CrowdStrike
Holdings Inc. 近日發布了 Falcon Guardian
,這是一款能夠發現企業內部運行的 AI 智能體,並自動攔截未經安全團隊授權的智能體的安全軟體。
此次發布是在該公司於拉斯維加斯舉辦的 Fal.Con 2026
大會上宣布的。Falcon Guardian 是 Falcon AI Detection and Response 的升級版,後者於去年 12 月正式上線,並在今年 3 月的 RSAC 大會上新增了端點運行時保護與影子 AI 發現功能。此次更新的核心亮點是新增了執行管控能力。CrowdStrike 認為,設備是智能體進行推理、規劃和代碼運行的場所,因此也是唯一能夠完整記錄智能體實際行為的位置。
發現功能是第一步。Falcon 傳感器可對 Windows 和 macOS 設備上已知及影子智能體進行全面盤點,涵蓋運行中和休眠狀態的智能體,並記錄每個智能體的部署者及其安全狀態。Falcon Guardian 隨後將智能體行為與端點遙測數據
關聯起來,構建一條完整的追蹤鏈——從用戶的提示詞出發,貫穿所使用的身份、調用的工具和技能,直至智能體對系統所做的一切操作。管理員可以指定哪些智能體允許在受管端點上運行,不在許可名單內的智能體將被直接攔截。
檢測與響應功能同樣基於相同的遙測數據。Falcon Guardian 既可識別針對智能體的外部攻擊,也能發現智能體自身的異常行為,並在事件處理過程中實時還原執行鏈、評估潛在影響範圍。
"CrowdStrike 通過將端點打造為攻擊攔截的控制點,開創了 EDR
領域的先河。AI 時代同樣需要這種思路,"創始人兼首席執行官喬治·科爾茨
表示,"AI 改變的不是攻擊的本質,而是攻擊的速度。單靠治理策略無法阻止一個已經在運行中的智能體。"
Falcon Guardian 目前仍有兩項功能尚未正式上線。AI Gateway
將作為企業 AI 流量的前置層,對所有調用(包括模型上下文協議
連接)統一應用 Falcon 策略,目前處於預測試階段,預計下季度正式發布。託管檢測與響應服務 Falcon Complete
for Guardian 則計劃於本季度晚些時候推出。通過 Falcon Adversary OverWatch
跨域實現的託管威脅獵殺功能目前已可使用。
智能體遙測數據將作為第一方數據接入 Falcon Next-Gen SIEM,自帶儲存功能,可與身份、雲端及 SaaS 活動數據進行關聯分析。CrowdStrike 指出,競爭對手的 AI 安全工具自身不具備安全資訊與事件管理能力,用戶不得不額外接入第三方產品,而隨著智能體數量增長,相關成本也會持續攀升。
Falcon Guardian 是 CrowdStrike 在本屆大會上發布的第二款重要產品。Falcon IQ 在大會首日已率先亮相,該產品藉助超過 50 個智能體承擔 Project QuiltWorks 聯盟的安全評估與修復工作。
Q&A
Q1:Falcon Guardian 是如何發現和管控 AI 智能體的?
A:Falcon Guardian 通過 Falcon 傳感器對 Windows 和 macOS 設備上所有已知及影子智能體進行盤點,無論其處於運行還是休眠狀態,均記錄部署者資訊和安全狀態。管理員可以設置許可名單,指定允許運行的智能體,不在名單內的一律攔截。同時,系統將智能體行為與端點遙測數據關聯,構建從用戶提示詞到系統操作的完整追蹤鏈。
Q2:Falcon Guardian 與之前的 Falcon AI Detection and Response 有什麼區別?
A:Falcon AI Detection and Response 於去年 12 月上線,今年 3 月新增了端點運行時保護和影子 AI 發現功能。Falcon Guardian 是其升級版,核心新增能力是執行管控——不僅能發現和檢測智能體,還能主動攔截未經授權的智能體運行,這是之前版本所不具備的功能。
Q3:Falcon Guardian 的 AI Gateway 功能什麼時候可以用?
A:AI Gateway 目前處於預測試階段,尚未正式上線。該功能將作為企業 AI 流量的前置管控層,對所有調用(包括模型上下文協議連接)統一應用 Falcon 安全策略。CrowdStrike 表示,AI Gateway 預計將於下個季度正式發布。






