大模型時代下的網絡安全建設思路_第1頁
大模型時代下的網絡安全建設思路_第2頁
大模型時代下的網絡安全建設思路_第3頁
大模型時代下的網絡安全建設思路_第4頁
大模型時代下的網絡安全建設思路_第5頁
已閱讀5頁,還剩32頁未讀 繼續免費閱讀

下載本文檔

版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領

文檔簡介

某著名企業安全GPT:大模型時代下的網絡安全建設思路重新定義安全檢測與安全運營sangforD

I

R

ECTO

RY目錄02

安全GPT能力介紹03

部署形態與展望01

安全困境網絡邊界安全能力企業一般都會劃分了多個網絡區域,如總部辦公大樓、運維管理中心、居家/出差等遠程辦公區域、分支機構、各地辦事處等邊界處,通常已部署防火墻、網絡入侵檢測、WAF、流量探針等邊界防護等安全能力辦公/計算環境安全能力針對辦公終端或數據中心的計算/存儲等環境,通常已部署了終端/主機防病毒、防火墻、網絡入侵檢測、流量探針、上網行為審計等能力,核心資源如數據庫,還會考慮數據庫防護、操作審計以及數據備份等機制通信網絡安全能力主要針對外部網絡接入,通常已部署IPSEC/SSLVPN等技術,

實現網絡接入與業務訪問的安全控制,保障網絡數據傳輸的機密性和完整性

EDR/CWPP各類業務應用與服務互聯網大數據平臺/數據存儲/分析計算/…

…數據庫防護安全流量探針

FW/IPS/IDS運維管理安全能力通常會部署了防火墻、態勢感知、安全漏洞掃描/基線核查、運維堡壘機、日志審計管理、上網行為審計等安全能力安全建設基礎相對完備,

能力的聚合和運營將成為關鍵

AV/EPP/EDR上網行為審計

安全流量探針

FW/IPS/IDS

AV/EPP/EDR態勢感知平臺上網行為審計安全漏洞掃描安全流量探針運維堡壘機FW/IPS/IDS

EDR/CWPPWeb

APP數據庫Email網頁防篡改安全流量探針FW/IPS/IDS

AV/EPP/EDRSSL/IPSECVPN上網行為審計

安全流量探針

FW/IPS/IDS

AV/EPP/EDRSSL/IPSECVPN上網行為審計

安全流量探針

FW/IPS/IDS

AV/EPP/EDRSSL/IPSECVPN局域網/專網互聯網/廣域網數據中心區DMZ區遠程辦公總部辦公地方辦事處運維中心分支機構WAF

郵件安全網關ID

PS品牌6聚合/分析/響應ED

R品牌5聚合/分析/響應EPPCASB品牌4聚合/分析/響應CW

PP品牌3聚合/分析/響應堡壘機

日志審計

安全態勢感知

漏洞掃描

身份管理碎片化的傳統防御,0day檢測能力弱安全研判/響應高度依賴人,但高水平人才供給長期不足,且人的精力、能力存在瓶頸情報、自動化能力不足,追不上攻擊的變化和發展大語言模型助力攻擊者批量、低成本產出高級攻擊工具攻擊:初級攻擊者,借助AI大模型,可以批

量產出高級的攻擊工具防御:追不上攻擊者,擔心0day攻擊造成

嚴重影響后,感知不到或響應速度慢1.生成高對抗的攻擊payload2.零特征的反彈shell腳本VS

專業黑客大模型-WormGPT品牌2聚合/分析/響應品牌

1聚合/分析/響應數據分級分類數據庫審計N

GFWCSPMSW

GD

LPZTA?

告警數量多,噪聲大;?

告警難分層分類,沒辦法每條告警都去分析;?人員能力難支撐高效的告警、事件研判;?人員精力難支撐7×24小時全天候值守;?

擔心漏報,被釣魚;?

處置效率低,設備聯動能力差;?

資產管理、數據統計等效率低;?發生事件之后再追溯,

一直跑在攻擊者后面數據分析能力長時間值守精力自動化、智能化成為當下安全防護效果提升的關鍵途徑D

I

R

ECTO

RY目錄02

安全GPT能力介紹03

部署形態與展望01

安全困境業界

…某著名企業長期AI戰略,人才、數據、架構的先發優勢2012

2016

2020

2023無監督學習行為建模,標記攻擊和異常AI

First

戰略

云、網、端廣泛應用小模型GO-g

le基于PaLM的Sec-PaLMB

Microsoft基于GPT-4的SecurityCopilot?cy

be

reason基于AI的終端檢測響應和威脅對抗利用機器學習進行數據安全合規評估AI分析惡意加密流量AISecOps智能安

全運營基于溯源圖的終端

行為分析SecurityGPT公開

發布Dex

abeam異常日志識別和分析AI小模型

取得明顯成效全面擁抱大模型QRadarWatson,基

于AI的日志分析和處置建議NoDR云原生行為基線生成和檢測SAVE

3.0多內核AI

文件檢測引擎基于機器學習的加

密流量檢測基于深度學習的惡

意DNS檢測SAVEAI文件檢測

引擎WISE語法語義檢

測引擎將大模型用于檢

測、情報等領域威脅情報智能研

判和生成某著名企業基于機器學習的

惡意文件檢測特色與優勢

(落地使用客戶120+)?投入早、投入大:2022年12月底開始訓練、

518發布;

>五百張A100/A800顯卡集群;400人專職碩博團隊?

安全領域大數據:公司體量20年累積的安全數據?

獨一份的架構支持:主營業務為云和安全,為AI敏捷開

發提供架構支持,包括模型備份、數據緩存、網絡優化

等,并提供大規模的動態算力接入條件?

獨一份的數據飛輪:國內獨家的安全運營中心業務,真

實的客戶問答和運營場景,提供真實的人類數據反饋國內第一個企業級的安全垂直領域大模型高級威脅檢測輔助駕駛智能駕駛

五百張A100/A800

顯卡集群

上百人的創新研

究院碩博團隊

某著名企業20年的安

全行業積累數據首個通過《深度合成服務算法備案》的安全垂

直領域大模型首個借助安全大模型技術全面賦能安全托管服

務(MSS)的廠商自安全GPT國內首發亮相以來,某著名企業大模型獨創的產品理念、應用范式已逐漸成為行業事實性標桿!24年1月26日↓安全GPT

3.023年9月22日↓安全GPT

2.0首個對話式安全助手

首個檢測領域大模型大力投入GPT23年5月18日安全GPT

1.02022年12月現在-

>未來多元化布局,網絡安全新質生產力爆發

不限于對話聊天,利用大模型實質性提升未知威脅檢測、釣魚檢測、安全運營處置等專業網安場景效果安全GPT已累計在120多家企業

真實環境測試和應用,幫助金

融、能源、政府機關等行業用

戶提升安全人員實際分析水平

和處置效率。正在研發待發布防火墻

態勢感知

流量檢測

終端安全

……賦能敏感數據識別、分類分級、數據流轉分析、代碼漏洞識別與修復等場景作為智能助手,提供輔助運營分析、自動研判處置等價值,優化安全運營效率作為檢測引擎,識別未知的、隱蔽的和高對抗性的威脅和攻擊行為SecurityGPT垂直領域的安全大模型主機釣魚威脅檢測安全告警/事件自主值守安全代碼輔助開發流量攻擊威脅檢測數據資產治理與流轉分析XDR

(安全運營平臺)對話式安全運營助手流量威脅檢測智能駕駛主機釣魚檢測輔助駕駛零信任平臺數據安全平臺檢測類大模型運營類大模型其他類大模型……檢測大模型模型安全GPT檢測大模型數據流量日志代碼溯源報告惡意樣本安全知識情報公開漏洞IOA日志代碼理解能力import=”import=”java...安全常識理解能力Shell俗稱殼(用來區別于核),

是指“為使用者提

供操作界面”的軟件(命令解析器)

。它類似于DOS下mand和后來的cmd.exe。它接收

用戶命令,然后調用相應的應用程序。攻防對抗理解能力c\at/e\t\c/\ho\s\ts是一個命令注入攻擊的payload,該

payload使用了插入了特殊字符,還原后的payload為:

cat/etc/hostsHTTP流量理解能力POST/index.actionHTTPPOST/index.actionHTTP/1.1...通過海量的HTTP流量、日志、代碼等數據的預訓練而成的某著名企業大模

型具備了HTTP流量理解能力、代碼理解能力、攻防對抗理解能力和安

全常識理解能力,類似一個攻防專家。大模型突出的“語言”能力,高效解析安全文本

自注意力機制的引入,大大減輕了遺忘問題并提高了上下文關聯性的識別。

顏色越深說明與生成詞之間的相關性越高。具備能力預訓練微調DNS隱秘隧道檢測DNS日志域名有效信息熵、訪問行為特征隨機森林DGA檢測DNS日志域名文法特征、訪問行為特征NLP、

圖分析新核心域名檢測DNS日志域名文法特征、訪問行為特征NLP、異常檢測僵尸網絡家族變種跟蹤DNS日志主機-域名

-解析IP圖譜結構信息圖分析HTTPS

C&C通信檢測HTTPS日志TLS握手特征、證書特征、背景流量特征隨機森林加密RDP、SSH慢速爆破

檢測RDP日志、SSH日志訪問頻率、登錄狀態特征隨機森林網頁篡改檢測web訪問日志網頁內容語法特征NLPSAVE文件殺毒文件靜態文件特征XGBOOSTweb應用層檢測HTTP日志文法特征、流量行為特征NLP內網穿透監測會話日志流量行為特征隨機森林告警消減多元日志檢測日志時間與空間維度的關聯特征聚類異常外發行為檢測會話日志流量行為特征異常檢測異常登錄行為檢測登錄日志登錄行為特征異常檢測攻擊路徑溯源多元日志多元日志關聯特征知識圖譜題目類型題目數量對照一對照二SecurityGPTSQL注入2137784.9073.3798.34PHP代碼注入2756453.9760.7499.68Java代碼注入2737044.2230.8884.86XSS1538192.7446.4597.00題目類型題目數量對照一對照二SecurityGPTHW熱門漏洞24965.8673.3391.97Wehshell上傳1005375.2972.6099.41Java反序列化3055040.6535.5094.52命令注入3678065.9039.8898.55利用大模型重做Web安全檢測:?

僅百億級參數大模型,訓練兩周,效果超越持續優化4年的語義分析引擎?12類無樣本攻擊類型,其中9類超越了現有語義分析引擎?5000w+實際流量樣本測試,大模型優化后呈現高檢出、低誤報特性【題目示例】請問以下流量是否惡意:GET/easportal/tools/appUtil.jsp?EAS_HOME=kingdeed/eas/&type=123&downloadUrl=;wget

HTTP/1.1Host:

183.250.164.212:8080Connection:close利用大模型確實能夠有效提升未知威脅檢測效果利用傳統機器學習已經取得不錯效果的部分場景2023年9月-11月期間,藍軍通過檢測大模

型共捕獲32個在野利用的0day漏洞,漏洞

細節之前未被披露過云端0day漏洞捕獲(2023年9月-11月)0day檢測:某著名企業安全GPT

0Day檢測的效果

全年某著名企業共報送國NVD

133個原創0day漏洞,受漏洞審核和收錄的周期影響,截止到2024年1月5號,NVD完成審核和收錄的漏洞為60個,其中高危以上的漏洞數量占12個。

10月、

11月、

12月共收錄了35個漏洞。廠商樣本互測背景:某著名企業和某SOC廠商各出40個樣本互測操作步驟:將某著名企業樣本在某SOC進行回放,將SOC廠商樣本在某著名企業安全GPT進行回放結果:1)

SOC平臺回放某著名企業40個樣本,檢出5個,

SOC平臺檢出率

12.5%2)

安全GPT回放SOC廠商

40個樣本,檢出38個,安全GPT檢

出率97.4%安全GPT獨報復測背景:11.08在客戶實際環境,安全GPT已驗證獨報告警430條操作步驟:將所有安全GPT獨報數據數據在業界知名NDR和SOC

回放,觀察SOC平臺產生告警結果:SOC平臺檢出44條告警SOC平臺檢出率10.2%少量樣本基本能力測試1、

檢出率100%。

回放25個數據包,主要覆蓋Web通用攻

擊、通

擊、混

擊、2023-HVV0/nday;2、

三層混淆樣本提供)打開兩層即判定為攻擊文

件,傳統引擎和通用GPT4.0均未檢出;1、

[檢出和獨報]10.30-11.06期間,安全GPT總共產生告警1885條,相比友

商獨報430條,新增獨報率22.8%;2、

[精準率]正報1830條,誤報55條,安全GPT精準率為97.1%;生產環境實際檢測效果某部委實際測試進展(2023年11月)綜合意圖評估和研判模糊匹配和基線擬合

附件檢測字符串匹配釣魚場景分類↓異常點解讀↓意圖綜合分析↓響應處置建議3、意圖識別

(人工、安全GPT)釣魚郵件檢測1.0

2、模式匹配1、特征/規則郵件內容主題抽取已知樣本變種檢測變種樣本檢測附件行為動態分析圖片內容識別郵件歷史分析附件靜態分析附件投遞對抗敏感詞檢測PE文件/非PE文件發件源黑名單外鏈識別釣魚郵件檢測3.0釣魚郵件檢測2.0網頁語義意圖投遞方式識別附件行為意圖URL跳轉意圖歷史郵件分析正文語義意圖視覺特征分析攻擊目的分析防釣魚新時代基于“攻擊理解+邏輯推理”識別釣魚懂攻防、懂技術、懂人情世故的“安全專家”安全GPT:釣魚防御“新時代”防

釣魚核心能

力全景

圖終端檢測安全

大模型廠商專家高對抗樣本攻擊大模型輸出樣本VT黑白混合

樣本(95W)白樣本誤報率

(100W)國內Top

郵件安

全友商7.3%(292/4000)10.7%(2782/26000)檢出3432個

正報0.15%國際友商9.7%(388/4000)13.3%(3458/26000)檢出4623個

正報0.11%aES+安全GPT檢測大模

型91.3%(3656/4000)95.4%(24804/26000)檢出16877個

正報0.046%攻擊隊高級

APT釣魚攻擊

鏈某著名企業傳統

檢測能力國內及Top友商國際Top友商aES+安全GPT攻擊鏈1√√√√攻擊鏈2√×√√攻擊鏈3√××√攻擊鏈4×××√攻擊鏈5××√√攻擊鏈6×××√攻擊鏈7×××√結合2023年APT

,構造主流的強對抗攻擊鏈:傳統的檢測能力能夠定性出兩條攻擊鏈為釣魚攻擊,

國內友商對7條攻擊鏈只檢出一條,國際友商可以定性3條,aES+安全GPT依靠更高維度的檢測能力能夠檢出

全部7條攻擊鏈。安全專家+攻擊大模型:構造3W高對抗樣本

傳統郵件安全廠商:10.3%大模型:94.8%第三方VT樣本:GPT釣魚正報是友商的4倍多。郵件安全網關默認配置:檢出80%的樣本未攔截。強對抗攻擊:GPT檢測優勢普通攻擊:GPT檢測優勢運營大模型

輔助駕駛模式

智能駕駛模式云端數據

IOC威脅情報文件(MD5)域名....漏洞

產品FAQ

向量數據檢索召回產品資料

數據來自AF、MSS、400技服...囊括公司超過60多個產品

Text2API本地數據檢索告警

{

分布日志

{

側事件…智能可視化展示場景針對性

安全建議脆弱性端側網絡攻擊詳情告警風險數據日志

事件與告警

其他語料庫[預]訓練微調模型某著名企業安全GPT任務聊天交互

日志關聯事件分析建議生成輔助駕駛模式:對話式的輔助安全運營!數據源

查詢反饋!數據理解

與生成!用戶內容

反饋

數據分析與挖掘

Prompt提示工程情報分析與

解讀能力安全業務場景

分析與處理能力 情報實體抽取云端情報查詢覆蓋云、智安全

等多個業務線用戶提問意圖理解泛化與遷移

本地數據聯動

…學習內容操作建議情報安全性風險分析情報信息解讀Prompt提示工程ACSIP!資產HCI輔助駕駛模式:無縫嵌入安全運營平臺輔助駕駛模式:圖文并茂的安全趨勢解讀安全趨勢分析,聚焦重點關注風險輔助駕駛模式:對話式輔助運營,彌合人員水平差異下鉆安全事件,解讀攻擊手段和意圖智能駕駛模式:自主值守效果總覽智能駕駛模式:

自主值守的智能安全運營按需追問思考過程圖示2.數據包內容分析6.告警處置動作研判結果1.攻擊IP詳情3.受害資產分析4.攻擊成功原因5.關聯告警分析?

向安全GPT提問?理解安全GPT答案?聯系專家、工程師邁向“秒級閉環”,

全面解放安全運營生產力自動化值守

自動化研判

自動化調查

自動化記錄

自動化處置(人工確認授權)步驟一

步驟二

步驟三

步驟四

步驟五

步驟六

步驟七

步驟八

傳統人工(~180分鐘)

輔助運營(~10分鐘,提升94.4%)

智能駕駛(~30秒,提升99.7%)

?查看CMDB系統?

打開Excel查詢?打電話問運維部門?

打開TXT文本?統計告警數據、分析趨勢?

查看歷史記錄?對比、整理表格?

日志檢索、命令查

詢?翻開各類數據?

告警日志關聯?查詢各大威脅情報平臺?

互聯網搜索、篩選?

直接忽略?

告警分析?

聯系安全專家?

電話求助?

選擇性忽略?

事件分析?

聯系安全專家?

電話求助?

選擇性忽略?

聯系安全專家?

電話求助?

百度搜索安全告警研判安全事件篩選響應處置閉環安全事件分析用戶資產定位安全趨勢分析攻擊畫像分析攻擊面排查?

向安全GPT提問?理解安全GPT答案?

向安全GPT提問?理解安全GPT答案?

向安全GPT提問?理解安全GPT答案?

向安全GPT提問?理解安全GPT答案?

向安全GPT提問?理解安全GPT答案?

向安全GPT提問?理解安全GPT答案?

向安全GPT提問?理解安全GPT答案?

事件篩選?

危害等級排序 運營中心

安全值守安全運營人員

全局安全態勢行為異常告警終端告警流量告警資產管理零信任安全數據防泄漏漏洞掃描

智能研判

加固建議

封堵隔離

基于思維鏈的自主研判處置人工智能虛擬安全專家回顧:安全大模型帶來網絡安全生產力革命分支機構 AV/EPP/EDR遠程辦公

SSL/IPSECVPN總部辦公AV/EPP/EDR高級檢測運營助手自主值守智能駕駛自主值守,思維鏈研判和處置,過程可解釋高級威脅檢測高對抗、混淆類、繞過類等未知

威脅檢測輔助駕駛自然語言對話式輔助運營,承載80%安全運營操作自動研判調查秒級響應閉環7

X

24

自主值守思維鏈透明處置

發現告警

威脅定性

檢測大模型運營大模型

影響面調查

安全運營負責人Feigol:安全GPT肯定是有用的,不用再白花冤枉。具體一點有三個維度:1.告警值班的人可以更加聚焦了、減少了很大的工作量。幾萬

資產的保護現在1個人就足夠了。之前每個人上班最多分析200條告警就很夸、加班加點到12點也就500條,現在每

天就看需要處置的幾十條重要告警,可以輕松應對;2.你們GPT的分析過程一目了然的,還有個追問的功能,可以根據告警的內容直接進行調查,就不用去海量告警里面翻查各

種告警日志了,后面也不用給其他排班做值守了、一個人就可

以搞定。3.時效性有很大的改進,之前一個事件大概需要5、6個小時,

現在差不多就幾分鐘就搞定了,都已經不是幾倍的提升。?安全GPT目前已上線客戶70+,主要覆蓋企業、政府、媒體、教育、醫療、運營商等行業?立項客戶50+,能源、運營商、金融、政府、特種裝備等行業

安全GPT落地案例——美的脫虛向實,成熟交付體系

某著名企業安全GPT某省市場探索驗證,邁向標準化成熟的產品交付階段,并累計上線客戶120+家!

某頂尖制造企業幾萬資產的保護現在1個人就足夠了,安全GPT的

分析過程一目了然的,不用去海量告警里面翻查各

種告警日志

,也不用給其他排班做值守了。某著名企業

安全GPT領先其他友商至少半年,

能力上是大學生

和小學生的差距。某國家部委XDR+安全GPT(檢測+運營大模型)升級,擴展

混淆及0day的檢測能力,部里日常安全運營時效提升20%以上,告警降噪99.8%以上,工耗降低25%,補充夜間安全監測研判處置力量,實現部里全天候無間隙,7*24小時無間隙安全值守。其他分支大模型(逐步就緒)智能運營(可測試,可銷售)終端釣魚檢測(可測試,可銷售)流量威脅檢測(可測試,可銷售)輔助運營(可測試,可銷售)Saas交付支持消費級顯卡支持本地交付支持國產化顯卡支持D

I

R

ECTO

RY目錄02

安全GPT能力介紹03

部署形態與展望01

安全困境

Web流量檢測大模型?

新增檢測大模型,補充

高級檢測能力?

SaaS化?

本地化?

SaaS化?

本地化?

新增aES終端安全插

件+安全GPT,補充

防釣魚檢測能力?

新增XDR(檢測響應平

臺)

+安全GPT,對接現

有安全運營平臺?

新增XDR(臺)

+安全GPT,

現有安全運營平臺核心能力支持形態對接賦能產品(智能駕駛子引擎)檢測響應平對接(智能駕駛子引擎)釣魚高級檢測防釣魚新思路基于“攻擊理解+邏輯

推理”識別釣魚輔助駕駛自然語言對話式輔助運營,承載80%運營操作智能駕駛自主值守,思維鏈研判

和處置,過程可解釋某著名企業安全GPT創新場景NDR高級檢測0day

混淆繞過等未知

威脅檢測

釣魚檢測大模型

運營大模型?

SaaS化

?

本地化?

SaaS化

?

本地化方式2:某著名企業自有探針或第三方網絡組件/設備,通過XDR,對接本地或SaaS檢測大模型?分布式XDR只能對接本地檢測大模型,SaaSXDR只能對接SaaS檢測大模型?第三方組件對接效果需要具體評估方式1:某著名企業自有探針,通過SIP,對接本地或

SaaS檢測大模型(目前需要SaaSXDR做中介,后續會支持直連)

檢測大模型部署模式安全GPT-檢測大模型安全GPT-檢測大模型SaaS

XDR平臺分布式XDR平臺ISaaS

XDR平臺第三方網絡組件/設備安全GPT-檢測大模型安全GPT-檢測

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
  • 4. 未經權益所有人同意不得將文件中的內容挪作商業或盈利用途。
  • 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
  • 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
  • 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論