天阗AI智能体:智检测,慧守护

宣布时间 2024-05-14

自从ChatGPT宣布以来,围绕大模子的讨论愈演愈烈,小我私家、企业以致国家都陷入了深刻的厘革中。它的影响力已经远超手艺领域,成为全球手艺、工业和国际竞争的综合战场。然而,大模子的现实落地并非一帆风顺,从行业数据的网络到现实应用场景的团结,每一步推进都面临着诸多挑战。本文先容尊龙凯官网入口基于L1清静大模子构建的L2威胁检测应用场景(天阗AI智能体)。


大语言模子(LLM)通过提醒工程,如零样本学习、少样本学习、头脑链等要领展示了不错的天生和推理能力。


然而,上述要领一方面是静态的黑箱模式,模子使用预训练的自身内部知识爆发头脑历程,并未驻足于外部真实天下;另一方面,大部分开源LLM在笔直领域(如网络清静)的专业能力有限,使得其在解决行业重大问题的时间能力缺乏。因此,基于LLM的AI智能体(AI Agent)应运而生。



AI智能体框架先容



尊龙凯时 - 人生就是搏!

LLM-based Agent framework


凭证OpenAI AI应用研究主管Weng Lilian的先容,基于LLM构建的AI智能体应该包括影象(Memory)、妄想(Planning)、工具使用(Tools and Action)三大概害能力。


① 影象能力:包括短期影象和恒久影象两种。例如,上下文学习(In-Context Learning)可以被视为短期影象,外部知识库可以被视为恒久影象,Agent可以使用影象�?槔椿航饣镁跽飨�。


② 推理妄想能力:包括使命拆解和自我反思两类。例如,Agent可以使用头脑链等要领将重大难题的使命拆分为多个简朴的子使命,一步一步解决;同时,Agent也能够凭证历程反响、影象反响、情形反响,通过自我反思等方法吸收过失教训,刷新最终的输出质量。自我反思不需要通过有监视微调(SFT)或者增量预训练的方法更新LLM的权重网络,让LLM自己或者其他的LLM审阅并修正自己天生的输出。


③ 工具使用能力:Agent能够凭证prompt明确意图,凭证需要挪用差别工具(例如:搜索引擎、代码执行、科学盘算等外部工具的API接口),扩展和增补其应用能力。工具使用不但是人类智能的体现,也是纯LLM和AI Agent的主要区别,由于纯LLM更善于“动脑”,而AI Agent不但能“动脑”也能“下手”。


斯坦福大学的吴恩达教授也在研究中发明基于GPT-3.5构建的智能体在应用中体现比纯GPT-4更优。因此,基于AI智能体的设计模式关于工业界的行业应用很是有启发,可以使用开源LLM实现“以小广博”的效果。


同时,他在研究中提出反思(Reflection)、工具使用(Tool Use)、妄想(Planning)多智能体协作(Multi-agent Collaboration)四种AI智能体的应用设计模式,并指呈现在Reflection模式和Tool Use模式已经被普遍接受和应用了。 



天阗AI智能体



天阗AI智能体是以“智检测,慧守护”为理念,基于尊龙凯官网入口清静大模子构建的一个立体感知、全域协同、精准判断、一连进化、开放的智能检测防御能力实体。


天阗AI智能体由清静大模子和种种专用小模子组成,智能调理种种检测单位,同时团结结构化或非结构化知识数据,对种种攻击事务举行提炼总结,推理天生检测规则、专杀工具、诱骗诱捕等动态防御战略,为清静检测和响应产品注入了一颗“AI芯”。


尊龙凯时 - 人生就是搏!



三大应用场景



天阗AI智能体应用在“智能威胁检测、智能威胁剖析、智能威胁防御”三大场景中。

智能威胁检测场景


依据差别检测场景智能化调理种种检测工具和算法,天阗AI智能体可大幅度提高检测精准度和整体检测性能。


1、Web攻击威胁检测


规则匹配、词法语法检测、机械学习模子检测是目今Web攻击检测的三个主要手段,然而每种手段都有其奇异的优势和缺乏。


天阗AI智能体可对用户侧营业流量举行智能感知,阻止用户营业流量的误报,无邪接纳最新Web攻击检测模子举行检测。同时一直从海量的攻击数据中学习和优化模子,提高对高对抗Web攻击流量的检测能力。


2、加密流量检测


针对加密流量的检测一直是业界关注的重点和难点之一。


天阗AI智能体使用业界先进的AI多模子综合决议手艺,能有用检测ICMP、DNS、HTTP、HTTPS、SSH、TCP等多种协议的200余种攻击工具,关于魔改变形的工具检测率也能抵达90%以上,并能结适用户营业情形举行流量自学习,最大限度降低对用户自有加密营业的误报;在加密流量告警后,还能依据报警上下文智能关联是否有其他已知告警,团结攻击者或C2的富化情报信息,给出告警精准度判断。


3、恶意文件检测


沙箱检测是一种基于虚拟机的恶意代码剖析手艺,但由于硬件条件限制、样本量大等缘故原由,沙箱产品往往会保存样本执行不完全,高级威胁样本绕过等问题。


天阗AI智能体通过学习用户情形的样原泉源、样本基础信息等判断样本包括恶意代码的可能性,实现关于无危害泉源样本的自动放过�;箍啥砸伤艫PT攻击样本举行深度养殖,解决高对抗样本的绕过问题。在爆发告警后,再团结端侧日志、样原泉源等智能推荐出用户需要关注的高价值样本,让用户面临专业的样本检测报告不再一筹莫展。


4、异常行为检测


近年来,越来越多的攻击正在朝着“APT化”生长,攻击者100%会突破防地进入受害者网络,“守不住”逐渐成为正常征象。但再高级的攻击都会爆发网络流量和终端日志,基于历史流量和日志的异常行为检测成为发明未知攻击的主要手段。但现有的异常行为检测普遍面临着误报高无法研判,面临新攻击模式无法检出等问题。


天阗AI智能体通过对内部营业情形的立体感知,使用机械学习、统计模子等工具构建正常营业行为的模子,实时发明与之不符的异常行为。同时,智能体基于LLM构建,不但具备精彩的上下文明确和语义剖析能力,还能针对新攻击模式无法检出的难题,团结云边端引入多维度特征,提高检测准确性,以应对一直转变的新威胁。


智能威胁剖析场景


在种种检测工具、算法天生告警效果后,天阗AI智能体会使用LLM的推理总结能力对这些检测效果举行“深加工”,资助清静职员更好地相识攻击事务的实质、泉源和潜在影响。


1、攻击历程还原与攻击事务提炼


清静告警的数目和重大性一直增添,对检测效果的剖析组成了重大的挑战。怎样从海量告警中挖掘出需要用户关注的有用事务是目今清静行业探索的主要手艺偏向。


天阗AI智能体基于检测告警的周期性、攻击相关性,告警载荷的相似性等智能聚类相似告警,最大限度降低营业造成的重复误报。同时还会基于ATT&CK攻击框架,使用大模子的逻辑推理能力将差别阶段的有用告警关联起来,还原攻击历程,并最终提炼出可直接用自然语言形貌的攻击事务。


2、检测报告天生


在提炼出攻击事务以后,天阗AI智能体可基于大模子的总结能力,串联剖析整个攻击历程,举行根因精准定位,提供完整的攻击入口剖析、影响规模、攻击者、受害者剖析以及处置惩罚建议等报告内容。


同时还可对数据包中的要害载荷和上下文举行深度剖析,剖析效果不但以图形化的方法清晰展示剖析逻辑,还支持通过自然语言举行一连追问,提供详细的诠释和更多的信息,使得清静职员能够更深入地相识告警的详细情形和背后的缘故原由。


3、未知威胁自动化狩猎


任何清静产品都不可能100%检测出所有攻击,基于网、端数据的威胁狩猎是解决这一问题的有用途径。然而威胁狩猎事情一样平常需要有若干年履历的高级清静工程师费时艰辛举行,最后往往还一无所获。


天阗AI智能体有用解决了这一难题,当用户输入一个攻击线索时,智能体可以使用大模子的头脑链以及推理能力,团结langchain框架和自界说取证工具自动向前向后查找与该线索有时间关系、攻击上下文关系的其他网络流量或终端历程文件信息,并将这些信息凭证时间线形式统一泛起给用户。查找到的数据还可以进一步上传到云端举行威胁判断,完成从威胁狩猎到效果判断的全自动化。通过自动化威胁狩猎,纵然是小白用户也能找到0day误差。


智能威胁防御场景


在对检测效果举行“深加工”后,天阗AI智能体能对确定性攻击事务中的攻击者、受害者智能天生防御战略,对发明的未知威胁自动天生检测战略,完成检测与响应的自动化闭环。


1、检测与防御战略天生


借助大模子的代码天生能力,天阗AI智能体可自动天生流量检测规则、文件检测规则以及终端行为检测规则,基于样本报告自动天生样本专杀等。除了被动检测以外,自动诱捕也是威胁防御的主要一环。智能体可凭证用户资产自动化天生仿真情形,并在仿真情形中自动化天生伪造响应,同时还能凭证用户输入自动化天生垂纶诱饵。


2、检测与防御战略下发


在天生了检测和防御战略之后,天阗AI智能体还能自动化挪用种种能力,如会见控制、是非名单、终端隔离、应用层规则等,避免攻击进一步生长。


天阗AI智能体依托大模子的影象、推理妄想、工具挪用等能力,实现了对种种小模子的协同挪用,把AI能力融入到威胁检测与响应的各个环节,实现了威胁检测产品的自动驾驶。