CrowdStrike發表資安AI系統SafeMind,推出Red Tempest攻擊模型與Blue Solano防禦模型,讓AI代理反覆進行攻防測試。攻擊模型先尋找可利用的攻擊路徑,防禦模型再根據Falcon蒐集的系統活動資料找出防禦缺口、建立並驗證偵測規則,完成後再交給攻擊端重新測試。
SafeMind由CrowdStrike新成立的Cyber Superintelligence Lab開發,Red Tempest負責模擬進階攻擊情境,Blue Solano則分析攻擊留下的活動紀錄並建立防禦措施。兩者透過代理執行框架串接,負責傳遞攻擊結果、呼叫所需工具及檢查產出的偵測規則,減少攻防測試過程中的人工交接。
Nvidia與CrowdStrike也在以Nvidia運算基礎設施為藍圖的隔離環境中測試SafeMind,攻擊代理會依序蒐集環境資訊、發動攻擊並嘗試入侵,Falcon感測器記錄相關活動後,防禦代理產生候選偵測規則,再經過語法檢查,以先前記錄的攻擊活動驗證及獨立審查,確認規則能實際找出攻擊。未通過檢查的規則則會重新修改。
SafeMind的訓練資料包括Falcon感測器蒐集的安全資料、CrowdStrike威脅情資、Falcon Complete託管式偵測與回應服務的事件註記,以及15年的事件應變經驗。防禦端以Nvidia Nemotron開放模型為基礎,Nemotron 3 Ultra負責規畫防禦流程與呼叫工具,客製化的Nemotron 3 Super則負責產生及修正偵測規則。
CrowdStrike內部評測顯示,SafeMind相較受測的主流大型AI模型與開源模型,偵測率提高29%,從偵測到修復的整體流程快6倍,偵測與修復成本降低99%。
Nvidia另外以同一類型攻擊情境中的8次新攻擊測試防禦能力,且測試攻擊均未用於建立偵測規則。採用Nemotron的方案共有45%的偵測規則能找出至少一項新攻擊,高於另一套大型AI模型方案的29%,不過Nvidia強調,測試只涵蓋單一類型的攻擊情境,偵測規則樣本與正常網路流量也有限,因此結果主要用來驗證整套攻防代理流程,不能視為不同AI模型的通用效能比較。
SafeMind將整合至CrowdStrike Falcon平臺,Red Tempest與Blue Solano也能分開使用。負責串接模型與工具的代理執行框架除了支援CrowdStrike自有模型,也能搭配其他大型AI模型與開源模型。
Comments (0)