部落格來源:Idira—達成權限控制大眾化的旅程
Idira:達成權限控制大眾化的旅程
關鍵要點
- 建立在 PAM 特權存取管理的技術基礎上: Idira™ 是 Palo Alto Networks 的新世代身分安全平台,可將特權控管延伸至 AI 企業中的每一種身分,包括人員、機器與 AI 代理。
- 零常駐特權成為預設機制: Idira 以動態權限取代靜態、長期存在的存取方式,並透過單一控制平面提供即時授權,降低常駐權限遭濫用的風險。
- AI 原生能力縮短攻防落差: AI 能力內建於 Idira 平台,可揭露隱藏權限與未受管理帳號、建議最小權限並推動補救,縮短攻擊者最快 72 分鐘即可從初始入侵走到資料外洩,與防禦團隊過去可能需耗時數日才能完成回應之間的落差。
- 憑證生命週期正成為機器身分治理的關鍵: NGTS 聚焦憑證生命週期自動化與後量子安全準備。隨著公共 TLS 憑證有效期逐步縮短,並將於 2029 年進一步降至 47 天,仍仰賴人工更新的企業將面臨更高的維運與服務中斷風險。
自從 Palo Alto Networks 與 CyberArk 於二月完成合併以來,市場持續關注同一個問題:身分安全的未來究竟會是什麼模樣?
在今年 IMPACT 大會上,Palo Alto Networks 正式揭示了這個答案——推出 Idira™,新世代身分安全平台。Idira 可在單一控制平面上保護 AI 企業中的每一種身分,包括人員、機器與 AI 代理,主動探索風險、動態套用權限,並治理從首次存取到最後一個工作階段的完整生命週期。
Idira 的理念,源自超過二十年深耕此領域所淬煉出的信念。權限是身分安全中最具挑戰性的環節。 過去一個世代以來,業界學會了如何有效管理少數高度特權使用者,也就是全球最重視安全的企業中負責系統管理的管理員。這在當時確實有其必要,但如今早已不再足夠。
現在,是時候將同樣嚴謹的控管標準擴展到每一種身分。因為時至今日,任何身分都可能推動業務運作,同時也可能成為攻擊者利用的入口。這正是 Idira 所帶領我們踏上的旅程,從僅針對管理員的特權控管,演進為涵蓋每一種身分的權限控管。
攻擊者不再只是闖入,而是直接登入
在過去二十年的大部分時間裡,身分安全一直建立在一個令人安心的假設之上:只要能清楚區分少數擁有高度權限的管理員,以及大量的一般使用者,企業就能獲得充分保護。然而,這項假設在今天已經無法成立。
Palo Alto Networks 董事長暨執行長 Nikesh Arora 將此稱為「IAM 謬論」。而《2026 年身分安全形勢報告》中的資料也清楚顯示,這樣的假設早已不再適用。
根據全球 2,930 位網路安全決策者的回覆:
- 機器身分的數量目前已達人類身分的 109 倍,其中 79% 是 AI 代理身分。
- 91% 的企業已在生產環境中部署自主式 AI 代理。
- 90% 的企業在過去 12 個月曾遭遇與身分有關的攻擊,83% 的企業曾發生兩起以上的安全事件。
舊有模式之所以失效,並不是因為身分變得不再重要,而是因為身分與權限已經無所不在,遍布企業的各種環境與系統。
根據原文作者過去兩年對重大攻擊事件的觀察,這些事件多遵循著類似的模式。攻擊者竊取帳號認證資訊,利用原本應該失效的常駐存取權限進行橫向移動,接著提升權限,最後成功入侵鎖定的資料、基礎架構或業務系統,包括 Okta、MGM、Microsoft。產業不同、規模不同,但攻擊模式始終如一。
單一過度授權的身分,就足以掌控整個企業。
而當防禦者有機會因應時,往往已經落後。有 97% 的從業人員表示,四處分散的工具會讓每一次身分事件的回應時間增加 12 小時。與此同時,Unit 42® 觀察到最快的攻擊者,從初始入侵到資料外洩最快僅需 72 分鐘。
身分已經成為企業的邊界,而過去用來保護這道邊界的威脅模型,早已不再適用。
每個身分都帶有特權,這是 Idira 的第一個基本原則
Idira 的理念,源自超過二十年深耕身分安全領域所累積的核心信念。
每一次登入、每一個存取權杖、每一個服務帳號與工作負載,以及每一個 AI 代理,都可能觸發工作流程、呼叫 API 或存取敏感資料。某些身分甚至能建立或刪除基礎架構、動用企業資金,或建立新的身分。權限不再只屬於少數管理員,而是已經分散到整個企業,並在每一秒持續運作。
同樣地,用來保護權限的控制機制,也不能只適用於少數人。
機器身分增加後,憑證也成為信任治理的一環
當企業中的機器、工作負載與 AI 代理持續增加,身分安全面對的已不只是帳號與權限問題。支撐系統、服務與機器彼此建立信任的數位憑證,也成為機器身分治理中不可忽略的一環。
今年稍早,Palo Alto Networks 於 RSA 大會推出新世代信任安全防護 NGTS(Next-Generation Trust Security),聚焦自動化憑證生命週期管理,並加速後量子安全準備。
目前仍有 71% 的企業尚未實現憑證更新自動化。隨著公共 TLS 憑證有效期逐步縮短,並將於 2029 年進一步降至 47 天,企業需要處理的更新頻率、變更作業與人工維運工作量也將同步增加。
對台灣企業常見的 SSL/TLS 憑證更新、變更管理與稽核佐證流程而言,這意味著原本仰賴人工追蹤的工作必須更頻繁執行。憑證生命週期管理因此不再只是日常 IT 維運問題,而逐漸成為服務可用性、業務持續性與數位信任治理的一環。
NGTS 正是從網路層著手,協助企業推動憑證生命週期管理自動化。
除了機器身分背後的數位信任治理,Idira 也從身分本身出發,透過三項核心能力持續降低過度授權與常駐權限風險:
首先,主動探索
Idira 會持續掃描整個環境中的所有身分、權限與存取路徑,全面涵蓋人員、機器、工作負載、機密、憑證與 AI 代理,無論這些身分存在於網路、雲端、伺服器、端點或瀏覽器中。只要某個人或系統具備驗證身分的能力,Idira 就能知道它的存在、掌握其可存取的範圍,並評估這些權限中,究竟有多少是實際必要的。
其次,動態控制
Idira 透過只在需要當下存在的動態權限,取代攻擊者所依賴的靜態、長期存在的常駐權限。零常駐特權從理想目標轉變為預設機制,並同樣適用於登入生產環境的管理員、部署程式碼的開發者,以及呼叫工具的 AI 代理。這正是朝向「以身分為核心的主動安全防護」所進行的轉型。
第三,持續治理
Idira 將身分生命週期治理轉變為端到端自動化。治理不再只是每季一次、為了合規而執行的例行作業,而是持續運作的控管機制。原本因工具分散造成的 12 小時回應延遲,也能因此被大幅縮減。
這也正是「權限控制大眾化」所代表的核心概念:並不是放寬限制,而是將業界成熟的特權控管機制,擴展到每一個承載關鍵業務的身分,同時避免因安全控管而犧牲使用效率。
從身分治理延伸至整體安全平台
Idira 與 Strata®、Cortex® 並列為 Palo Alto Networks 的核心平台,並持續在整體產品組合中深化身分整合,進一步提升客戶的平台價值。Prisma® Browser™ 可直接在企業使用者實際工作的瀏覽器環境中提供特權存取能力。Prisma AIRS™ 3.0 則會以原生方式與 Idira 整合,將更完整的身分安全與權限控管延伸至 AI 代理。而 Cortex 將接收第一方身分訊號,提高偵測精準度,並在偵測到入侵指標時,自動執行以身分與權限為導向的回應動作。
客戶已經開始感受到實際成效。Northern Trust 將密碼合規性提升了 137%。Panasonic Information Systems 以身分為核心重建安全營運架構。Healthfirst 將零信任計畫建立在身分優先的控管機制之上。PDS Health 則為超過 900 間診所提供臨床存取安全保護。他們各自面臨不同的問題,卻找到了相同的答案。
挑戰各異,答案一致。透過單一平台,將一致的權限控管套用到每一個關鍵身分之上。
AI 讓這件事變得迫在眉睫,卻也讓它成為可能
AI 已經改變了身分風險的速度、規模與經濟法則。
前沿模型已跨越一個關鍵門檻。Anthropic 的 Claude Mythos Preview 已能在企業日常依賴的作業系統與瀏覽器中,識別出數以千計的零時差漏洞。每一組暴露的密碼、每一條常駐的管理員存取路徑、每一個被遺忘的服務帳號,如今都能被更快速地探索、驗證,甚至被武器化,其速度已超越多數安全團隊的回應能力。在 Palo Alto Networks 2026 年的調查中,55% 的決策者將 AI 驅動的威脅列為他們最關切的身分安全問題。
Palo Alto Networks 所提出的方向很明確:以 AI 對抗 AI。
如果前沿模型正在改變攻擊的成本效益,那麼可靠的因應方式,就是利用同樣的技術重新改寫防禦的經濟法則。
而 Idira 正是 Palo Alto Networks 在身分安全領域落實這項策略的重要平台。AI 原生能力已內建於平台中,可揭露隱藏權限、識別高風險的存取組合、自動建議最小權限,並推動精準補救。同類型的智慧能力,可能讓攻擊者在 72 分鐘內找到最脆弱的環節,也能協助防禦者在數秒內採取補救措施。
當程式碼修補速度無法趕上威脅變化時,身分就成為能以機器速度調整的重要控制平面。
共同的使命,攜手共進
在超過二十年的時間裡,特權存取管理的先驅者建立了深受信賴的控管機制,用以守護全球最關鍵的環境。這項使命創造了一個全新的產業類別,也建立起信任基礎,進而成就了今日的一切。
Idira 延續這項使命,並進一步將其擴展,以因應現今大規模的安全挑戰。
這只是第一波變革,而不是終點。這份產品藍圖將權限控管延伸至員工身分,推動機器身分與 AI 代理身分安全,並將原本碎片化的市場整合成單一平台。Palo Alto Networks 持續推進這項產品藍圖,並結合 IMPACT 大會上客戶所分享的實際需求與使用情境,共同塑造未來的身分安全方向。
身分安全的未來將不再僅由「存取」來定義,而是由「控制」能力來決定。見證 Idira 致力於實現的目標。
前瞻性陳述
此部落格包含涉及風險、不確定性和假設的前瞻性陳述,包括但不限於與 Palo Alto Networks 現有或未來產品和技術相關的效益、影響、效能及其潛在成果。本部落格、其他新聞稿或公開聲明中提及但尚未發布的任何服務、整合或功能,以及通常尚未普遍提供給客戶的服務或功能,目前可能尚未提供,亦可能無法依預期時程或形式推出。購買 Palo Alto Networks 應用程式的客戶,應以目前已普遍提供的服務與功能作為購買決策依據。





