Firewall 防火墙
| WHERE 部署位置 | 网络边界 |
|---|---|
| SEE 能看到什么 | 网络连接、协议、地址、端口层面的通信 |
| MISS 看不到什么 | 终端内部的进程行为、加密流量的具体内容 |
| ACTION 能做什么 | 按规则放行或拦截网络通信 |
| FALSE POSITIVE 误报来源 | 规则配置过于宽泛或过于严格 |
| WORK WITH 需要结合 | 身份系统、终端检测,共同判断通信发起方是否可信 |
EDR 终端检测与响应
| WHERE | 终端设备(电脑、服务器) |
|---|---|
| SEE | 进程启动、文件读写、系统调用等终端内部活动 |
| MISS | 设备之间的网络流量关系,无法单独判断横向移动 |
| ACTION | 检测异常行为、隔离受感染终端 |
| FALSE POSITIVE | 正常但不常见的系统管理操作被误判 |
| WORK WITH | NDR和身份系统,补齐网络和账号维度的信息 |
NDR 网络检测与响应
| WHERE | 网络内部,观察设备之间的流量 |
|---|---|
| SEE | 设备间通信模式、异常连接、流量规律 |
| MISS | 终端内部具体发生了什么操作 |
| ACTION | 识别异常流量模式、发出告警 |
| FALSE POSITIVE | 正常但少见的业务流量(如季度备份) |
| WORK WITH | EDR确认终端侧是否有对应的异常行为 |
XDR 跨域检测与响应
XDR尝试把防火墙、EDR、NDR、身份系统等不同来源的数据关联起来,形成更完整的事件视图,减少分析人员在多个控制台之间来回切换的负担。它的效果高度依赖底层各工具采集数据的质量和覆盖范围,不是一个可以独立替代其他工具的产品,而是建立在这些工具之上的关联层。
SASE / SSE 网络与安全服务边缘
SASE把网络连接能力(如SD-WAN)和安全能力(如访问控制、威胁防护)整合到统一的云端服务中,让分布在不同地点的员工都能获得一致的安全策略。SSE是SASE中偏安全能力的部分,不一定包含网络连接优化功能。这类架构更适合有大量远程办公或多分支机构的企业。
Identity Security 身份安全
身份安全负责管理"谁可以访问什么",是零信任架构的核心环节。它能看到登录、权限变更和访问记录,但通常无法单独判断登录之后的具体操作是否合理,需要结合终端和应用层面的数据。
AI Security Gateway / AI Runtime Security
AI安全网关和AI运行时安全,关注的是AI应用运行过程中的风险——AI的输入输出内容、Agent的工具调用行为、是否存在敏感信息泄露。这一层工作在网络协议之上,需要理解AI交互的语义内容,而不只是流量特征,具体区别见AI Runtime Firewall和普通防火墙到底差在哪?。
不能写成"它们都是AI防火墙"
这几类工具工作在完全不同的层级:防火墙管网络通信,EDR管终端行为,NDR管设备间流量,身份系统管权限,AI Runtime Security管AI应用运行时。把它们笼统称为"AI防火墙"会掩盖各自真正的能力边界,也容易让企业误以为部署了一款产品就能覆盖全部场景,具体讨论见防火墙、EDR、NDR、XDR都说自己能发现威胁,为什么企业还需要好几套东西?。