新聞

AI帶來更多商機,也大幅驅動網路威脅與防護領域的發展,針對強化AI安全(Security for AI)與AI強化資安(AI for Security)這兩大應用趨勢,以及具備強大資安攻防能力的頂尖AI模型快速崛起,為了滿足熱烈的市場期待與需求,當前的資安廠商必須設法發展更專業的產品或服務,這幾年以來,紛紛推出主打AI防禦的解決方案。

例如,前年3月登場的Cloudflare Firewall for AI、4月推出的SentinelOne Purple AI;去年1月中發表的Cisco AI Defense,4月Fortinet宣布的FortiAI-ProtectFortiAI-SecureAI,以及IBM發表的Autonomous Threat Operations Machine,年底正式上線的CrowdStrike Falcon AI Detection and Response;今年3月推出的Cloudflare AI Security for AppsCheck Point AI Defense Plane,4月中揭露的Palo Alto Networks Unit 42 Frontier AI Defense,5月底登場的Google AI Threat Defense

7月中,旗下擁有多種資安產品與服務的Sophos終於也跟進這樣的解決方案供應策略,發表名為Sophos Fusion的AI原生網路安全防禦系統(AI-native Cybersecurity Defense System),主要目的在於針對AI時代的資安威脅而設計,提供協同一致的防禦與回應能力。

奠基於既有資安產品與服務的防護功能長期演進,以代理式AI資安防護系統迎戰AI驅動的資安威脅

首先,Sophos在此所強調的網路安全防禦系統,是指提供單一、開放的系統,促使Sophos與第三方的控制點(control point)、代理式AI、人類專家攜手協作,能如同單一個體般運行。

這套系統架構包含Sophos原生建立的核心控制點,納入超過500種橫跨Sophos與第三方系統的整合支援,提供強大的串聯、狀態透視與統一調度指揮能力。而且,來自每個控制點的所有訊號,都會即時匯入同一個資料層。因此,整個系統能掌握任何單一組件所感知的狀況。

舉凡端點裝置、防火牆、電子郵件、雲端服務、網路、身分工具,均能即時將來自所有控制點的每一項訊號(遙測資料)送入共享資料層,如此可避免不同資安防護系統產生多個資料孤島,也不會因為各種資料的匯聚而導致處理延遲的狀況,Sophos將此項特色稱為統一的脈絡湖(unified context lake),依此建立完整且一致的資安脈絡,使整個系統都能掌握個別系統識別的狀況。

同時,Sophos Fusion也搭配Sophos發展已久的「同步安全(Synchronized Security)」負責協調各層級的應變措施,由於資安資料已實現共享,可透過這個連接多方的樞紐,將共享的洞察分析資訊轉化為協調、一致的應變機制,當其中一個控制點偵測到異常或資安威脅時,其他控制點可在同一瞬間觸發協調行動,同步採取協同防禦,即時共同應對攻擊,例如,端點防護系統如果偵測到網路威脅活動,可觸發防火牆的協同因應;遭冒用的身分一旦被系統察覺,其對於整個環境的存取將會鎖定;若接收到可疑的電子郵件,所有其他區域的詳細檢查層級將會提升。

基於上述組成架構,Sophos Fusion不再只是個別平臺或產品套裝,而是一套防禦系統,可針對代理式AI時代的資安防護需求,提供統一而全面涵蓋不同層面的網路韌性。Sophos表示,企業只需購買一或多款Sophos產品或服務,便已融入Sophos Fusion,而且每新增一款產品,都會進一步啟用更多功能。

至於AI原生,是指AI內建於Sophos Fusion,融合代理式AI的快速處理與人類專家的專業判斷力,這並非只是在既有工具附加功能,而是運用嵌入Sophos Fusion的原生代理式AI功能Fusion AI,在人類專家設定與持續校準的邊界條件內,以機器等級的速度執行偵測、調查、應變等工作,並且由對結果負責的人員進行監督。此外,廣泛的AI模型已整合至Sophos長期發展的各式資安方案,能透過即時彙整的威脅情報持續提升防護能力。基於這樣的搭配,對於動作比防禦者反應速度更快的AI驅動威脅,Sophos Fusion能夠為企業提供強大的防護能力。

具體而言,Sophos Fusion整合哪些資安解決方案?當中預計將涵蓋端點防護系統、端點偵測與應變系統(EDR)、擴展式偵測與應變系統(XDR)、新世代安全資訊與事件管理系統(Next-Gen SIEM)、身分識別威脅偵測與回應(ITDR)、代管式偵測與應變服務(MDR)、網路安全系統、電子郵件安全系統、雲端安全服務,以及資安顧問服務,而成為單一資安防禦系統。

根據該公司展示的資安防護處理流程,Sophos Fusion協調的資安解決方案,不僅納入自家的郵件防護系統Sophos Email、端點防護系統Sophos Endpoint、網路防火牆系統Sophos Firewall,也包括雲端資安服務Microsoft Graph Security APIMicrosoft Entra ID,以及網路防火牆系統Fortinet Firewall。而在Sophos Fusion說明網頁的常見問答集,也提到Sophos Fusion能深度整合Microsoft 365各種授權方案,無論企業採用商務基本版、商務標準版或企業級的E5,也能提升其防禦能力。

在推出Sophos Fusion之前,Sophos已向外界證明自家資安系統充分具備高效率與高擴充性。Sophos產品與行銷總裁Raja Patel表示,以代管式偵測與應變系統Sophos MDR為例,目前提供全球最大規模的代理式AI資安維運中心,服務超過4萬家客戶已擴展至持續運作的AI驅動威脅獵捕,並且由威脅研究團隊Sophos X-Ops提供支援,也能在端點、防火牆、電子郵件及身分識別等領域,實施更廣泛的雙向應變機制,從而在資安威脅擾亂業務之前,能夠將其消除,同時,企業也不需要為此自行建置資安維運中心。

在這樣的代管服務之下,Sophos表示,企業發生的資安事件當中,有52%可完全交由AI解決,代理式AI能驅動這些案件的工作流程,從警示發布到啟動完全自動化應變處理,僅需要89秒,由AI執行自動阻止異常存取,負責處理大量資安事件的工作;至於剩下的48%,則交由人類資安分析專家負責判斷,由他們確認是否存在攻擊意圖。

另一個例子是Sophos Endpoint,Raja Patel表示,這套端點防護系統採用根據行為判斷的設計方式,能阻擋所有類型的攻擊,像是記憶體濫用、資料加密、資料外洩或其他由人類或AI使用的攻擊手法

關於Sophos Fusion本身的發展脈絡,Sophos執行長Joe Levy透露,這套系統的起步,是2013年推出的雲端統一管理主控臺Sophos Cloud,為一小群客戶提供端點防護,後續於2016年發展成Sophos Central,成為數十萬家企業每天使用與依賴的資安管理介面;2025Sophos完成Secureworks併購後,採用單一、開放架構重新打造,並整合MDR平臺採用的Secureworks Taegis XDR的安全分析能力,同時將介面與工作流程進行徹底改良,新增數千個偵測器與嶄新的分析人員協作體驗,而且,也內建資安調度自動化與應變(SOAR)處理機制,以更少的人工操作,實現更快速、更精確的威脅偵測與應變能力,使Sophos Fusion能以十年前幾乎無法想像的方式,實現融合AI與人類並肩合作的優勢。

Sophos Fusion的推出,也標誌著Sophos對Secureworks整合工作的完成,將併購的全部價值帶給合作夥伴與客戶。Joe Levy強調,併購Secureworks並非為了在產品線再添一項產品,而是為了將兩家廠商與各自架構融合為一體,將Secureworks對於不同階段的深度分析能力,與Sophos Central的廣泛覆蓋範圍融合成一個系統,而非單純拼湊兩款產品。

預告Sophos Fusion推出多種新功能,陸續於8月15日與10月上市

Sophos Fusion這套防禦系統雖然於7月中發表,但實際推出時程區分為兩個階段,第一個時間點落在8月15日,他們將強化與擴展兩個既有的資安解決方案,分別是Sophos MDR,以及Secureworks Taegis資料分析技術支援的Sophos XDR,並發布新的產品Sophos Next-Gen SIEM

針對這套新世代SIEM系統,Sophos預告將基於統一的資料脈絡湖,提供長期資料保存、法規遵循報告產生及分析等功能,重點在於計價方式簡化,根據使用者數量與伺服器數量而非資料量,因此,企業可將所有遙測資料送入SIEM,不需顧慮資料量增加而導致帳單金額難以預測(成本失控),或因資料保存不足而產生管理盲點。

第二個時間點落在10月,Sophos將推出兩個產品:Sophos AI DefenseSophos CISO Advantage

基本上,Sophos AI Defense可協助企業全面透視、控制與保護環境中的所有AI工具(包含影子AI),以及這些AI工具能夠存取的資料,8月將開放早期試用。至於Sophos CISO Advantage能為每一家企業提供資安長等級的指引,涵蓋持續地控制驗證、法規遵循的對應、同業基準比較(peer benchmarking),以及符合高階主管要求的風險評估。它將整合Sophos Fusion提供的技術、代理式AI和主動威脅情報,並透過Sophos遍布全球的代管服務業者(MSP)提供值得信賴的人類專家支援。

Sophos CISO Advantage的推出,其實源自今年2月併購的英國資安風險保障公司Arco Cyber,Sophos表示,透過專為 MSP 模式設計的Sophos CISO Advantage,能將合作夥伴轉為策略資安顧問,對於設置資安長的企業,可藉此提供更有效率、整合的方式,以便管理風險、驗證控制措施,並向董事會彙報進度與清楚呈現資安治理成果;而對於沒有資安長的企業,能提供符合實際環境需求的專業資安領導能力。