企业都在忙着给业务上线 AI Agent,却很少有人答得上来:这些 Agent 在终端上读了什么文件、调用了什么工具、装了什么依赖?

上周落幕的 Fal.Con 2026 上,CrowdStrike 给出了完整解法 —— 不用新增部署,就依托企业已经规模化落地的 Falcon 终端底座,把安全嵌入 AI Agent 的全链路。

Guardian 的起点,是企业已经部署的 Falcon

已经使用 Falcon 的安全团队,平时就通过它调查和处置事件。AI Agent 也在这些受管终端上读文件、启动程序。Guardian 可以从现有部署入手,把安全团队熟悉的调查和处置流程扩展到 Agent。

Guardian 重点加强了 Agent 活动与终端行为之间的关联。它将受支持 Agent 的提示词、Skill 使用、工具调用、MCP 服务和身份信息与终端遥测结合,用于调查和运行时遏制。安全团队因此可以同时了解 Agent 接到了什么任务,以及它在机器上做了什么。

Guardian 延续了 CrowdStrike 此前对 AI 安全的投入。CrowdStrike在 2025 年 9 月宣布收购的 Pangea,是一家 AI 安全公司,主要防范提示词注入、模型越狱等风险。

到去年底,CrowdStrike的AIDR 已全面可用,支持提示词注入检查、策略控制,并支持多种数据采集方式。此次 Guardian 发布进一步加强了终端 Agent 的发现、运行控制与执行调查,把 AI 交互层的保护与 Falcon 原有的终端防护能力结合起来。

Guardian 采集的 Agent 遥测还可以直接送入 Falcon Next-Gen SIEM。配套服务方面,Falcon Adversary OverWatch Cross-Domain 对 AI 的威胁狩猎已可用。

Agentic IdP:给 Agent 发临时身份证

Agentic Identity Provider 是本届大会在 Falcon Next-Gen Identity Security 中公布的新能力。它面向临时创建、代表用户或工作负载执行任务、并可能继续委派任务的 Agent,提供身份登记与访问代理。

今年 1 月宣布收购 SGNL 时,CrowdStrike 就介绍过这一思路:在身份提供方与下游资源之间加入访问执行层,接收 Falcon 和其他系统的上下文,再允许、拒绝或撤销访问。这样,CrowdStrike 可以对接客户已有的身份系统,让 Falcon 发现的风险参与权限判断。

Agentic IdP 则把 Agent 的身份管理纳入这套流程。Guardian 发现 Agent 后,Agentic IdP 将其登记到统一目录,并赋予可验证的身份。系统还会关联背后的人或工作负载,并代理短期、权限范围受限的访问。

持续授权由 Continuous Identity 承担。CrowdStrike 在 6 月已公布该能力:它结合人和 Agent 的权限,以及实时身份、设备、威胁和业务上下文,决定授予、调整或撤销访问。官方给出的案例中,具有读写权限的 Agent 代表只有读取权限的用户执行任务时,访问被限制为读取。

Agentic SOC:把专家运营经验沉淀成系统

新版 Agentic SOC 的调查 Agent 由 Falcon Complete 团队构建,已用于日常MDR。CrowdStrike 将专家处理告警的方法做成可重复执行的流程,既能服务自己的运营团队,也有机会把这套经验作为软件交给客户。

本届进入公开预览的多 Agent 调查,由编排 Agent 协调负责不同领域的 Agent,并行分析终端、身份、云、SaaS 和网络数据。共享上下文会保留客户本地的调查结论、纠正记录和处理经验,供后续调查复用,减少重复收集背景信息的工作。

CrowdStrike 会前发表的 AI 告警分诊研究,重点处理 Windows 终端检测与置信度校准。小编更看好这类高频、可复核的任务的实际效果:重复取证和分诊的工作减少,同一支团队就能把更多精力放到复杂case。跨域调查还需要处理客户本地规则、不同来源的证据冲突,并接入客户已有的日志和安全设备数据。

同样处于公开预览的 Agentic Recon,将调查延伸到公开网络、深网和暗网。分析人员可以用自然语言提问,查找暴露凭据、泄露数据等线索。

跨域调查还需要接入客户已有的日志和安全设备数据。这就要提到数据管道了,Onum 是一家提供实时数据管道平台的公司,能够在数据传输过程中筛选日志与安全遥测、补充上下文,再将其分发给 SIEM、数据湖等系统。CrowdStrike 在 2025 年 8 月宣布收购 Onum,希望降低数据接入与迁移的难度,为 Next-Gen SIEM 和 Agentic SOC 提供更易于使用的数据。

Falcon Onum 支持把数据发往多个目的地,客户可以保留原有系统,分阶段将数据接入 Falcon。

对 CrowdStrike 而言,降低了SIEM获客的门槛:先帮助客户解决接入和数据成本问题,再让客户逐步评估 Falcon 的调查能力。

此次公开预览的Agentic SOAR 统一工作区,将 AgentWorks、编排与 Foundry 放进同一界面。

另外,自选模型和双向 MCP 连接已全面可用,支持带入已有 OpenAI、Anthropic 模型许可。第三方 Agent 可通过 CrowdStrike 托管的 MCP Server 调用 Falcon 工具,AgentWorks 中的 Agent 也可连接外部工具和数据。

供应链防护:拦截前移,管住入口

AI 工具可以替用户安装依赖,更多设备因此暴露在软件供应链风险中。CrowdStrike 选择继续利用已部署的 Falcon sensor,在软件包下载到机器时进行检查和控制。

Real-Time Supply Chain Attack Protection 会在软件包下载落盘时检查可疑文件、比对威胁情报,命中后在内嵌脚本执行前将其隔离。目前支持 Windows、macOS、Linux 上的 npm 和 PyPI 软件包。企业可以利用已有的终端Falcon sensor,拦截一部分安装风险,减少改造研发工具链的工作。

CrowdStrike 原有的 SBOM 与云安全能力,已用于分析应用组件和运行时暴露。如今,终端防护能力又能在软件包安装阶段介入,CrowdStrike 也就多了一种扩大应用安全业务的方式。软件包清单帮助定位受影响组件,终端遥测则用于追踪风险包执行后的影响,例如是否读取凭据、是否建立持久化。

新的威胁情报出现后,系统还可以回查企业过去是否接触过相关风险包。即使软件包已经被删除,调查也不能到此为止:它曾经读取了什么、留下了什么影响,仍需要继续追踪。

计划提供的主动策略包括最小包龄、仓库限制和自动改用已批准版本。管理员可设置最小包龄、限制公共包访问,或将下载引导到已批准的版本。

老黄这次不卖显卡

在拉斯维加斯的 Fal.Con 舞台上,黄仁勋与 CrowdStrike 创始人 George Kurtz 一同宣布成立 Cyber Superintelligence Lab,并推出 SafeMind,一组安全专用模型及其 Agent Harness。

面对现场约一万名安全从业者,黄仁勋说:“网络安全正处在一个拐点。”

NVIDIA给出了具体流程:红队 Agent 在隔离测试环境中执行攻击,Falcon Sensor 捕获遥测,蓝队根据攻击轨迹重建事件并生成候选检测。验证流程先在已捕获的遥测上回测规则,通过后部署到检测引擎,再用独立初始化的新攻击针对同一目标再次测试。

Nemotron 3 Ultra 负责防御编排,微调后的 Nemotron 3 Super 负责规则生成。CrowdStrike 可以在自己的遥测与检测系统中验证候选规则,让模型输出接受实际检查。

研究先在隔离环境中执行攻击、采集遥测,再生成候选检测规则,并通过格式检查、回放和独立评审反复修改。模型有时会写错字段,有时只记住测试环境里的特定字符串。把这些错误在验证环节找出来,才有可能减少人工反复修改的成本。

回测比较了两套完整配置:生成规则中能够命中已记录攻击的比例,平均从 16.5% 提高到 41.9%。

作为一家安全厂商,CrowdStrike 拥有自己的检测产品,一旦检测规则的生成效率提高,就有机会通过 Falcon 让更多客户受益。这也是它持续投入专用模型的理由。

Falcon IQ:用 Agent 跑通交付全流程,把安全咨询规模化

安全作为 B 端行业,要在客户环境中发挥作用,还得深入客户现场,用时髦的话说就是 FDE。Falcon IQ 瞄准的就是这部分交付工作。8 月 31 日亮相的 IQ,计划通过 50 多个 Agent,将客户遥测、威胁情报和 OverWatch 的发现转成行动方案,伙伴还可以根据客户需求构建和调整 Agent。

AI 安全的下半场

说到底,CrowdStrike 这一轮密集发布,本质是把 EDR 时代积累的终端管控、实时阻断、威胁情报与运营经验,整套迁移到了 AI Agent。它没有下场角逐大模型,而是牢牢守住了「终端」这个落点。

整个AI 安全行业也正在跨过「Prompt 防护」的初级阶段。当 AI Agent 从对话工具变成能调接口、装依赖、改系统的自主执行体,安全的战场就必然从模型输入框,蔓延到终端、身份、供应链和 SOC 运营的每一环。

声明:本文来自玄月调查小组,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。