ARTICLE · 1105230
备份厂商的 AI agents 军备竞赛:一边用 AI 备份,一边为 AI 备份
引言:48 小时里,四家备份厂商说了同一件事
9 月 15 到 17 日,数据保护赛道四家头部厂商密集出招。
Druva 宣布用 AI 反击 AI 勒索:拿备份数据做威胁验证,把「哪些数据还能信」变成可举证的证据链。Rubrik 把自家安全云通过 MCP 协议开放给客户的 AI agents,让 agent 直接读保护遥测、跑恢复流程。Cohesity 发布 Agent Resilience,专门保护 AI agent 自己的记忆和配置,支持时间点恢复。CTERA 用 agentic AI 判断哪些是「死数据」,自动归档降温。
四家动作方向出奇一致。把它们摆在一起看,会发现备份厂商正在两条战线上同时开火:一条是「用 AI 干备份的活」,另一条是「替 AI 做备份」。后者是全新的,也是这篇文章的重点。
先划清边界:我们上一期(09-16《当 AI 数据成为合规刚需》)讲的是需求侧——金融机构的备份体系该怎么升级,才能留住 AI 决策上下文、通过审计。这一期讲供给侧——备份厂商自己在做什么产品,以及这轮变化对金融买方的选型意味着什么。
一、第一条战线:用 AI 干备份的活
这条线不算新,但今年明显加速。两个方向最典型。
方向一:用 AI 找威胁、验证证据。Druva 的思路是「用 AI 反击 AI 勒索」。它给出的判断很直接:攻击者正在用 AI 测试更多路径、更快换战术、把恶意行为藏进正常活动里,传统异常检测能标出「文件活动不寻常」,却把管理员淹没在多路遥测和状态报告里,分不清哪些是真恶意。
Druva 的做法是两条腿:用 Dru Metagraph 分析可疑的身份行为、画出爆炸半径;再叠加自建的 AI 威胁管线,直接分析备份数据来验证勒索行为。落到产品上是三步——跨快照识别勒索特征(勒索信、可疑扩展名、大规模重命名)、用平台内取证验证高危发现(结构校验、熵值、MIME 类型分析、文件完整性)降低误报、把证据转成恢复动作(区分受污染数据和干净快照,恢复前先验证恢复点)。
Druva 首席安全官 Yogesh Badwe 的话点出了这轮变化的核心:「安全团队知道自己挡不住每一次攻击。真正的挑战是威胁突破之后,确切知道发生了什么。」传统备份给的是「能不能恢复」,Druva 想给的是「凭什么相信恢复点」。
方向二:用 AI 判断数据价值、自动降温。CTERA 走的是另一条路。它先做了个统计:企业文件数据里约 95% 很少被使用。然后据此推出归档方案——用 InsightAI 的 agentic AI,从文件名、路径、扩展名、目录上下文这些元数据里推断每个文件「装的是什么」,结合年龄、类型、大小、使用模式,判断哪些可以归档。
关键在于它没有把归档做成「搬走就取不回来」。归档后的文件仍在 CTERA 平台内,保持受治理、可被 AI 和分析访问,不需要单独的取回或再水化步骤。CTERA CEO Oded Nagel 的说法是:「数据量会继续涨,但不是所有数据都需要留在主存储上、都需要立即可访问。难点一直是——知道哪些数据可以安全搬走,并且给出一条能落地的执行路径。」
这个方向值得金融行业注意:冷数据的成本,正在被 AI 推理和 agent 访问推高。热数据要用昂贵的 SSD,而 agent 时代「热」的定义还在变。把死数据搬下闪存,从「优化项」变成了「必需项」。
二、第二条战线:替 AI 做备份(真正的新战场)
如果只有第一条战线,这篇就不必写了。真正的新东西是第二条:备份厂商开始把 AI agent 本身当成需要保护的工作负载。
Cohesity:把 agent 当应用来保护。Cohesity 发布的 Agent Resilience(CAR),直接用保护普通工作负载的同一套架构——快照、不可变备份、干净房间恢复——来保护 agent。它做两件事:一是保护 agent 状态,也就是 agent 的记忆和配置,支持时间点恢复,在记忆污染、配置错误或恶意活动后把 agent 恢复到已知良好状态;二是保护 agent 所管理的资源——数据库、文件系统、其他服务,出事时能精确恢复受影响的资源。
Cohesity 首席产品官 Vasu Murthy 的话一针见血:「检测能告诉你某个 AI agent 跑偏了,但它没法撤销已经发生的改动。」这是「检测」和「恢复」之间的鸿沟,也正是备份厂商的看家本领。
Cohesity 还给了个量级判断:企业现在有数百到上千个 agent,agent 的保护与韧性会越来越重要。它同时抛出了「自主网络韧性」(Autonomous Cyber Resilience)的愿景——用 agentic 工作流把五步框架(保护数据/身份/应用/agent、确保可恢复、修复威胁、演练恢复、优化风险态势)自动化,人保留在环路中。
Rubrik:把保护数据开放给 agent 读。Rubrik 的动作方向相反但互补——它不是保护 agent,而是让 agent 能用保护数据。通过 Rubrik MCP,把安全云 API 的 schema 直接暴露给客户的 AI agents(Claude、Copilot、自建 agent),让它们查询保护遥测、在恢复、身份、应用上下文上执行动作。
在此之前,Rubrik AI 主要是「Rubrik 在自己平台上当 agent」。有了 MCP,它变成了共享的智能与执行层:一方和三方的 agent 可以在同一套身份与策略控制下,对同一批网络韧性数据做推理、跑恢复和合规工作流。Rubrik 披露,已有三分之一的客户在用 Rubrik AI。MCP 目前是私有预览,计划 10 月正式可用。
Rubrik 同期还发了 Code Guardian,用 Anthropic 的 Claude Mythos 5 加自建安全壳,在气隙隔离的代码副本上做漏洞分析——不碰生产仓库,把确认的高危问题直接推进 Jira 或 GitHub。
三、一个被简报漏掉的时间线:这不是「48 小时」,是加速
值得如实说清楚的是:这四家的 agent 化不是从 9 月才开始的。
按 Blocks & Files 的梳理:Commvault 在 4 月就发布了 AI Protect(发现并清点环境里的 agent、映射其活动);Cohesity 6 月转向 agentic 的「无头保护」;Druva 7 月宣布「四路 AI agent 战略」(保护 agent、给 agent 开放备份数据访问、防 agent、用 agent 做韧性调查),并接入 Claude 和 Copilot。
所以 9 月这波的正确读法不是「四家突然同时转向」,而是:各自铺了大半年之后,产品集中到了可交付的节点。对金融买方的含义完全不同——如果是前者,说明是营销跟风、产品可能还很空;如果是后者,说明这条产品线已经过了概念期,值得纳入正式选型评估。
四、落到金融科技:这轮变化改变三件事
第一,灾备的「保护对象清单」要加一行。过去金融灾备清单是核心数据库、交易系统、文件服务。现在得问:我们跑在生产里的 agent 有多少个?它们的记忆和配置,有没有进备份范围?Cohesity 说的「数百到上千个 agent」不是夸张——一家中型金融机构的客服、信贷、投研、合规各条线加起来,agent 数量很容易上三位数。而绝大多数机构的备份清单里,这些 agent 的状态是空白。
第二,RTO/RPO 的适用对象要从「系统」扩展到「agent 状态」。Cohesity 的 CAR 支持 agent 的时间点恢复,这背后的逻辑是:agent 也会「坏」,也会被投毒、被误配、被恶意改。金融机构做灾备演练时,现在该加一项——能否把某个跑偏的 agent 恢复到已知良好状态,并说清恢复到哪个时间点。这比「恢复一个数据库」更微妙,因为 agent 的「良好状态」本身需要定义。
第三,「谁的数据能给 agent 读」成了新的访问控制命题。Rubrik 通过 MCP 让 agent 读保护数据,同时强调 RBAC 对齐、可配置权限、遵循 OWASP MCP。对金融行业,这既是效率机会(agent 自动排查备份失败、自动跑合规检查),也是风险面——agent 能读备份数据,就意味着备份数据多了一条被误用或被攻破的路径。上线前必须把权限边界、审计留痕想清楚。
第四,冷数据治理有了 agent 化的落地工具。CTERA 那 95% 的数字,对金融机构同样成立——大量历史文件、归档材料躺在主存储上,既费钱又是合规负担。用 agent 自动识别、自动降温,同时保持可访问可治理,是一条现实路径。但要注意:「可归档」和「该删除」是两回事。上一期讲的分类分级要求仍然适用——有些数据该删而不该留,归档只是把成本后移。
结语
备份厂商这轮 AI 化的信号很清楚:备份的边界正在从「数据」扩展到「agent 状态」,从「恢复文件」扩展到「证明可信」。
对金融行业,这不是一个「要不要跟」的问题,而是一个「什么时候把 agent 纳入灾备清单」的问题。当 agent 开始替人做决策、生成合规留痕数据,它就不再是 IT 工具,而是一个有状态、会出错、需要被保护的工作负载。谁先把这件事写进灾备方案,谁在下一轮审计和事故里就少一个盲区。
来源:Blocks & Files《Druva reacts to AI ransomware raids with AI responses》(09-17)、《Rubrik gives customer AI agents access to its protection and resilience data》(09-16)、《Cohesity extends resilience to AI agents, plans to automate cyber resilience》(09-16)、《CTERA AI agents see dead data and cart it off to an archive》(09-16)、《CTERA finds 95% of enterprise file data rarely used》(09-15);Cohesity Agent Resilience 新闻稿(09-16);Cohesity 第五份《Global Cyber Resilience Report》。文中「金融灾备清单该加 agent 一行」「RTO/RPO 适用对象扩展」等为基于厂商产品方向的行业逻辑推断;各产品可用时间以厂商官方为准(Rubrik MCP 计划 2026-10 GA;Cohesity CAR 面向部分客户、GA 目标 2026 年底)。