挑安全设备,有点像SOAR的进阶自动化版。
设想一个场景,一个真实的攻击事件发生,此时是深夜,但因为ai接管了安全设备,所以迅速做出了响应,首先根据态势感知前后告警串联分析出了攻击者的入侵路径,再联合近几日的waf自动拦截记录,且目前暂时还未发现反连流量,攻击者可能刚种好木马,还未来得及做其他动作,此时只需要先用edr隔离木马,在边界防火墙封禁与攻击者有关的一系列IP后,最终用将木马清除,一切几乎发生在瞬间,就连报告都已经写好了只等一早领导上班了就能看见。
而你,我的朋友,你得以睡一场好觉无人打扰,当然归功于ai,得益于ai的助力,你我这样的底层猩猩早已不被需要,早早就被n+1,不记得何为渗透何为应急响应,想睡多久,就睡多久。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:一己之见安全团队 这小子嘴硬 这小子嘴硬《ai接入安全设备,会发生什么?》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论