利用FortiNDR应对AI相关威胁
作者: CBINEWS
责任编辑: 邱姣敏
来源: 电脑商情在线
时间: 2026-08-19 16:09

今年以来,企业将生成式AI(GenAI)集成到业务流程和工作流中的势头迅猛增长。尽管应用AI确实提升了生产力和创新力,但是也显著扩大了攻击面,这是许多安全团队仍在努力应对的挑战。Fortinet《2026年全球威胁态势报告》强调了这种转变带来的运营压力:重大漏洞从披露到被利用的时间(TTE)已从近五天缩短至24-48小时,留给安全运营中心(SOC)团队进行检测、调查和响应的时间更少了。

FortiNDR Cloud通过在安全工作流中提供深度网络可视性、行为分析能力和AI/ML检测能力,以有效增强安全性。作为Fortinet的SaaS型网络检测与响应(NDR)解决方案,它能够主动分析流量,识别传统特征库工具捕捉不到的可疑行为。其新功能可以帮助SOC团队检测AI攻击、影子AI、提示注入、非人类行为,并借助FortiAI Assistant提升调查效率。
AI驱动的威胁现实
从侦察和漏洞发现到社会工程学及入侵后活动,攻击者正越来越多地在攻击生命周期的各个阶段使用自动化和AI。随着这些AI驱动的攻击日益普遍,SOC团队面临的对抗态势也日益不对称。网络犯罪的工业化趋势从近期的威胁活动中已经显而易见。根据 Fortinet《2026年全球威胁态势报告》的调查结果:
· 勒索软件活动持续激增。AI赋能的攻击工具导致勒索软件受害者数量同比增加389%。
· 隐秘战术越来越普遍。手段高超的攻击者越来越多地使用合法的系统工具来隐藏其活动,包括LOLBins(就地利用系统自带的可执行文件)。这些操作系统(如Windows、macOS或Linux)中合法预装的可执行文件和系统工具被威胁行为者滥用,以实施恶意活动。
· 信息侦察正在以工业化规模推进。在2025年下半年,安全监测体系记录了超过6400亿次网络侦察事件,攻击者利用自动化和AI更快地发现漏洞。
这些趋势凸显了NDR日益重要的价值。虽然基于特征码的检测仍然有用,但许多现代攻击已经不再依赖已知的恶意软件或易于识别的威胁指标。相反,攻击者会利用合法工具、加密流量、泄露的凭证和横向移动模式,而这些方式在没有行为上下文的情况下很难被检测出来。
FortiNDR Cloud通过机器学习、行为检测、启发式检测和网络流量分析来建立正常活动基线,从而弥补了这一可视性缺口。它能够检测异常行为、可疑流量、横向移动、命令与控制活动以及其他传统工具可能忽略的细微指标。这为SOC团队提供了更全面的网络活动视图,并帮助他们提升了发现隐藏攻击的能力。
FortiNDR Cloud如何保护您的企业
作为Fortinet FortiAI-Protect体系的重要组成部分,FortiNDR Cloud应用AI/ML驱动的分析来检测高级威胁,包括可能与已知签名不匹配的活动,从而支撑Fortinet更广泛的AI安全愿景。FortiNDR Cloud不单纯依赖静态指标,而是使用行为分析、AI/ML模型和启发式检测来识别网络中的可疑模式。
近期引入的新功能增强了FortiNDR Cloud的能力,可以帮助SOC团队在多个关键领域检测基于AI的攻击,并精简调查工作。
√ 检测影子AI
影子AI,即员工未经许可私自使用各类AI工具的行为,给安全和合规团队造成了盲区。正如Fortinet《2026年全球威胁态势报告》所指出的,在许多企业中,采用AI的速度正在超过可视化建设的速度。员工们经常不经过安全审查就使用公共GenAI工具、未经授权的AI应用程序或外部API,从而造成数据泄露、违反安全策略和不受管控的第三方访问风险。
FortiNDR Cloud能够检测出环境中未经授权的AI流量,并在便于分析师使用的仪表板中展现该活动。它揭示了流向潜在未授权的GenAI工具的隐藏数据流,帮助安全团队掌握员工、应用程序或服务会在哪些环节与公共大模型或其他AI平台交互。它还能跟踪对公共大模型的API调用,并将未经批准的AI工具使用行为转化为支持合规和调查工作的检测结果。
通过使影子AI活动可视化,FortiNDR Cloud帮助SOC团队从经验假设转向实证判断。安全团队可以看到AI工具在何处被使用、哪些系统与它们通信,以及这些交互是否构成风险,从而判断是否需要执行安全策略、进行用户教育或进一步调查。
√ 检测并响应提示注入攻击
随着企业将AI模型集成到应用程序、文档、数据存储库和自主工作流中,提示注入已经成为一个日益凸显的攻击向量。在提示注入攻击中,恶意行为者试图通过直接交互、嵌入式指令、文档摄取或其他输入方式来操控AI模型,以覆盖模型的预期行为。
FortiNDR Cloud可以监控应用程序与AI模型之间的流量,以识别与注入尝试相关的异常数据模式。这种可视性使SOC团队能够及早发现可疑活动,从而防止如劫持内部代理、改变模型响应方式或危及互联系统的攻击。
随着企业纷纷采用与敏感数据或业务系统交互的AI智能体和AI赋能的应用程序,这一点尤为重要。随着这些系统日益互联,提示注入不再仅仅是模型问题。它成了一个融合网络、身份、应用程序和数据安全的综合性问题。FortiNDR Cloud通过核查与这些交互相关的流量和行为模式,为安全团队提供了一道额外的检测防线。
√ 识别并阻止非人类身份
自主AI智能体的出现也带来了与非人类身份相关的新型安全挑战:这些自主智能体能够以远超人类的速度执行任务、访问系统、触发工作流,并与应用程序交互。如果这些智能体被入侵或滥用,它们可以在无需人为干预的情况下,助长凭据窃取、横向移动、信息侦察和其他有害活动。
FortiNDR Cloud能够分析网络元数据,检测由非人类实体引起的异常行为。由于AI 智能体需要在内网中横向穿行以实现其目标,FortiNDR Cloud行为分析可以即时检测并标记快速的或非典型的行为模式,使SOC团队能够及时发现滥用、入侵或未经授权的自动化操作迹象。
这种网络层的可视性至关重要,因为非人类身份经常跨越API、云服务、应用程序和内部系统运行。虽然传统的访问审查可能会确认身份授权情况,但是它们无法揭示其行为是否已经变得异常。FortiNDR Cloud可以通过分析网络中的实体行为来帮助SOC团队识别这些异常。
√ 借助FortiAI Assistant和自然语言查询加速调查
检测只是挑战的一部分。SOC团队还需要及时开展事件调查,了解发生了什么事情,并确定后续步骤。FortiNDR Cloud现已配备FortiAI Assistant和自然语言查询功能,允许分析师使用对话式语言与平台交互。
FortiAI Assistant通过先进的代理功能和引导式工作流,降低了技能门槛并加速分类,从而简化调查工作。它使分析师不必仅依赖手动搜索或复杂的查询语法,就能够提出问题、探索检测结果、审查网络活动并加速分类,从而最大限度地减少调查中的摩擦。
这些功能使分析师能够快速从告警推进到理解阶段,缩短平均检测时间(MTTD)。在调查完成后,FortiNDR Cloud还会提供明确的后续操作步骤,以支持持续的修复和响应工作。
FortiNDR Cloud客户还可以获得专属技术成功经理(TSM)的支持,他们作为值得信赖的顾问,可以帮助SOC团队调整配置,并优化NDR部署。这些TSM遍布全球,可得到多语种分析师的支持,协助处理事件、日常运维和设施维护。
高速自动化防御
随着攻击节奏加快,仅靠人工响应已经难以应对这样的挑战。《2026年全球威胁态势报告》显示,过去一年全球漏洞利用尝试增加了25%,这凸显了当今威胁活动的速度和规模,也意味着SOC团队需要在检测、优先级排序和响应方面更快采取行动。
FortiNDR Cloud通过结合AI/ML驱动的检测、行为分析、自动响应、FortiAI Assistant 和深度网络可视性,帮助企业应对这一挑战。这些能力共同帮助SOC团队检测基于AI的威胁、发现未受管控的AI活动、调查可疑行为,并在攻击者持续加速的同时更快地做出响应。
