大模型时代的网络安全与告警研判
背景和挑战
大模型技术加速社会数字化、智能化转型,但也带来更严峻的网络安全挑战。大模型技术可被用于网络攻击,如生成恶意代码、自动化攻击、利用生成内容进行社会工程攻击等。同时,大模型规模(算力、数据、算法)的持续爆发和系统复杂度的增加,引发新的安全风险,传统安全风险也倍增。
大模型为网络安全行业带来机遇,可在安全运营场景中应用,提升告警研判质量与效率。安全运营的核心环节是告警研判,每天新增告警超过10万条,来源包括Splunk规则、Yara规则、自定义脚本等,但无效告警多,真实攻击可能被淹没,需安全专家手动研判分析。生产网主机60万+、容器1000万+,办公网设备10万+,告警研判质效难以保障。
系统设计与实践
安全运营场景大模型应用面临挑战:
- 错判漏判混杂:部分告警类型适应性差,统一处理流程易导致误报和漏报。
- 研判过程不可控:大模型依赖数据决策,训练数据偏差和研判环境动态性导致研判思路不可控,结果不受信任。
- 综合分析能力不足:大模型无法全面覆盖所有安全威胁,可能忽略细节,整体研判准确性和全面性受影响。
- 研判能力评估困难:告警黑样本需长期收集,新发风险类型真实环境黑样本稀少,多样性不足,上线前缺乏有力评估。
百度安全大模型告警研判方案:
- 告警分类及能力建设优先级分析:基于告警数据按规则分类,采用抓大放小的原则确定优先级,逐一建设覆盖不同类型的告警研判能力。
- 动静结合的AI研判流程规划:通过专家经验和告警数据具体情况,控制大模型研判思考过程,完成不同告警的研判流程规划。例如,钓鱼邮件研判流程通过离线能力建设,获取具体告警数据后补充流程。
- 研判工具建设:通过专家经验或大模型AI研判要点发现能力,结合信息获取类工具或接入常规工具,完成研判工具集建设。
- 环境知识构建:构建底层资产图谱,从机器、进程、文件、人员、场景等方向刻画研判环境。
- 面向无风险遗漏的AI综合研判能力:选择精确判白、无风险遗漏的重风险召回AI研判,确保有风险告警100%召回,仅对AI报风险的告警进一步研判。
- 可解释性输出模板设计:设计可解释性强的输出模板,提高大模型研判结果的直接采纳度。
- 基于AI的多样性攻击数据合成:利用大模型合成多样性攻击数据,实现研判能力充分评估。
百度安全大模型研判效果显著,提升了告警研判质量和效率。
未来展望
大模型原生的安全运营中心将转向以大模型为中心,人为辅助的理念,由自动化向智能体化发展,重新定义软件。