新聞

隨著生成式AI與AI Agent進入企業工作流程,端點安全的防護邏輯也正被重新檢視。近期浮出檯面的資安新創Ent,主張過去十多年資安產業過度依賴偵測與回應,但在AI加快工作與攻擊速度的情況下,單靠事後調查已不足因應。該公司試圖將端點防護重新拉回預防,並已獲得資安業界少見的1億美元種子輪募資,以及多家全球二千大企業與國防單位導入。

Ent由Elias Manousos與Brandon Dixon創立,兩人過去曾共同創辦RiskIQ,該公司後來被微軟收購,兩人也投入Microsoft安全性Copilot相關工作。Ent在日前脫離隱身模式時宣布完成1億美元種子輪募資,投資者包括Decibel、Sequoia、Crosspoint Capital、Craft Ventures、Shield Capital、Felicis與In-Q-Tel。

對資安新創公司而言,1億美元種子輪的規模相當罕見。相較於Google在今年以320億美元完成收購的Wiz,在2020年底浮出檯面時募得1億美元A輪投資。而Ent不僅在種子輪即獲得1億美元的資金,而且投資者中還包括由美國中情局協助創立、著眼於國家安全科技的創投公司—In-Q-Tel,其在種子輪的策略性挹注,格外引人注目。此一結果不僅顯示投資人押注生成式AI將重新改寫端點與工作空間領域的資安市場,亦代表美國政府站在國家安全角度對於AI資安的高度重視。

過去十多年,隨著進階持續性威脅(APT)等刁鑽攻擊手法的興盛,許多資安業者陸續放棄了在端點達成災前預防(Prevention)的可行性,轉而接受入侵是不可避免的前提,採取較為積極主動的預想被駭(Assumed Breached)觀念,將防護重心轉往偵測(Detect)得到正在進行中的攻擊,得以及早應變(Respond),採取告警、阻擋或排除等措施。為此,企業大量蒐集端點、網路、身分、雲端與應用程式日誌等資訊,傳送到雲端分析平臺,再透過EDR、SIEM、SOAR等工具還原事件發生經過或即時排除威脅。

Ent創辦人Elias Manousos在官方部落格中指出,這套模式在過去有其價值,但在生成式AI的時代卻會逐漸失效。原因在於,AI同時提高了企業工作者與惡意攻擊者的速度。過去可能需要數天發展的攻擊,現在可能在數分鐘內完成;而許多風險甚至不是從傳統惡意程式開始,而是從工作者平時看似正常的動作,例如複製、貼上、輸入提示詞、點擊連結,或是AI Agent把遠端控制權交給組織外部的人。Ent認為,在這樣的速度下,等到EDR發出警示、SOC團隊進行分流與調查時,損害往往已經開始。

EliasManousos認為,現代工作者環境中的風險散落在應用程式、瀏覽器、SaaS雲端服務與AI助理之間,已不見得發生在EDR與SIEM最擅長觀察的系統與網路層次。EDR可以查覺某個惡意程序正在執行,SIEM可以收集與彙整相關日誌,但不一定能判斷使用者是否把敏感資料交給未授權AI工具,或某個AIAgent的動作是否偏離原本任務目的,尤其是這些看起來都很像正常工作。

因此,Ent主張端點的工作空間需要一個防護層,負責蒐集行為遙測、推斷使用者與AI Agent的意圖、區分正常工作與高風險行為,建立完整的工作紀錄,並在決策瞬間介入,也就是在工作發生的當下保護工作。例如,員工開啟一份敏感文件、複製內容、切換到未核准的AI工具,並準備貼上資料;單看每個動作未必是惡意行為,但串起來可能就是資料外洩風險。又例如,使用者把電腦遠端控制權交給組織外部人士,或AI Agent代表使用者存取與搬移資料,這些行為可能在系統層看似合法,卻在業務脈絡上高度可疑。

EliasManousos指出,過去要在端點電腦達成預防威脅之所以困難,是因為要在事件發生前阻止行為,系統就必須在決策的瞬間看到完整脈絡並做出判斷,而過往需要依賴雲端分析服務來達成,然而雲端式分析模式勢必要面臨端點到雲端的網路往返延遲問題,因此執行決策遂難以在使用者動作完成前介入。但現在出現了可以在端點本機執行小型AI模型的新契機,得以在端點邊緣端就實現推理與行動執行,便可在低於秒級的時間內判斷行為是否應該繼續,並在風險造成影響前阻擋。

Ent稱其解決方案的關鍵在意圖感知,藉由紀錄與分析使用者、應用程式與AI Agent的種種行為與解析內容,涵蓋應用程式、瀏覽器、聊天工具、AI工具、工作流程、執行環境與資料移動,透過一連串行為脈絡,判斷某個動作是否符合業務目的,在損害發生前即阻擋下來,達到防患未然的效果。Ent指出其產品已可支援Windows、MacOS及Linux等平臺。

Ent的產品定位明顯不同於傳統EDR,或一般AI護欄(Guardrails),不過,歷來訴求意圖感知的產品最大挑戰往往在於何謂準確判斷。如果系統過度保守,可能頻繁阻擋正常工作,影響生產力;如果過度寬鬆,又難以達到防患於未然的效果;再者,Ent的另一個挑戰是如何融入企業既有的資安架構體系,與既有產品之間的分工或整合;此外,在端點層蒐集完整工作紀錄,勢必牽涉員工隱私、管控界定、資料保存與法規遵循等問題,企業在部署前更需要明確的治理機制。

Ent以資安新創之姿甫浮出檯面,即獲得資安業界少見的1億美元種子輪募資,以及來自全球2000大金融、醫療、旅宿企業與國防單位導入的成績,不僅代表投資者看好AI時代下資安將迎來全新的契機,也印證生成式AI的問世已為資安發展畫下明確的分水嶺。