NEC將推出一項託管服務,把企業IT資產中潛藏的漏洞找出來、判斷危險程度,並一路做到實際處置為止,全部一手承接。服務名稱為BluStellar Intelligent Managed Service,自2026年9月底起面向金融機構、製造業與流通服務業提供,目標是三年內達成300億日圓營收。在攻擊方已經用AI提升效率的當下,防守一方的判斷也要交給AI,這就是它的思路。

漏洞處置已經不是人力追得上的工作

企業的系統負責人每天面對的,是不斷公布的漏洞資訊堆成的山。哪一個真的會影響自家系統、哪台伺服器從外部看得見、一旦出事哪條業務線會停擺。把這些逐一比對再決定優先順序,本身就是相當耗時的調查工作。

AI的普及讓情況更緊繃。攻擊者也開始用AI搜尋漏洞、產生攻擊程式碼、調查目標,從公布到被利用的間隔正在縮短。同時,雲端的廣泛運用與系統的分散化,讓企業必須管理的IT資產與網路設備持續增加。分母在變大,寬限時間卻在縮短。

NEC認為,光靠傳統以監控與偵測為中心的維運已經撐不住。這項服務的核心,是把AI的分析與執行帶到偵測之後的環節:先修哪一個、怎麼修、修好的狀態能不能維持住。

從資產盤點到修補程式部署,中間不斷線

服務涵蓋的範圍,從IT與網路資產的發現開始,經過漏洞偵測、風險分析、優先順序排定、應對方案的擬定與實際處置,一直到維運改善。過去依環節分散在不同負責人與工具上的領域,被整合成一條完整的流程。

輸入的素材有三樣:資產資訊、漏洞資訊與業務影響。AI把三者整合分析,找出對該客戶而言應該優先處理的風險。處置完成之後,服務仍會持續讀取漏洞應對狀況與系統維運資料,用於風險評估與改善措施的規劃。不是一次性的對策,而是讓維運改善的循環持續運轉,藉此保持能夠搶在威脅之前的狀態,也就是一般所說的網路韌性。

優先順序不只看CVSS分數

技術層面最值得注意的,是優先順序的判定方式。

CVSS(Common Vulnerability Scoring System)是衡量漏洞嚴重程度的國際通用指標,但這項服務並不只以它為依據。設備在網際網路上的曝險程度、是否有實際被利用的案例、對業務的影響大小,都會一併納入判斷。參照的框架,是美國網路安全暨基礎設施安全局(CISA)於2026年6月發布的具約束力維運指令BOD26-04。該指令要求聯邦機關從以CVSS分數為中心的處理方式,轉向納入實際利用狀況與資產重要度的風險導向優先排序。

另一個重點,是單獨看起來不嚴重的漏洞。個別優先度不高的問題,組合起來卻可能形成通往重要資產的攻擊路徑。該服務會辨識並評估這類組合,依照實際的攻擊風險重新排定優先順序。分析採用的是NEC次世代網路安全服務CyIOC所使用的安全專用AI技術cotomi Security for Industry,並與合作夥伴企業的產品串接。

三個方案,合作夥伴包括Google Cloud與ServiceNow

9月底開始提供的是以下三項服務:

  • IT與網路資產管理服務
  • 漏洞管理服務
  • 漏洞處置服務

掌握資產的階段、管理漏洞的階段,以及實際動手的階段,各自作為獨立的方案提供。

合作夥伴也公開了評論。Google Cloud日本代表三上智子將NEC定位為Google AI Threat Defense重要且具先驅意義的啟動夥伴,表示將共同把AI原生的防禦策略落實。ServiceNow日本社長執行董事鈴木正敏則談到,以支撐漏洞處置升級的夥伴身分參與其中意義重大。使用者一方,三井住友信託銀行表示金融業需要更為堅固的體制,對這項做法抱持期待。

把在客戶零號中試過的東西做成商品

NEC有一項稱為客戶零號的做法,把自己定位成第零個客戶,新機制先在公司內部運行。該公司表示,從中取得的實務知識,以及在社會基礎設施與關鍵任務領域累積的經驗,都會隨時反映到這項服務中。對於難以自行確保專業人才的企業來說,能連同維運一起借用這份累積,才是實質的價值所在。

關於後續,NEC提出的計畫是實作主動式漏洞偵測,以及由AI代理擬定並執行防禦措施的功能。目前的服務以分析與支援為主,但方向上已經看向對變化中的威脅做出自主應對。

總結

BluStellar Intelligent Managed Service是一項用AI把資產掌握、漏洞偵測、優先排序、處置與維運改善串起來的託管服務。特色在於不只依賴CVSS分數,而是結合曝險狀況、實際被利用的案例、業務影響,乃至漏洞之間的組合來判定優先順序,2026年9月底以三個方案起步。NEC提出三年300億日圓營收的目標,並預告了由AI代理自主處置的功能。防守一方的維運究竟能自動化到什麼程度,值得在實際運行中持續觀察。