2026 年 9 月 · 6 分钟阅读

关键定义
AIDR(AI 检测与响应) CrowdStrike 提出的安全品类:在 AI Agent 运行时做检测与响应,类比 EDR 之于传统端点,覆盖数据、模型、提示词、Agent、身份、基础设施与交互等整个 AI 资产面。
影子 AI Agent 员工在未经 IT/安全部门批准的情况下使用或部署的 AI 助手或编码 Agent(如 Claude、Claude Code),运行在组织的可见性之外,是 Agent 安全的第一缺口。
爆炸半径(blast radius) 一个 Agent 或攻击者被入侵后能够影响的系统、数据与工作流范围。运行时检测与响应的目标是在影响扩散前实时计算并遏制它。
9 月 1 日,拉斯维加斯 Fal.Con 2026 上,CrowdStrike 发布 Falcon Guardian——它定义的『AI 检测与响应(AIDR)』方案,把 AI Agent 安全放在它们真正执行的地方:端点、运行时。CEO George Kurtz 的表述很直接:『AI 没有改变攻击,它改变了速度。治理单独拦不住一个已经在动起来的 Agent——Falcon Guardian 把策略变成防护。』
当 Agent 获得系统级权限,端点是它们推理、规划、执行的地方——访问敏感数据、触发下游工作流,其行为与正常用户活动无法区分。CrowdStrike 的逻辑是一条明确的安全分层:
态势(posture)告诉你可能出什么错;治理(governance)缩小它;只有运行时(runtime)能阻止正在发生的错。而端点是唯一拥有完整执行可见性的强制点——这是它作为 EDR 起家的结构性优势:数亿台设备上已部署的 Falcon sensor,天然就是 AI Agent 安全的执行点。
影子 Agent 发现
Falcon sensor 在 Windows/macOS 上发现运行中与休眠的 AI Agent,给出实时清单:全公司有哪些 agent、谁部署的、安全状态如何。这是把『看不见的 Agent』变成『被管理的资产』的第一步。
Agent 运行时可见性
把 AI Agent 行为直接接进 Falcon 端点遥测,建立从用户提示、身份、工具调用、技能使用到每个下游系统动作的因果链,还原完整的 Agent 执行图。
Agent 访问控制
定义哪些 Agent 被允许在受管端点运行,阻止未授权 Agent——把治理策略翻译成可执行的运行时控制,而不是停留在文档层面。
运行时检测与响应
检测针对 Agent 的攻击与恶意 Agent 行为,重构完整执行链,实时计算爆炸半径,在威胁扩散前遏制。
AI Gateway
跨受支持的 AI 模型与服务提供统一控制点,把 Falcon 安全上下文用于全部 AI 通信——包括 MCP 流量——在网关层执行一致的可见性与策略。
托管响应与原生 SIEM
Falcon Complete for Guardian 提供 24/7 专家检测、调查与响应;AI Agent 数据作为一手数据进入 Falcon Next-Gen SIEM,可直接与身份、云、SaaS 关联,无需第三方拼装。
Falcon Guardian 不是孤例,而是 Agent 安全品类快速成型的信号。过去两周我们已经看到:Broadcom AgentMinder 把授权推进到动作级(意图治理)、BCG 提出跨平台的企业 AI 控制面(统一策略)、Ping Identity 与 Okta 处理 Agent 身份。CrowdStrike 这一步补齐的是最底层:谁在 Agent 真正执行的地方阻止它。
三者的分工正在变得清晰:治理层定义『Agent 应该做什么』,平台层统一『跨环境怎么执行』,端点层回答『正在发生什么、该怎么拦』。对企业来说,问题不再是选哪一层,而是三层之间是否有闭环——策略定义得再好,如果执行点看不见 Agent,就等于没有策略。
影子 Agent 是真实存在的第一缺口
员工桌面上的 Claude、编码终端里的 Claude Code、浏览器里的各种助手——它们带系统级权限运行,却在安全团队的可见性之外。任何 Agent 安全战略的第一步都是先看见它们。
运行时可见性不是可选项
当 Agent 行为与正常用户活动不可区分,『事后审计』无法回答『这个 Agent 到底做了什么』。因果链(提示→身份→工具→动作)是唯一能还原完整执行图的机制。
SIEM 集成决定安全栈是否变成孤岛
Agent 数据能否作为一手数据进 SIEM、与身份和云事件关联,决定了你是在扩展现有安全栈还是再造一个新的孤立系统。
先建立影子 Agent 清单
无论用哪个厂商,先回答三个问题:公司里现在有哪些 AI Agent 在跑?谁部署的?它们有没有系统级权限?没有清单就没有后续一切。
把 Agent 行为纳入现有端点与 SIEM 栈
评估你的端点 sensor 与 SIEM 是否已覆盖 Agent 执行图与工具调用。优先选能把 Agent 数据作为一手数据接入现有 SIEM 的方案,而不是另起炉灶。
用运行时控制落地一条治理策略
挑一条最关键的治理策略(例如『未批准的 Agent 不得在受管端点运行』),把它转成端点上可执行的运行时控制,验证从定义到执行再到审计的完整闭环。
参考来源
CrowdStrike 于 2026 年 9 月 1 日在 Fal.Con 2026 发布的 AI 检测与响应(AIDR)方案:从 AI Agent 执行所在的端点提供运行时安全——影子 Agent 发现、运行时可见性、访问控制、检测响应、AI 网关,覆盖数据、模型、提示词、Agent、身份、基础设施与交互。
因为 Agent 获得系统级权限后,端点是它们推理、规划、执行的地方——访问敏感数据、触发下游工作流,行为与正常用户活动无法区分。态势(posture)告诉你可能出什么错,治理缩小它,只有运行时能阻止正在发生的错;端点是唯一有完整执行可见性的强制点。
治理负责定义策略(如 AgentMinder 的意图级授权、BCG 控制面),Falcon Guardian 负责在执行点落地:把治理策略转成端点上可执行的运行时控制,并在恶意行为发生时检测、响应、遏制。CEO Kurtz 的判断是:『治理单独拦不住一个已经在动起来的 Agent。』
影子 Agent 发现(Windows/macOS 实时清单)、Agent 运行时可见性(提示→身份→工具→系统动作因果链)、Agent 访问控制、运行时检测与响应(重构执行链、实时计算爆炸半径)、AI 网关(含 MCP 的统一控制点)、Falcon Complete 24/7 托管响应,以及原生 Next-Gen SIEM 集成。
把 AI Agent 安全接进已有的端点与 SIEM 栈,而不是另建孤岛:agent 数据作为一手数据进 SIEM,可跨身份、云、SaaS 关联;对影子 agent(员工私自使用的 Claude、Claude Code 等)建立从发现到管控的路径。
Broadcom 发布 AgentMinder:Agent 治理进入『意图级』运行时时代
VMware Explore 2026 上 Broadcom 推出 AgentMinder,把 AI Agent 当企业级身份,按『声明使命+批准意图』做动作级运行时授权——治理从静态权限转向意图绑定。
BCG 提出『企业 AI 控制面』:当 Agent 铺满全公司,平台级治理已经不够用
BCG 8 月 14 日发布《企业 AI 控制面》:当企业跨多平台部署成百上千个 Agent 时,逐平台治理导致重复投入与安全风险。EACP 在平台之上统一身份、注册、运行时策略与『黄金路径』。
Check Point 2026 年度报告:AI 从『攻击助手』变成『攻击执行者』
年度 AI 安全报告显示,AI 已开始直接执行入侵——一周内构建 8.8 万行 C2 框架、植入跨会话持久后门、间接提示注入五个月涨五倍。防御必须转向运行时。
AI Agent 执行层安全缺口:模型安全不是全部,工具调用才是真正的攻击面
企业投入大量资源保护 AI 模型层,但忽略了 Agent 工具调用执行层的安全。2026 年,80% 的 Agent 攻击发生在执行层,而非模型层。