
Palo Alto收購Console:AI agent走入資安處置前的權限考驗
Palo Alto Networks宣布收購成立約兩年的Console,並計劃把其AI agent能力整合至資安平台Cortex。TechCrunch引述兩名知情人士稱,交易作價約5億美元,包含現金及股票;不過雙方公布收購時未披露條款,Palo Alto Networks亦拒絕評論,因此作價仍應視為未獲公司確認的消息。對企業資安團隊而言,這宗交易的焦點不只在併購金額,而是在於原本替IT help desk執行例行工作的agent,能否成為安全營運中心(SOC)處理告警的執行層。
Console原有能力包括重設密碼、授予Figma及Miro等app的存取權,以及在無直接人手介入下處理例行故障。Palo Alto Networks表示,整合後的agent可讓安全團隊以自然語言調查和解決告警,配合Cortex原有的威脅偵測及自動化中和功能。這代表企業或可把「發現可疑活動」之後大量重複、跨系統的工作交由agent編排;但同一項能力也把AI由提出建議,推向可能改動帳戶、權限及安全設定的實際操作,治理要求自然更高。
從IT工單延伸至SOC的最後一段路
SOC日常面對的難題,往往不是缺少告警,而是告警需要被逐一補足背景、核對資產和帳戶狀態,再決定是否升級處理。按報道所述的整合方向,安全人員可用自然語言要求agent調查某個告警;合理推論是,agent的價值將在於把調查所需的資料查找、例行故障排除,以及既定處置流程連接起來,減少分析員在多個工具之間切換的時間。若結果可靠,初級告警的分流和證據整理,或可較快完成。
更重要的是,Console曾處理授權及帳戶相關工作。這類操作與資安事件回應本來已經相連:一宗帳戶異常告警,常見後續動作可能包括要求使用者重設密碼、暫停某項存取權或檢查某個app的授權狀態。把調查和動作放進同一個agent工作流程,理論上可縮短偵測至處置的距離。Palo Alto Networks行政總裁Nikesh Arora形容,這會令Cortex具備在整個企業交付自主安全成果的「手腳」;這是公司的產品定位,實際成效仍取決於企業資料、流程和權限設計。
不過,「可自動化」不等於每宗告警都應自動結案。告警本身可能缺少上下文,亦可能把正常行為誤判為風險;一旦agent根據不完整資料封鎖帳戶或撤走權限,受影響的可能是員工工作、客戶服務甚至關鍵業務系統。對SOC而言,agent尤其適合先處理可重複、可驗證、影響範圍有限的步驟,例如收集記錄、比對既定條件、建立個案摘要及提出下一步建議。涉及中斷存取、變更高權限帳戶或擴大處置範圍的決定,仍應保留清晰的人手批准關卡。
權限設計比prompt更關鍵
Console的IT支援背景,同時揭示這類整合最棘手的部分:agent若要真正完成工作,便不能只讀取資訊,還需要取得不同系統的操作權限。重設密碼、開通app存取與故障排除各自牽涉身份、裝置、雲端軟件或內部服務。接入資安平台後,這些權限若與告警調查、帳戶處置連動,企業必須先界定agent可以查甚麼、可以做甚麼,以及在甚麼條件下才可執行。
部署時可把工作分成不同風險層級。低風險層可讓agent讀取告警相關資料、整理時間線和提出建議;中風險層可在預設規則下執行可逆動作,並留下完整紀錄;高風險層則應要求指定人員覆核,例如涉及管理員帳戶、廣泛撤權、跨部門系統變更,或可能令大量使用者無法工作的操作。這不是報道披露的產品功能清單,而是從Console既有自動化授權工作、以及其將被用於安全處置的方向所作的企業部署分析。
同樣需要防範的是誤操作的擴散。人手分析員犯錯,通常受限於處理速度和個人權限;agent若被授予廣泛存取權,則可能迅速把錯誤判斷套用到多個帳戶或系統。企業應要求每次agent操作都有可追溯記錄,包括它引用了哪些資料、按哪條規則執行、改動了甚麼,以及如何還原。將權限按系統、身份類型和操作種類切細,也比讓一個agent持有全面管理權更容易控制風險。這些基礎管治未必搶眼,卻是能否放心把 agent 接進 SOC 的關鍵。
併購反映資安平台爭奪「執行能力」
從商業角度看,Console在2024年成立後,已完成兩輪共2,900萬美元融資;TechCrunch報道稱,其出售前估值為1.57億美元。Palo Alto Networks把它納入Cortex,反映大型資安平台正爭取的不只是偵測能力,也包括把判斷落實為跨企業系統動作的能力。報道又指,Console是Palo Alto Networks在2026年的第七宗收購;這些資訊顯示公司正透過收購擴充產品能力,但不足以單獨證明整合後的技術效果或客戶採用情況。
對採購和資安主管而言,評估這類AI agent時,問題可由「它能否回答問題」轉為「它會在何種授權下替誰完成何種工作」。先選擇邊界清楚、可還原、已有成熟runbook的流程試行,較適合作為起點;之後才按準確度、審核紀錄和業務影響逐步增加自動化程度。尤其受監管或權限分工嚴格的機構,應讓資安、IT營運、身份管理及內部審計共同界定例外情況,而非只由單一團隊設定agent。
下一步值得觀察的是Palo Alto Networks會如何把Console整合進Cortex,以及其是否披露更多關於授權控制、人手覆核和操作審計的安排。Console過往客戶包括Ramp、Flock Safety及Scale AI,但報道未提供整合後的產品時間表、定價或香港供應資訊。在AI agent由help desk走向SOC之際,最先受影響的將是需要處理大量重複告警與帳戶事件的安全營運團隊;能否減少負擔而不放大權限風險,仍要由實際部署驗證。
延伸閱讀
AI 輔助說明: 本文由 AI 協助整理,並經兩輪獨立自動品質審核;資料及連結仍以原始來源為準。
參考來源
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







