洞察策略风险,用自然语言提问策略问题。 申请演示 →

Published:

当 AI 成为笑点

by Alex Bender

RSAC 之后的愚人节思考

RSAC 的现实检验

我们刚刚从 RSAC 返回。如果您在展厅里待过一段时间,有一件事不可能忽视:每一次交谈、每一个展台、每一场演示都围绕 AI 展开。产品实际做什么并不重要,AI 才是标题。它承诺简化安全、加快决策,并减轻本已捉襟见肘的团队的负担。听久了,一切听起来都差不多,而当一切听起来都一样时,就更难认真对待其中任何一项。

一个有点太贴近现实的玩笑

这正是我们在愚人节顺势而为的原因。我们在 LinkedIn 上推出了一个虚构版本的 FireMon AI,它会根据您的心情调整安全策略。如果您感觉大胆,它就放开访问(permit tcp any → any eq 443)。如果您不堪重负,它就全面封锁(deny ip any → any)。如果您心生怀旧,它就重新启用一条没人完全理解的规则(permit ip any → 10.10.0.0/16)。这个玩笑之所以奏效,是因为它显然荒谬,但又贴近现实到足以让人停下来思考。

真正的问题不在工具

现实并不是安全团队在凭情绪做决策。现实是,他们所处的环境往往表现得好像如此。大多数组织并不缺工具。他们拥有防火墙、云控制、分段平台,以及一整套不断增长、承诺提供可见性与防护的技术。他们缺的是贯穿所有这些的一致控制力 —— 在高度复杂的网络安全环境中尤其如此。策略分散、碎片化,并以难以追踪的方式持续变化。变更是在压力之下做出的;例外情况日积月累,访问路径不断扩张,而下游影响却缺乏清晰的认识。

问题从哪里开始崩塌

到了某个阶段,团队已无法自信地回答一个基本问题。他们说不清整个环境中究竟允许了什么,也说不清这是否与最初的意图一致。风险正是由此产生,而这与是否引入了 AI 毫无关系。这部分讨论常常被跳过。AI 被定位为应对复杂性的答案,但缺乏上下文的 AI 并不会降低复杂性。它只是更快地处理复杂性。

为什么仅靠 AI 解决不了问题

如果底层策略不一致、彼此割裂且随时间不断变化,那么 AI 就是在有缺陷的基础上运作。在这种情况下,您也许会得到洞察,却得不到清晰;也许会得到建议,却得不到控制力。在网络安全中,控制力就是全部目标。没有它,其他一切都只能是被动应对。

重启这场讨论:策略即 Control Plane

这正是讨论需要重新开始的地方。防火墙执行决策。云平台执行决策。分段工具执行决策。它们都无法在整个环境范围内定义意图。定义意图的是策略,因此策略就是 Control Plane。它是确保组织认为应当发生的事与各执行点实际发生的事保持一致的那一层。当这一层缺失或碎片化时,漂移不可避免。当这一层到位时,环境才会重新变得可理解。

AI 真正创造价值的地方

只有在这一基础存在之后,AI 才会产生价值。当策略在防火墙、云和分段之间实现规范化和一致时,AI 才具备产生有意义结果所需的上下文。FireMon 正是作为策略 Control Plane 在这一层运作,使 AI 能够跨系统分析策略并识别真实的暴露面。它能够揭示在孤立查看各个工具时无法发现的缺口,并对真正需要关注的事项排定优先级,使团队不再被噪音淹没。其结果不是更多数据或更多仪表板,而是明确的方向,让团队得以从分析走向行动。

回到那个玩笑

回到那个愚人节玩笑,情绪驱动的安全显然并不真实存在,但因缺乏策略控制而表现得难以预测的环境却真实存在。规则被放开以解决眼前问题,临时修复变成永久设置,遗留策略无人触碰,因为没人愿意冒中断的风险。随着时间推移,即便管理这套系统的人能力出众,系统本身也开始显得前后不一且被动。

结论

这不是努力或专业能力的失败,而是控制力的失败。AI 自身无法解决这一点。恰恰相反,把 AI 应用在有缺陷的基础之上,可能会加速问题的恶化。然而,当 AI 被应用于稳固的策略 Control Plane 之上时,它就成为效能倍增器。它帮助团队了解哪里出了问题、自身环境与其他组织相比如何,以及哪些行动的影响最大。这才是 AI 以务实且扎实的方式兑现其承诺的起点。行业不需要更多关于 AI 的宣称,而需要更清晰地理解 AI 适用于何处、不适用于何处。基本面并未改变。安全依然取决于知道什么被允许、为什么被允许,以及它是否应当长期保持这样。策略在这道等式中并非旁枝末节。策略就是 Control Plane。

网络安全中的 AI:RSAC 之后的炒作与现实 | FireMon