ServiceNow公司今日發布了六款安全產品及一批AI智能體,據稱這些產品可在無需分析師全程介入的情況下,自主完成漏洞管理和事件響應的全流程處置。
此次發布是ServiceNow完成兩項重大收購以來規模最大的安全領域布局。今年4月20日,ServiceNow以77.5億美元完成了對聯網設備安全公司Armis的收購;3月2日,身份安全公司Veza的收購也正式落地,收購價格雖未公開披露,但據報道約為13億美元。今年5月,ServiceNow將兩家公司納入統一品牌"自主安全與風險"產品組合,此次發布的新產品正是對該組合的進一步延伸。
ServiceNow將這一底層轉變稱為"零點轉型",即從被動響應式工具轉向嵌入每一層防護的主動控制機制,目標是實現任意時刻的零暴露狀態。該公司將碎片化問題視為當前安全領域的核心痛點:典型企業的安全團隊平均需要管理70餘種工具,終端、雲環境與身份權限各自獨立監控,安全發現結果難以被整合分析。
智能體暴露管理是整套體系的入口,能夠將來自任意來源的漏洞發現匯聚為單一數據流,併疊加威脅情報生成優先級修復清單。漏洞修復AI專家則可在企業級規模下完成自動分類,並可自主推送低風險補丁。
檢測層面共有三項新產品。應用安全產品可對AI生成的代碼及模型依賴項進行威脅建模,ServiceNow表示這有助於在部署前發現供應鏈安全問題。動態應用安全測試產品可對運行中的應用及API接口進行檢測,捕獲僅在運行時才會暴露的缺陷。外部攻擊面管理產品則模擬攻擊者視角,從外部審視基礎設施狀況。
網路物理安全覆蓋主要依託Armis技術實現。面向網路物理安全的AI智能體可在無需安裝代理程序的情況下,發現運營技術網路與醫療網路中的設備,建立行為基線、持續進行合規檢查,並構建攻擊路徑模型,幫助團隊預判對手的橫向移動路徑。修復工作流可在存量棕地環境中運行,無需定製化開發。
身份安全方面,Veza技術被整合其中。AI智能體訪問安全產品可統一管理AI智能體的訪問控制,無論其運行於何種平台或模型提供商環境。另一款身份安全產品"非人類身份修復"則超越了單純的風險評分,可直接執行密鑰輪換、賬戶撤銷和跨IT、運營技術、物聯網及醫療網路的權限回收操作。
響應與合規方面共有兩款產品。面向安全運營中心二線工作的"二線SOC AI專家"可為複雜事件構建多階段響應計劃並自主執行,情報富化、關聯分析和威脅遏制均無需人工介入,高風險情況則上報至分析師處理。
合規監控由一組持續監控智能體負責,可實時檢查職責分離、訪問權限及配置狀態,覆蓋ServiceNow內部系統及外部系統,支持按需生成報告。支持的合規框架包括SOC 2、ISO 27001、支付卡行業數據安全標準(PCI DSS)及健康保險可移植性和責任法案(HIPAA)。第六款產品"密碼資產合規"專注於在本地及雲環境中識別遺留密碼算法,並提供向抗量子標準遷移的指導路徑。
"機器身份數量每18個月翻一番,碎片化的安全工具已無法跟上AI帶來的增長曲線,"ServiceNow網路安全與風險業務高級副總裁兼總經理、Armis聯合創始人及前首席執行官葉夫根尼·迪布羅夫表示,"企業需要能夠匹配威脅在規模、速度和不可預測性上的自主安全與治理能力。"
目前八款產品已正式上線,包括智能體暴露管理、應用安全、兩款身份安全產品、動態應用安全測試、外部攻擊面管理和網路物理安全產品組合。二線SOC AI專家、漏洞修復AI專家、持續控制監控及密碼資產合規四款產品將於今年12月發布。
安全業務是ServiceNow增長最為迅猛的板塊之一。其安全與風險部門的年度合同價值去年已突破10億美元。在今年7月發布的第二季度財報中,董事長兼首席執行官比爾·麥克德莫特將公司稱為"增速最快的大型企業軟體與網路安全公司",彼時AI年度合同價值也首次突破10億美元。
Q&A
Q1:ServiceNow的"零點轉型"是什麼概念?
A:ServiceNow提出的"零點轉型"是一種安全理念上的根本性轉變,即從傳統的被動響應式安全工具,轉向嵌入每一防護層級的主動控制機制,目標是在任意時刻實現零安全暴露狀態。其核心出發點是解決企業安全工具碎片化問題——普通企業平均需管理70餘種安全工具,各類資產的監控結果難以整合,而"零點轉型"旨在通過統一平台和自主智能體打通這些孤島。
Q2:Armis和Veza在ServiceNow新產品中分別承擔什麼角色?
A:Armis主要為ServiceNow提供網路物理安全能力,其技術支撐了"面向網路物理安全的AI智能體"產品,可在無需安裝代理程序的情況下發現運營技術和醫療網路中的設備,並持續進行行為監控和攻擊路徑建模。Veza則提供身份安全能力,支撐了"AI智能體訪問安全"和"非人類身份修復"兩款產品,覆蓋跨平台訪問控制統一管理及密鑰輪換、權限回收等自動化操作。
Q3:ServiceNow此次發布的六款安全產品是否已全部上線?
A:目前尚未全部上線。六款產品中,智能體暴露管理、應用安全、AI智能體訪問安全、非人類身份修復、動態應用安全測試、外部攻擊面管理及網路物理安全產品已正式發布。二線SOC AI專家、漏洞修復AI專家、持續控制監控和密碼資產合規四款產品預計將於2025年12月推出。






