
Zenity AI Observability 上手两周,安全团队该看的不是告警数量
周末折腾了一下 Zenity 的 AI Observability,踩了不少坑,趁记忆还热写下来。
先说背景。Zenity 是家以色列出来的 AI 安全公司,创始人是 8200 部队退伍的,之前都在微软带过云端和 OT 安全产品,现在团队两百多人,最近拿了 1.25 亿美元 C 轮,微软和英特尔的资本都在里面。它主打的是代理层这件事,盯的是代理本身的配置、权限、连着哪些工具、记忆里存了什么、运行时干了什么。
这个定位我认。我投过两个 agent 方向的团队,最头疼的是它答对话的同时顺手把不该动的数据动了。
他们给的是 SaaS 控制台加一套 API,我这边是拿一个测试租户接的。准备阶段要做的第一件事是授权连接器,把 Microsoft 365、Salesforce 这类环境挂进去,让平台自己去扫。这一步大概花了我四十分钟,主要是权限范围要一项项确认,IT 那边卡了一会儿。
扫完出来的第一屏是个资产清单。这个清单会把你组织里正在跑的代理全列出来,包括藏在 SaaS 平台里的、云上内部团队自己开发的、还有员工电脑上装的那种本地小工具。我这边扫出来的结果比预想的多,有好几个是业务部门自己搭的,我压根不知道存在。这就是所谓影子 AI,先发现才有得管。
点进单个代理能看到它的配置、权限范围、调用过哪些工具、访问过哪些数据。这部分做得挺细,权限那栏会直接标出超范围的项。
第一次跑的时候我把范围开太大,全租户扫,结果页面加载慢得难受,等了两三分钟才出图。后来收窄到两个业务单元就顺了。所以别一上来就全量,分批次接。
另外它默认的告警阈值偏敏感,我挂上去第一天收了一堆通知,大部分是正常行为被误标。这个得自己调,调完才像个能用的东西。文档里对这块讲得不算清楚,我基本是靠试出来的。
还有一个,这套东西对纯自研、跑在自己机房里的 agent 覆盖没那么顺,得走 API 手动上报。如果团队技术栈比较野,前期接入的人工不小。
中大型企业比较适合,尤其是已经在用 Microsoft 365 Copilot、Salesforce 这类平台、代理是业务部门自己搭起来的那种。安全团队需要一份能拿给审计看的清单和证据链,这东西对口。它做告警,也做态势管理和合规报告。
不适合的是十几人的小团队,或者 agent 就那么两三个、跑在自己可控环境里的。你上一套这个,接入成本比风险本身还大。另外纯自研重型技术栈、不在主流 SaaS 生态里的,也要掂量下适配工作量。
这是给代理已经多到自己数不清的组织的工具。你要是还能一张表列清楚公司有几个 agent,那先别买,先列表。
要我说,先别急着上工具,花半天时间把自己环境里的代理盘一遍,看看有没有你不知道的。盘完你就知道自己该不该花钱了。
物界前沿