NEC将推出一项托管服务,把企业IT资产中潜藏的漏洞找出来、判断危险程度、并一直做到实际处置为止,全部一手承接。服务名为BluStellar Intelligent Managed Service,自2026年9月底起面向金融机构、制造业和流通服务业提供,目标是三年内实现300亿日元销售额。在攻击方已经用AI提升效率的当下,防守一方的判断也要交给AI,这就是它的思路。
漏洞处置已经不是人力追得上的工作
企业的系统负责人每天面对的,是不断公布的漏洞信息堆成的山。哪一个真的会影响自家系统,哪台服务器从外部可见,一旦出事哪条业务线会停摆。把这些逐一比对再决定优先顺序,本身就是相当费时的调查工作。
AI的普及让情况更紧张。攻击者也开始用AI搜寻漏洞、生成攻击代码、调研目标,从公布到被利用的间隔正在缩短。与此同时,云的广泛使用和系统的分散化,让企业需要管理的IT资产与网络设备持续增加。分母在变大,宽限时间却在缩短。
NEC认为,仅靠传统以监控和检测为中心的运维已经支撑不住。这项服务的核心,是把AI的分析与执行带到检测之后的环节:先修哪一个、怎么修、修好的状态能不能保持住。
从资产盘点到补丁部署,中间不断档
服务覆盖的范围,从IT与网络资产的发现开始,经过漏洞检测、风险分析、优先级排序、应对方案的制定与实际处置,一直到运维改进。过去按环节分散在不同负责人和工具上的领域,被整合成一条完整的流程。
输入的素材有三样:资产信息、漏洞信息和业务影响。AI把三者统合分析,识别出对该客户而言应当优先处理的风险。处置完成之后,服务仍会持续读取漏洞应对状况和系统运维数据,用于风险评估和改进措施的规划。不是一次性的对策,而是让运维改进的循环持续运转,从而保持能够抢在威胁之前的状态,也就是通常所说的网络韧性。
优先顺序不只看CVSS分数
技术层面最值得关注的,是优先级的判定方式。
CVSS(Common Vulnerability Scoring System)是衡量漏洞严重程度的国际通用指标,但这项服务并不只以它为依据。设备在互联网上的暴露程度、是否存在实际被利用的案例、对业务的影响大小,都会一并纳入判断。参照的框架,是美国网络安全和基础设施安全局(CISA)于2026年6月发布的具有约束力的运营指令BOD26-04。该指令要求联邦机构从以CVSS分数为中心的处理方式,转向纳入实际利用情况和资产重要度的基于风险的优先级排序。
另一个要点,是单独看起来不严重的漏洞。个别优先级不高的问题,组合起来却可能形成通往重要资产的攻击路径。该服务会识别并评估这类组合,按照实际的攻击风险重新排定优先级。分析使用的是NEC下一代网络安全服务CyIOC所采用的安全专用AI技术cotomi Security for Industry,并与合作伙伴企业的产品联动。
三个菜单,合作方包括Google Cloud与ServiceNow
9月底开始提供的是以下三项服务:
- IT与网络资产管理服务
- 漏洞管理服务
- 漏洞处置服务
掌握资产的阶段、管理漏洞的阶段、以及真正动手的阶段,各自作为独立的菜单提供。
合作伙伴也公开了评论。谷歌云日本代表三上智子把NEC定位为Google AI Threat Defense重要且具有先驱意义的启动合作伙伴,表示将共同把AI原生的防御战略落地。ServiceNow日本社长执行董事铃木正敏则谈到,作为支撑漏洞处置升级的合作伙伴参与其中意义重大。用户一侧,三井住友信托银行表示,金融行业需要更加坚固的体系,对这项举措抱有期待。
把在客户零号中试过的东西做成商品
NEC有一项名为客户零号的做法,把自己定位成第零个客户,新机制先在公司内部运行。公司表示,从中获得的实践经验,以及在社会基础设施和关键任务领域积累的知识,都会随时反映到这项服务里。对于难以自行确保专业人才的企业来说,能连同运维一起借用这份积累,才是实质性的价值所在。
关于后续,NEC给出的计划是实装主动式漏洞检测,以及由AI智能体制定并执行防御措施的功能。目前的服务以分析和支持为主,但方向上已经看向了对变化中的威胁做出自主应对。
总结
BluStellar Intelligent Managed Service是一项用AI把资产掌握、漏洞检测、优先级排序、处置和运维改进串联起来的托管服务。它的特点在于不只依赖CVSS分数,而是结合暴露状况、实际被利用的案例、业务影响,乃至漏洞之间的组合来判定优先级,2026年9月底以三个菜单起步。NEC提出三年300亿日元销售额的目标,并预告了由AI智能体自主处置的功能。防守一侧的运维究竟能自动化到什么程度,值得在实际运行中继续观察。
