凌晨 3 点的告警邮件,让我看清一件事:90% 的安全告警分析师连「为什么」都没空看

1 阅读2分钟

在从旧金山飞回深圳的红眼航班上,我被一份告警邮件敲醒——那一刻我才意识到,2026 年的安全团队,已经集体进入了一个尴尬处境。

一组让人没法继续装睡的数字

  • Cloudflare 部分网络 HTTPS 占比超 99%
  • Cisco 2026 AI 流量报告里 QUIC 占 AI 推理流量的 57%
  • TLS 1.3 把握手明文进一步压缩
  • QUIC 让 TCP 层特征集体消失

Cisco 把这件事正式命名为 Loss of Visibility——不是某一项失灵,是整个互联网的"可见性"地基在塌。

传统检测三件套正在集体失效

维度过去现在
端口HTTP=80, HTTPS=443加密隧道、随机端口、QUIC
明文特征URL / Host / UATLS 1.3 默认加密
DPI 解析包内容匹配payload 加密后无法解析

不是某一种攻击变强,是整个底座在动。

下一代能力的三个转向

转向一:不解密,但要识别 用 TLS/QUIC 握手指纹 + 连接上下文识别应用和进程。代表案例:Cisco Encrypted Visibility Engine(EVE)

转向二:单点告警不够,要做长期行为画像 单 IP 信誉已经被绕烂,攻击者用 VPN + 代理 + 云基础设施来回切换。必须把"这条流量是什么"升级到"这个对象到底在做什么"

转向三:会告警已经不够,还要会证明自己 Corelight Agentic Triage 把 evidence-backed investigation 放到核心。AI 给判断的同时要给证据、给步骤、给可复核链路

给同行一个效率工具总结

  • ✅ 把"不解密识别"做成基础能力
  • ✅ 行为画像必须作为默认交付物
  • ✅ 证据链必须有审计级别
  • ✅ 报告从"按月"升级到"按需"
  • ❌ 别再押注 DPI
  • ❌ 别再相信单 IP 信誉
  • ❌ 别再只看告警本身

感叹一句

网络不会再回到明文时代,安全系统得学会在看不见内容的时候,依然看懂网络。