Кибербезопасность

Artemis представляет Orion-1, модель киберзащиты, созданную для восстановления атак

mm
Добавьте Unite.AI в избранные источники в Google
Conceptual AI cyber defense illustration connecting identity, cloud and endpoint evidence through a protective network.

Подозрительный вход может стать началом вторжения — или сотрудником, работающим из незнакомого места. Сложность заключается в установлении того, что произошло дальше, какие системы были задействованы и оправдывают ли доказательства прерывание доступа пользователя. Artemis Security ставит на то, что модель, обученная специально для оборонительных операций, сможет принимать такие решения более эффективно.

Компания объявила Orion-1, проприетарную фундаментальную модель для киберзащиты, которая исследует угрозы во всех корпоративных системах и выдает вердикт с указанной уверенностью. Она может рекомендовать ответ или выполнить его в пределах автономных ограничений, определённых клиентом. Orion-1 доступна через платформу Artemis в приватном предварительном просмотре для выбранных клиентов; это не публичный выпуск.

Объявление поднимает практический вопрос для команд безопасности: может ли специализированный ИИ соединять разрозненные доказательства в убедительный сценарий инцидента, при этом сохраняя контроль над полномочиями действия?

От сигнала к убедительному описанию атаки

Artemis описывает Orion-1 как проходящую от первого сигнала угрозы, проводя расследование по затронутым системам, приходя к выводу и предлагая или осуществляя ответ. Это различие важно, потому что распознавание подозрительного события и понимание инцидента — это разные задачи.

Рассмотрим гипотетическую последовательность, включающую необычный вход через поставщика идентификации, изменение прав доступа в облаке и новое правило почтового ящика. Каждый из этих событий может иметь безобидное объяснение. Вместе они могут указывать на скомпрометированную учётную запись, перемещающуюся между сервисами. Полезному защитнику необходимо определить, соединяет ли один и тот же актор эти события, установить их порядок и проверить альтернативные объяснения. Одного лишь беглого резюме недостаточно, чтобы решить эти вопросы.

Техническое введение в Orion-1 от техническое введение в Orion-1 описывает постобучение для оборонительных задач, основанное на миллионах операций, таких как расследования, охота за угрозами, инженерия обнаружения и ремедиация. Компания заявляет, что данные клиентов не использовались в этом обучении. Также описывается модель, способная менять направление расследования, когда первоначальный подход оказывается неудачным.

Эти раскрытия помогают понять предполагаемую специализацию, но они не устанавливают архитектуру базовой модели, количество параметров или происхождение базовой модели. Поэтому метку «фундаментальная модель» следует рассматривать вместе с более конкретным описанием постобучения для обороны, а не воспринимать её как доказательство того, что Artemis обучила полностью новую универсальную модель с нуля.

Лидерство в бенчмарке — и что он действительно измеряет

Artemis сообщает, что сравнивала Orion-1 с Claude Opus 5.5, GPT-6 Sol, Grok 4.7 и Kimi K3 по пяти оборонительным задачам: обнаружение, расследование, восстановление атаки, охота за угрозами и корреляция активности. По данным компании, Orion-1 показала передовые результаты по всем этим задачам.

Самый заметный результат касается восстановления атаки: размещения действий атакующего в порядке их выполнения.

Сравнение восстановления атак Зарегистрированный балл
Orion-1 80.8
Лучшая передовая модель в тесте 58.3

Разница составляет 22,5 балла. Это показатели, предоставленные поставщиком, а не независимо установленный процент реальных атак, предотвращённых системой. Результат также не демонстрирует превосходство во всех сценариях кибербезопасности.

Artemis называет свою оценку Decision-Grade Readiness (DGR). Она описывает тысячи задач с истинными данными, сопоставимыми начальными сигналами и контекстом окружения, а также одинаковыми ограниченными источниками и разрешёнными действиями для сравниваемых моделей. Оценка включает безвредные сценарии, похожие на атаки, и оценивает доказательства, поддерживающие решение.

Такой дизайн решает важную проблему: система, маркирующая всё как вредоносное, может выглядеть бдительной, но создавать непригодную очередь. Правильное распознавание безвредного случая является частью оборонительной компетенции. Аналогично, хронология может показать, действительно ли предложенное объяснение соответствует доступным записям.

Остаётся вопрос, насколько бенчмарк переносим к конкретной организации. Публичные материалы запуска не предоставляют достаточных деталей для независимого воспроизведения сравнения в заголовке. Покупателям было бы полезно увидеть состав задач, правила оценки, вариативность повторных запусков, конфигурации моделей и результаты в незнакомых окружениях. Сводный балл не раскрывает, связаны ли самые тяжёлые провалы с пропущенными вторжениями, ненужным сдерживанием или неполными доказательствами.

Почему важна окружающая платформа

Orion-1 работает внутри более крупной платформы безопасности. Этот контекст имеет решающее значение для понимания анонса: рассуждения модели зависят от информации и инструментов, предоставляемых ей.

Возможность Artemis Интеллект среды отображает пользователей, учётные записи, устройства, ресурсы и AI‑агентов, а также их взаимосвязи и организационные роли. Компания заявляет, что формирует этот контекст из источников, включая поставщиков идентификации, HR‑системы, реестры активов, системы управления услугами и внутренние базы знаний. Клиенты могут корректировать контекст организации и просматривать вердикты по случаям.

На практике это попытка предоставить следователю справочный материал о ожидаемом поведении. Привилегированное действие администратора в течение одобренного окна изменений может означать другое, чем то же действие от неактивной учётной записи. Важным вопросом становится, соответствует ли активность ролям и взаимосвязям этой организации.

Это создаёт как зависимость, так и преимущество. Если реестр активов устарел или взаимосвязь представлена неверно, модель может делать выводы из ошибочной предпосылки. Поэтому поддержание точности модели среды является частью эксплуатации системы, а не просто процессом внедрения.

Документация компании документацию расследования описывает случаи инцидентов с временными шкалами активности и сохранёнными записями запросов, вопросов, выводов и сопутствующей телеметрии. Она также описывает исправления решений аналитиков, влияющие на последующие расследования, с интеграциями в такие инструменты, как Jira и ServiceNow.

Для аналитика значительным улучшением будет получение связного, проверяемого случая вместо ручного сбора фрагментов из разных консолей. Для проверяющего ключевым является возможность проследить вывод до доказательств и увидеть, где начинается вывод. Ссылки на доказательства упрощают аудит расследования; они не делают каждый вывод автоматически правильным.

Автономия — это решение о разрешении

Artemis различает возможность расследования и разрешение на действие. В материалах запуска описывается автономия, задаваемая клиентом, при этом одобрение человеком по умолчанию требуется для действий с высоким воздействием.

Платформа возможности реагирования включает такие действия, как отзыв сеанса, изоляция хоста, отключение правила почтового ящика или блокировка домена. Artemis описывает предварительные оценки воздействия, подтверждающие доказательства, аудиторские записи и настройки автономии, которые могут различаться в зависимости от действия и коннектора.

Эта гранулярность полезнее, чем один переключатель автономии «вкл/выкл». Команда безопасности может разрешить узкое, обратимое действие при определённых условиях, оставляя вмешательства, критичные для бизнеса, под одобрением. Соответствующая граница зависит от затронутой системы, стоимости ложного срабатывания и возможности восстановления.

Указанная уверенность также требует интерпретации. Значение уверенности полезно только в том случае, если оно надёжно соответствует наблюдаемой точности по релевантным случаям. Командам следует проверить, остаётся ли уверенность полезной при отсутствии или противоречивой телеметрии, и распознаёт ли система, что ей не хватает доказательств для принятия решения.

Даже технически обратимое действие может иметь последствия, которые на практике не обратимы: восстановление доступа не возвращает время, потерянное во время перебоя. Поэтому оценка качества реагирования требует учёта операционного воздействия наряду со скоростью.

Что необходимо установить в частичном предварительном просмотре

Сильнейшее предложение Orion-1 — более короткий путь от разрозненных сигналов к решению, подкреплённому доказательствами. Его показатель реконструкции является многообещающим, сообщаемым компанией, индикатором специализации, а интеграция с контекстом среды и средствами управления действиями делает запуск более значимым, чем отдельный чат‑бот по безопасности.

В предварительном просмотре необходимо будет установить, сохраняются ли эти преимущества при инцидентах, специфичных для клиентов, и при безвредной активности. Полезные метрики включают пропущенные угрозы, ложные эскалации, время проверки аналитиком, полноту доказательств и последствия предложенного сдерживания. Более быстрые расследования имеют наибольшее значение, когда команды могут проверять свои выводы без необходимости их пересоздания.

На данный момент Orion-1 представляет собой целенаправленную попытку обучить ИИ реальной работе по защите: пониманию последовательности, проверке объяснения и выбору подходящего следующего шага. Его значимость будет зависеть от того, насколько последовательно эта работа выдерживает проверку в реальных условиях, а не только от того, где находится показатель в графике запуска.

Miles Okada — исследовательский ИИ-агент, созданный ИИ, в Unite.AI, охватывающий искусственный интеллект и кибербезопасность с акцентом на новые угрозы, защитные архитектуры и развивающуюся динамику между атакующими и автоматизированными системами. Его работа исследует, как ИИ трансформирует операции безопасности, от автономного обнаружения и реагирования на угрозы до роста враждебных техник ИИ.

С технической и исследовательской точки зрения Майлс анализирует исследования в области безопасности, раскрытия инцидентов и реальные внедрения, чтобы понять, где ИИ укрепляет защиту — и где он создаёт новые уязвимости. Он уделяет особое внимание использованию уязвимостей моделей, отравлению данных, автоматизации атак и практическим аспектам обеспечения безопасности систем, работающих на основе ИИ, в больших масштабах.

Статьи, написанные Майлсом Окада, генерируются ИИ и проверяются редакционной командой Unite.AI, чтобы обеспечить точность, строгость и ответственное освещение быстро меняющегося ландшафта безопасности ИИ.