NTT DATA 与 Palo Alto Networks 扩展 AI 驱动的安全合作伙伴关系
- Martin Chen

- 5天前
- 讀畢需時 14 分鐘
尽管 NTT DATA 和 Palo Alto Networks 已于 2024 年 10 月 28 日宣布扩大 AI 安全合作伙伴关系,但两家公司近日又出现在 google news 中。这个日期很重要,因为相关标题很容易让人误以为这是新的联盟。实际上,这是双方持续向全球企业销售统一、AI 辅助安全运营服务的一项努力。
核心产品是 NTT DATA 的托管扩展检测与响应服务,即 MXDR。它将 NTT DATA 的安全人员和运营能力与 Palo Alto Networks 的 Cortex XSIAM 平台结合起来。XSIAM 在一个系统内集中整合安全数据、分析、自动化和事件响应。
这一组合向企业采购方提出了明确选择:继续保留一系列专业安全工具,或围绕一个供应商平台和一个托管服务合作伙伴整合更多运营工作。后一种路径承诺更快的调查速度和更少的集成问题,但也会形成更深的平台依赖。
这不仅仅是为现有服务增加 AI 的公告。它押注于通过整合来解决安全运营中心内部的运营瓶颈。难点在于证明自动化能够改善结果,而不会掩盖错误、限制客户控制权,或带来新的风险集中。
NTT DATA 与 Palo Alto Networks 的合作究竟带来了哪些变化
这项合作将托管的全球安全运营与以 AI 为核心的平台结合,而非推出另一款孤立的检测工具。
NTT DATA 将这一安排描述为既有合作关系的扩展。其合作公告推出了由 Palo Alto Networks Cortex XSIAM 驱动的 MXDR 服务。公告将云系统、企业网络和边缘环境列为该服务的覆盖范围。
MXDR 是一种托管安全模式,可收集并关联端点、网络、云服务及其他系统中的信号。服务提供商的分析师随后会监控这些信号,并协助调查或遏制可疑活动。这种方法通过连接多个技术层面的证据,超越了仅监控端点的方式。
Cortex XSIAM 提供底层的数据和自动化平台。它摄取安全遥测数据、应用分析、确定告警优先级,并支持自动化响应工作流。NTT DATA 则提供持续监控、威胁狩猎、数字取证、事件响应和运营专业能力。
因此,该服务针对两个相关问题。企业往往拥有过多彼此割裂的安全产品,而其内部团队又没有足够时间调查每一条告警。在一个平台中连接遥测数据可以减少工具之间的人工转移,不过整合并不会自动提升检测质量。
NTT DATA 表示,该服务将通过全球团队持续运行。其将制造、化工和制药企业列为目标客户。这些行业通常会将云服务与工厂、实验室、专用设备和运营技术结合使用。
这种组合使得仅从云端观察并不充分。账户被攻破可能始于托管应用,随后影响工厂网络或连接设备。反过来,暴露的边缘系统也可能成为通往集中存储数据的路径。
双方在 2024 年公告前已开展合作。2020 年,NTT Ltd. 与 Palo Alto Networks 扩大了涉及 Prisma Access 和 Cortex XSOAR 的合作。根据2020 年合作公告,超过 2,000 名 NTT 安全专家与早期的托管服务计划相关联。
后续的 MXDR 推出进一步推动双方关系走向集成化安全运营。它将 XSIAM 置于核心位置,并将重点从工作流编排扩展到共享遥测、分析、检测和响应。
NTT DATA 在宣布该服务时表示,其业务覆盖 50 个国家,拥有超过 7,500 名网络安全专业人员。该公司还称,其处理了超过 15,000 项安全服务项目,并每年缓解 20 亿次威胁。这些都是公司自行提供的数据,并非对检测准确性的独立衡量。
这一差别很重要。处理大量威胁可能说明其运营覆盖范围广,但并不能揭示事件是如何分类的。它同样无法说明漏报率、针对不同客户的响应时间,或所避免事件的严重程度。
因此,最有意义的变化在于架构和商业模式。NTT DATA 将在 Palo Alto Networks 的战略平台之上管理安全运营。客户将把技术、集成和持续运营支持作为组合服务购买。
这一模式赋予服务提供商更大责任。客户不再只是获得软件许可并决定如何运行它。服务提供商将参与客户环境中的监控、升级处置、威胁狩猎和响应。
它也对 Palo Alto Networks 的平台提出了更高要求。检测逻辑、数据标准化、自动化和案件管理必须能覆盖不同的客户系统。这些共享功能中的薄弱环节可能影响服务的多个层面。
为什么这则 google news 标题对安全采购方很重要
尽管底层公告并非最新消息,重新获得 google news 曝光仍凸显了一个现实的采购问题。
根据 NTT DATA 公告引用的 Gartner 预测,2025 年信息安全支出预计将达到 2,120 亿美元,较 2024 年预计增长 15.1%。这一预测有助于解释,为何供应商正竞相成为企业的核心安全平台。
更多支出并不一定会为安全团队带来更多运营能力。新产品可能增加仪表板、告警、数据格式和维护要求。每增加一个系统,也可能需要额外的集成工作,才能让其中的信息对调查有所帮助。
通常被称为 SOC 的安全运营中心,正处于这一问题的核心。SOC 负责监控安全事件、调查可疑活动并协调响应。当证据分散在端点、身份、网络和云控制台中时,分析师可能会浪费时间。
NTT DATA 和 Palo Alto Networks 认为,统一数据层可以缩短这一流程。其SOC 服务简介描述了覆盖网络、边缘系统和云环境的持续监控与 AI 辅助检测。
这一时机也反映了攻击者行为的变化。自动化扫描、凭证攻击、社会工程和恶意软件行动产生的活动速度,可能快于分析师人工审查的能力。防御方正以自动化应对,但攻击者同样可以利用相关技术扩大规模。
这给多个群体带来压力。首席信息安全官必须在降低风险暴露的同时,为扩大安全预算提供理由。SOC 负责人必须在不压垮分析师的前提下提高响应速度。采购团队则必须判断,整合究竟能带来运营节省,还是主要将支出转移给单一供应商。
小型安全供应商也面临压力。整合平台可能吸收原本作为独立产品购买的功能。采购方仍可能选择专业工具,但这些工具必须能够顺畅集成,或证明自己具备核心平台所没有的明确优势。
传统安全信息与事件管理供应商则面临另一项挑战。SIEM 系统收集并分析安全日志,但许多部署需要大量配置和人工维护。XSIAM 被定位为一种自动化程度更高的演进方案,将 SIEM 功能与更广泛的检测和响应相结合。
托管服务部分再次改变了决策。一家安全人员有限的公司可能更愿意将持续监控外包。大型企业则可能让服务提供商覆盖特定地区、业务部门或时段,同时保留对重大事件的内部决策权。
两种安排都需要明确的运营边界。客户需要知道谁来审查告警、谁可以隔离系统,以及谁有权批准可能造成干扰的遏制措施。自动化可以缩短响应时间,但错误操作可能中断正常运营。
在制造和制药环境中,这种担忧更为突出。停止一台受感染笔记本电脑,与中断生产控制器或实验室系统截然不同。技术信号可能看起来相似,但业务后果存在显著差异。
至少从设计上看,该合作的云到边缘框架旨在应对这种差异。该服务试图关联不同地点的事件,而不是将每个环境单独对待。这一目标能否实现,取决于资产可见性、集成情况、数据质量以及针对客户的响应规则。
google news 关键词还带来另一种编辑风险。Google News 在这里是信息发现渠道,而不是 NTT DATA 与 Palo Alto Networks 合作的参与方。读者不应据此推断 Google 提供了底层 AI、安全平台或托管服务。
这一澄清很重要,因为新闻聚合可能让标题脱离原始日期和上下文。一篇重新浮现的文章可能看起来像一则新公告,尤其当标题没有显示日期时。采购方应在将其视为新产品变化之前,追溯至原始公告。
持续相关性来自这一战略,而非新宣布的交易。企业仍在决定应在多大程度上整合安全运营,也在思考哪些 AI 任务可以不经直接人工审核来执行。
平台整合才是真正的对手
主要竞争并非 NTT DATA 对阵另一家咨询公司;而是整合化安全运营对阵碎片化的专业工具栈。
碎片化工具栈可能逐渐形成。一个团队购买端点保护,另一个采用云安全态势管理,第三个选择身份监控。并购和区域性要求会再增加更多产品,形成重叠控制措施和不一致的数据。
专业工具可以提供有价值的深度。为单一环境设计的产品,可能揭示广泛平台遗漏的细节。团队也可以替换一个组件,而无需重建整个安全架构。
然而,专业化会带来集成成本。分析师在处理事件时可能需要在多个控制台之间切换。告警可能使用不同的标识符、严重程度和时间戳,而重复检测会让优先级划分更加困难。
NTT DATA 与 Palo Alto Networks 的模式试图通过共享平台降低这些成本。XSIAM 在共同环境中收集遥测数据,NTT DATA 则提供分析师和服务流程。客户获得的是单一运营模式,而不必自行拼装每个组成部分。
这正是 AI 声称发挥作用的机制。机器学习可以审查来自多个来源的事件、比对行为,并对需调查的活动进行优先级排序。自动化随后可丰富告警信息、创建事件工单,或执行已获批准的响应措施。
这些功能依赖于数据覆盖范围。算法无法关联从未进入平台的证据。不受支持的应用、缺失的身份上下文、不一致的日志以及未受管理的设备,都可能造成盲区。
它们同样依赖准确的资产信息。同一种行为在一台服务器上可能代表常规管理操作,在另一台服务器上则可能是严重异常。有关所有权、业务用途、位置和敏感性的上下文,有助于判断哪种解读更符合实际。
如果集成效果符合承诺,整合可以简化这些上下文。它也可能让某个平台的数据模型更具影响力。客户必须让自身系统和流程适应平台的假设,尤其是在自动化执行遏制措施时。
Palo Alto Networks 将其更广泛的战略称为平台化。这一理念要求客户围绕互联平台整合安全能力,而不是维护大量彼此独立的产品。NTT DATA 则为这项战略提供了一条通过托管服务进入复杂全球组织的路径。
竞争性模式仍然存在。Microsoft 在其安全产品组合中连接了身份、终端、云和 SIEM 能力。CrowdStrike 已从终端保护扩展至身份、云和下一代 SIEM 功能。Cisco 也通过广泛的平台战略连接了网络、可观测性和安全能力。
这些竞争对手在既有客户基础、架构和服务合作伙伴关系上各不相同。Microsoft 可依托其企业软件和身份业务版图。CrowdStrike 以终端遥测数据为起点,而 Cisco 则对网络基础设施拥有广泛影响力。
NTT DATA 与 Palo Alto Networks 构成了一种不同的组合。Palo Alto Networks 提供覆盖网络、云和 SOC 运营的安全产品。NTT DATA 则在多个行业和地区提供咨询、实施、托管网络和安全运营服务。
这一组合可帮助希望由单一合作伙伴承担交付责任的客户。它还可减少为持续运营招募和留住专业人才所需的投入。代价是形成一段更集中的合作关系,涵盖软件、数据、实施和响应流程。
迁移带来了另一项障碍。历史检测规则、响应程序、日志来源和监管记录不能简单消失。整合项目必须在有序淘汰冗余系统的过程中,保留必要的控制措施。
团队还需要制定证据计划。在迁移工作负载或自动化流程之前,应先确定基准指标。有效的衡量标准包括告警量、调查时间、升级质量、误报率、遏制时间和分析师工作负荷。
供应商案例研究可以表明哪些结果可能实现,但无法预测每一次部署。NTT DATA 宣传了与特定 XSIAM 客户案例相关的显著改进。若没有可比基准,这些数字不应被视为普遍结果。
因此,采购方应在自身环境中测试该服务。有限范围的部署能够发现集成缺口、数据摄取成本和工作流冲突,也能显示分析师是否信任平台的优先级排序。
信任至关重要,因为未被使用的自动化几乎没有价值。如果解释不足,或先前的操作产生了不佳结果,分析师可能会绕过建议。反过来,过度信任也可能让错误的模型决策在缺乏充分审查的情况下通过。
支持整合的更有力理由在于运营,而非话术。只有当团队能更快处置严重事件、减少重复性工作并保留有意义的监督时,平台才配得上其核心地位。集成功能的数量本身并不能证明这一结果。
评估这一方法的企业还需要持久的内部文档。事件决策、例外情况和系统所有权可能分散在工单和会议中。可搜索的技术知识库能够在任何单一供应商控制台之外保留上下文。
这类记录在更换服务商或发生重大事件时尤其有用。安全团队需要了解某条响应规则为何存在,而不只是看到它已被配置。即便运营由外部托管,机构知识仍是客户的责任。
AI 自动化带来新的风险集中
同样能够加快检测的整合,也可能放大错误、依赖关系和治理失效。
AI 辅助安全并非自主运行的保障。模型可以对可疑活动进行优先级排序,但攻击者会故意制造模糊性。合法管理员、自动化软件和已被攻陷的账户,可能执行相似的操作。
误报依然代价高昂,因为它们会消耗注意力,并可能触发不必要的遏制措施。漏报则更危险,因为恶意活动会在未受到充分审查的情况下蒙混过关。公开的合作材料没有提供足够的独立证据,无法据此计算不同客户中的任一比率。
该服务的表现也会因环境而异。标准化云工作负载能够产生一致的遥测数据。拥有老旧系统、专有协议和受限维护窗口的工厂,则带来更困难的集成问题。
当自动化改变系统时,风险会随之提高。禁用账户或隔离设备或许能阻止攻击者,但同样的操作也可能中断生产、延误与患者相关的工作,或在故障期间阻止关键管理员开展工作。
因此,客户需要分级授权。低风险的补充信息处理可以自动运行,而具有破坏性的操作则可要求人工批准。应急程序还应明确服务商可在何时先行采取行动、再联系客户。
数据治理引出另一个问题。集中式检测要求收集有关用户、设备、应用和网络活动的大量遥测数据。跨国企业必须确定这些数据在哪里处理、可保存多久,以及谁能够访问。
受监管组织同样需要可审计性。团队应能够重建系统观察到了什么、提出了何种建议,以及后续采取了什么行动。对于每一项合规或事件复盘流程,无法解释的风险评分都并不足够。
美国政府的零信任模型强调持续验证和更高的可见性。整合平台可以支持这些目标,但零信任不是一种产品。身份控制、网络分段、资产管理、政策和运营纪律仍然重要。
供应商集中增加了商业和技术层面的风险敞口。广泛的平台可简化支持工作,但一次故障或集成失效可能同时影响多项安全功能。客户需要在主控制台或服务商连接不可用时仍能运作的应急程序。
锁定效应是另一项实际顾虑。检测规则、历史遥测数据、分析师工作流和自动化脚本会随时间积累价值。将它们迁移至其他系统可能成本高昂,尤其是在格式或功能无法顺畅映射时。
合同应涵盖数据导出、过渡支持、保留和服务终止。技术团队应在紧急情况发生前测试导出流程。如果导出的材料无法被高效利用,理论上的数据取回权几乎没有保护作用。
技能也可能随之集中。主要通过单一托管平台开展工作的分析师,可能逐渐失去对底层系统的熟悉程度。内部团队仍需具备足够专业能力,以质疑发现结果、监督重大操作并应对服务商失效。
合作规模并不能消除这些风险。NTT DATA 的全球员工队伍可提供区域覆盖,但客户必须核实适用于自身合同的人员配置和升级安排。认证数量和合作总量并不能说明某个特定账户所配备团队的经验。
语言和司法管辖区也会影响事件处理。全球服务商可以跨时区协调,但监管通报要求往往取决于地点和行业。升级工作流必须将技术发现与当地法律和管理层决策连接起来。
另一个不确定性涉及 AI 驱动检测的含义。这一标签可能涵盖统计模型、行为分析、生成式界面或自动化工作流。采购方应询问哪些功能使用模型、哪些模型会影响决策,以及如何评估变更。
他们还应询问客户数据是否用于训练共享系统。相关政策应区分运营处理、模型训练和产品改进。敏感的安全遥测数据应获得明确的合同约定,而非依赖宽泛假设。
攻击者也可能将自动化本身作为目标。他们可能制造误导性信号、利用受信任的集成,或操纵提供上下文的系统。防御方需要围绕自动化决策设置验证控制,特别是当工作流能够改变访问权限或连接状态时。
如果分析师收到的自动化决策多到无法仔细审查,人工监督也并非完整答案。该服务必须减轻认知负荷,而不是将其转移出去。清晰的解释和经过优先排序的证据是实现这一目标的关键。
独立验证仍是公开叙事中最大的缺口。两家公司描述了更快的检测、更简单的运营和更低的总体拥有成本。采购方需要看到针对具体客户的结果,并且测量周期足以涵盖棘手事件。
可信的评估应包括失败案例。团队应记录漏检、错误优先级、延迟升级和造成干扰的操作。改进取决于审视这些事件,而不是只报告成功的自动化成果。
因此,这项合作应被视为一种运营模式。其组成部分必须在真实压力下协同运作,跨越技术、人员、治理和管理层决策。产品集成是必要条件,但并不充分。
三项信号将显示这一战略是否奏效
采用质量、独立测量的结果和受控自动化,将决定这一联盟是否带来超越平台整合的价值。
第一个信号是来自持续企业部署的证据。采购方应寻找明确说明起始环境、迁移范围和测量周期的结果。不清楚涵盖了哪些事件、团队和系统,响应时间的改善就意义有限。
详细案例研究应披露的不只是醒目的百分比。有效证据包括误报量、分析师工作负荷、遏制时间和重新开启事件的变化。它还应说明哪些结果来自技术,哪些来自流程重构。
如果可信的部署显示处理速度更快,同时没有增加漏报,合作关系的核心主张就更有说服力。如果结果只出现在高度受控的环境中,这一模式的更广泛价值仍不确定。
第二个信号是该服务在边缘和运营环境中的表现。制造、化工和制药客户不能将每个可疑系统都当作办公室笔记本电脑。集成必须保留安全性、可用性和专业运营约束。
成功的部署应表明,该平台能够关联云端与工厂侧证据,同时不会采取不适当的响应措施。它们还应清晰划定自动化调查与运营控制之间的边界。
这一领域的进展将支撑云到边缘的价值主张。持续存在的覆盖缺口则会削弱这样的观点:单一平台能够在高度多样化的系统中提供统一视图。
第三个信号是围绕 AI 辅助响应的治理机制。客户需要能够清晰看到针对模型变更、行动审批、数据处理和事件后复盘的控制措施。这些控制措施应让内部安全与审计团队能够理解。
强大的服务会让客户决定哪些行动自动执行,哪些行动需要审批。它会为重大建议提供相应证据,并保留审计追踪记录。当自动化行动被证明有误时,它还应支持回退。
薄弱的治理会将运营效率转化为集中的风险。企业不应以降低可见性为代价来外包复杂性。托管安全服务仍需要客户在充分知情的情况下保持主导权。
因此,最新一次在 google news 上出现,应被视为一种提醒,而非一次新的发布。NTT DATA 和 Palo Alto Networks 已于 2024 年公开其扩展 MXDR 服务的推进计划。尚未解决的问题是,客户能否在复杂的生产环境中验证其效益。
评估该服务的安全负责人应从一个具体工作流程开始。衡量其当前的告警量、调查时间、升级路径和业务影响。随后测试该组合服务能否在不削弱监督的前提下改善这些指标。
要求提供与自身系统、区域和监管义务相似的部署证据。在集中更多数据之前,先明确数据导出与退出要求。最重要的是,确定哪些响应行动必须始终保留在人类授权之下。
这项合作的承诺很直接:一个集成平台和一种托管运营模式可以取代碎片化的安全工作。其成功取决于可衡量的结果,而不是再次获得头条曝光。


