Cato推出AI预测式威胁防护,提前阻断攻击路径
企业安全防护正在从发现告警后响应,转向根据攻击路径提前实施限制。Cato Networks宣布在其云端SASE平台中推出Agentic Threat Prevention,通过AI代理分析用户、身份、设备、应用、流量、漏洞和威胁情报,预测攻击者可能采取的下一步动作。
从孤立告警转向关联攻击上下文
传统安全工具常把登录异常、管理工具下载、权限变化和横向连接分别生成告警。单个事件未必足够危险,但多个事件按时间和身份关联后,可能构成攻击链的早期阶段。
Cato的新能力会建立与客户环境相关的攻击模型,把网络和安全遥测进行关联。例如,某用户下载管理工具本身可能是正常行为;如果同时发生在异常时间、来源不可信,且该身份能够访问关键服务器,系统可进一步判断工具执行和横向移动风险。
系统可以自动收紧控制并定期解除
根据预测到的攻击路径,平台可以阻止访问可疑工具、限制后续下载、加强威胁防护规则或临时收紧访问策略。系统还会重新评估限制是否仍有必要,在行为恢复正常后解除部分自动措施,以降低长期误封。
Cato表示,这项功能主要面向复杂、多阶段攻击,包括AI辅助利用、身份驱动攻击路径、横向移动和勒索软件前兆。它并不是用来取代现有IPS、反恶意软件、DNS防护和防火墙,而是在传统实时防护之外增加预测层。
全球SASE骨干提供统一执行位置
Cato SASE Cloud Platform运行在由85个以上PoP组成的私有全球骨干网络上,并通过多个具备SLA的网络供应商连接。平台持续监控延迟、丢包和抖动,为流量选择路径,并在云端统一执行安全策略。
对拥有分支机构、远程员工和多云服务器的企业,统一策略有助于减少不同出口之间的配置差异。但自动化防护高度依赖身份、资产和日志质量。如果账户权限长期混乱或服务器未纳入监控,AI模型也难以获得完整上下文。
预测式防护不等于DDoS高防
需要明确的是,Cato此次发布主要解决企业内部攻击路径和访问控制问题,与清洗大流量DDoS攻击并不是同一种能力。高防服务器仍需要考虑网络层和应用层攻击容量、Anycast/CDN、清洗中心、源站隐藏和CC防护。
企业可以把SASE、零信任和终端安全用于减少账户被攻破后的横向移动,再通过高防IP、WAF和DDoS清洗保护互联网入口。两类能力相互补充,不能互相替代。
AI安全的真正价值不只是生成更多告警,而是能否在攻击链形成前采取可解释、可回滚的控制。服务器运营方在引入自动化阻断时,应为核心业务设置审批边界、紧急放行和审计记录,避免安全策略本身造成业务中断。
声明:本文由SellBGP编辑部依据Network World公开报道独立整理。产品能力、PoP数量及可用范围可能随厂商更新,采购前应核对Cato官方说明和服务合同。