WHERE · SEE · MISS · ACTION

伟德国际设备与AI网络安全基础设施

本页以知识内容形式介绍防火墙、EDR、NDR、XDR、SASE和AI运行时安全各自的部署位置与能力边界,不涉及报价、购买或产品销量。

安全设备部署位置示意图

Firewall 防火墙

WHERE 部署位置网络边界
SEE 能看到什么网络连接、协议、地址、端口层面的通信
MISS 看不到什么终端内部的进程行为、加密流量的具体内容
ACTION 能做什么按规则放行或拦截网络通信
FALSE POSITIVE 误报来源规则配置过于宽泛或过于严格
WORK WITH 需要结合身份系统、终端检测,共同判断通信发起方是否可信

EDR 终端检测与响应

WHERE终端设备(电脑、服务器)
SEE进程启动、文件读写、系统调用等终端内部活动
MISS设备之间的网络流量关系,无法单独判断横向移动
ACTION检测异常行为、隔离受感染终端
FALSE POSITIVE正常但不常见的系统管理操作被误判
WORK WITHNDR和身份系统,补齐网络和账号维度的信息

NDR 网络检测与响应

WHERE网络内部,观察设备之间的流量
SEE设备间通信模式、异常连接、流量规律
MISS终端内部具体发生了什么操作
ACTION识别异常流量模式、发出告警
FALSE POSITIVE正常但少见的业务流量(如季度备份)
WORK WITHEDR确认终端侧是否有对应的异常行为

XDR 跨域检测与响应

XDR尝试把防火墙、EDR、NDR、身份系统等不同来源的数据关联起来,形成更完整的事件视图,减少分析人员在多个控制台之间来回切换的负担。它的效果高度依赖底层各工具采集数据的质量和覆盖范围,不是一个可以独立替代其他工具的产品,而是建立在这些工具之上的关联层。

SASE / SSE 网络与安全服务边缘

SASE把网络连接能力(如SD-WAN)和安全能力(如访问控制、威胁防护)整合到统一的云端服务中,让分布在不同地点的员工都能获得一致的安全策略。SSE是SASE中偏安全能力的部分,不一定包含网络连接优化功能。这类架构更适合有大量远程办公或多分支机构的企业。

Identity Security 身份安全

身份安全负责管理"谁可以访问什么",是零信任架构的核心环节。它能看到登录、权限变更和访问记录,但通常无法单独判断登录之后的具体操作是否合理,需要结合终端和应用层面的数据。

AI Security Gateway / AI Runtime Security

AI安全网关和AI运行时安全,关注的是AI应用运行过程中的风险——AI的输入输出内容、Agent的工具调用行为、是否存在敏感信息泄露。这一层工作在网络协议之上,需要理解AI交互的语义内容,而不只是流量特征,具体区别见AI Runtime Firewall和普通防火墙到底差在哪?

不能写成"它们都是AI防火墙"

这几类工具工作在完全不同的层级:防火墙管网络通信,EDR管终端行为,NDR管设备间流量,身份系统管权限,AI Runtime Security管AI应用运行时。把它们笼统称为"AI防火墙"会掩盖各自真正的能力边界,也容易让企业误以为部署了一款产品就能覆盖全部场景,具体讨论见防火墙、EDR、NDR、XDR都说自己能发现威胁,为什么企业还需要好几套东西?

相关文章