ความปลอดภัยไซเบอร์
Artemis เปิดตัว Orion-1 โมเดลการป้องกันไซเบอร์ที่สร้างขึ้นเพื่อสังเคราะห์การโจมตี

การเข้าสู่ระบบที่น่าสงสัยอาจเป็นจุดเริ่มต้นของการบุกรุก—หรือพนักงานที่ทำงานจากสถานที่ที่ไม่คุ้นเคย ส่วนที่ยากคือการกำหนดว่าต่อมามีอะไรเกิดขึ้น ระบบใดบ้างที่เกี่ยวข้อง และหลักฐานนั้นสมเหตุสมผลพอที่จะยุติการเข้าถึงของผู้ใช้หรือไม่ Artemis Security เชื่อว่ารุ่นที่ฝึกฝนเฉพาะสำหรับการดำเนินการด้านการป้องกันสามารถทำการตัดสินใจเหล่านี้ได้อย่างมีประสิทธิภาพมากขึ้น
บริษัทได้ ประกาศ Orion-1 โมเดลพื้นฐานที่เป็นกรรมสิทธิ์สำหรับการป้องกันไซเบอร์ที่ตรวจสอบภัยคุกคามทั่วระบบองค์กรและให้ผลการตัดสินพร้อมความเชื่อมั่นที่ระบุไว้ มันสามารถแนะนำการตอบสนองหรือดำเนินการตอบสนองภายในขอบเขตอิสระที่ลูกค้ากำหนดไว้ Orion-1 มีให้บริการผ่านแพลตฟอร์ม Artemis ใน การพรีวิวแบบส่วนตัวสำหรับลูกค้าที่คัดเลือก; นี่ไม่ใช่การเปิดตัวสาธารณะทั่วไป
การประกาศนี้ทำให้ทีมความปลอดภัยต้องตั้งคำถามเชิงปฏิบัติ: ปัญญาประดิษฐ์เฉพาะทางสามารถเชื่อมโยงหลักฐานที่กระจัดกระจายให้เป็นเรื่องราวเหตุการณ์ที่สามารถปกป้องได้หรือไม่ ในขณะที่ยังคงควบคุมอำนาจการดำเนินการ
จากสัญญาณสู่การอธิบายเหตุการณ์การโจมตีที่สามารถปกป้องได้
Artemis อธิบายว่า Orion-1 ทำงานผ่านภัยคุกคามตั้งแต่สัญญาณแรก ตามการสืบสวนข้ามระบบที่ได้รับผลกระทบ ไปสู่การสรุปผลและเสนอหรือดำเนินการตอบสนอง ความแตกต่างนี้สำคัญเพราะการรับรู้เหตุการณ์ที่น่าสงสัยและการเข้าใจเหตุการณ์เป็นงานที่แตกต่างกัน
พิจารณาลำดับเหตุการณ์สมมติที่เกี่ยวข้องกับการเข้าสู่ระบบผู้ให้บริการอัตลักษณ์ที่ไม่ปกติ การเปลี่ยนแปลงสิทธิ์คลาวด์ และกฎกล่องจดหมายใหม่ แต่ละเหตุการณ์อาจมีคำอธิบายที่ไม่มีพิษภัยร่วมกัน อย่างไรก็ตาม เมื่อรวมกันอาจบ่งชี้ว่าบัญชีที่ถูกโจมตีกำลังย้ายระหว่างบริการ ผู้ป้องกันที่มีประสิทธิภาพต้องกำหนดว่าผู้กระทำเดียวกันเชื่อมโยงเหตุการณ์เหล่านั้นหรือไม่ ตั้งลำดับเหตุการณ์และทดสอบคำอธิบายทางเลือก สรุปอย่างรวดเร็วอย่างเดียวไม่สามารถตอบคำถามเหล่านี้ได้
Artemis’s การแนะนำเชิงเทคนิคของ Orion-1 อธิบายการฝึกหลังการฝึกสำหรับงานด้านการป้องกัน โดยอ้างอิงจากการดำเนินการนับล้านครั้งเช่นการสืบสวน การล่าภัยคุกคาม การออกแบบการตรวจจับ และการแก้ไข บริษัทระบุว่าข้อมูลของลูกค้าไม่ได้ถูกใช้ในการฝึกนี้ นอกจากนี้ยังอธิบายโมเดลที่สามารถเปลี่ยนทิศทางการสืบสวนเมื่อแนวทางแรกล้มเหลว
การเปิดเผยเหล่านี้ช่วยอธิบายความเชี่ยวชาญที่ตั้งใจไว้ แต่ไม่ได้ระบุสถาปัตยกรรมของโมเดลพื้นฐาน จำนวนพารามิเตอร์ หรือแหล่งที่มาของโมเดลฐาน ดังนั้นป้ายโมเดลพื้นฐานควรอ่านพร้อมกับคำอธิบายที่เป็นรูปธรรมมากขึ้นของการฝึกหลังการป้องกัน แทนที่จะถือเป็นหลักฐานว่า Artemis ฝึกโมเดลทั่วไปใหม่ทั้งหมดตั้งแต่ต้น
การวัดผลเบนช์มาร์ค—และสิ่งที่มันวัดจริง
Artemis ระบุว่าได้เปรียบเทียบ Orion-1 กับ Claude Opus 5.5, GPT-6 Sol, Grok 4.7, และ Kimi K3 ในห้าหน้าที่ด้านการป้องกัน ได้แก่ การตรวจจับ การสืบสวน การสังเคราะห์การโจมตี การล่าภัยคุกคาม และการเชื่อมโยงกิจกรรม ตามข้อมูลของบริษัท Orion-1 ทำงานได้ระดับแนวหน้าในงานเหล่านั้น
ผลลัพธ์ที่โดดเด่นที่สุดเกี่ยวกับการสังเคราะห์การโจมตี คือการจัดลำดับการกระทำของผู้โจมตีตามที่เกิดขึ้น
| การเปรียบเทียบการสังเคราะห์การโจมตี | คะแนนที่รายงาน |
|---|---|
| Orion-1 | 80.8 |
| โมเดลแนวหน้าที่ดีที่สุดที่ทดสอบ | 58.3 |
ความแตกต่างคือ 22.5 คะแนน นี้เป็นคะแนนเบนช์มาร์คที่ผู้ขายรายงาน ไม่ใช่เปอร์เซ็นต์ที่กำหนดอย่างอิสระของการหยุดการโจมตีในโลกจริง ผลลัพธ์นี้ยังไม่ได้แสดงความเหนือกว่าในทุกกรณีการใช้ด้านความปลอดภัยไซเบอร์
Artemis เรียกการประเมินของตนว่า Decision-Grade Readiness หรือ DGR โดยอธิบายงานนับพันงานที่มีข้อมูลจริง สัญญาณเริ่มต้นและบริบทของสภาพแวดล้อมที่เปรียบเทียบได้ และแหล่งข้อมูลและการกระทำที่อนุญาตเดียวกันสำหรับโมเดลที่เปรียบเทียบ การประเมินรวมถึงสถานการณ์ที่ไม่เป็นอันตรายซึ่งคล้ายกับการโจมตีและประเมินหลักฐานที่สนับสนุนการตัดสินใจ
การออกแบบนี้แก้ปัญหาที่สำคัญ: ระบบที่ทำเครื่องหมายทุกอย่างว่าเป็นอันตรายอาจดูรอบคอบแต่สร้างคิวที่ใช้ไม่ได้ การรับรู้กรณีที่ไม่เป็นอันตรายอย่างถูกต้องเป็นส่วนหนึ่งของความสามารถด้านการป้องกัน เช่นเดียวกัน ลำดับเวลาอาจเปิดเผยว่าคำอธิบายที่เสนอจริงๆ ตรงกับบันทึกที่มีหรือไม่
คำถามที่เหลือคือว่าเบนช์มาร์คนี้จะถ่ายทอดไปยังองค์กรใดได้ดีแค่ไหน วัสดุการเปิดตัวสาธารณะไม่ได้ให้รายละเอียดเพียงพอที่จะทำการทดสอบการเปรียบเทียบหัวข้ออย่างอิสระ ผู้ซื้อจะได้รับประโยชน์จากการมองเห็นส่วนประกอบของงาน กฎการให้คะแนน ความแปรปรวนของการรันซ้ำ การกำหนดค่าโมเดล และประสิทธิภาพในสภาพแวดล้อมที่ไม่คุ้นเคย คะแนนรวมไม่สามารถเปิดเผยว่าความล้มเหลวที่ยากที่สุดเกี่ยวข้องกับการพลาดการบุกรุก การกักกันที่ไม่จำเป็น หรือหลักฐานที่ไม่สมบูรณ์
เหตุผลที่แพลตฟอร์มโดยรอบสำคัญ
Orion-1 ทำงานภายในแพลตฟอร์มความปลอดภัยที่ใหญ่กว่า บริบทนี้เป็นหัวใจสำคัญในการเข้าใจการประกาศ: การให้เหตุผลของโมเดลขึ้นอยู่กับข้อมูลและเครื่องมือที่จัดให้
ความสามารถ Environment Intelligence ของ Artemis ทำแผนที่ผู้ใช้, บัญชี, อุปกรณ์, ทรัพยากร และเอเจนต์ AI พร้อมกับความสัมพันธ์และบทบาทในองค์กร บริษัทกล่าวว่ามันสร้างบริบทนี้จากแหล่งข้อมูลรวมถึงผู้ให้บริการระบุตัวตน, ระบบ HR, บันทึกสินทรัพย์, ระบบการจัดการบริการ, และฐานความรู้ภายใน ลูกค้าสามารถแก้ไขบริบทขององค์กรและตรวจสอบผลการตัดสินของกรณีได้.
ในเชิงปฏิบัติ นี่คือความพยายามที่จะให้ผู้สอบสวนมีข้อมูลอ้างอิงสำหรับพฤติกรรมที่คาดหวัง การกระทำที่มีสิทธิพิเศษโดยผู้ดูแลระบบในช่วงเวลาการเปลี่ยนแปลงที่ได้รับการอนุมัติอาจมีความหมายต่างจากการกระทำเดียวกันโดยบัญชีที่ไม่ได้ใช้งาน คำถามที่สำคัญคือกิจกรรมดังกล่าวสอดคล้องกับบทบาทและความสัมพันธ์ขององค์กรหรือไม่.
สิ่งนั้นสร้างความขึ้นต่อกันเช่นเดียวกับข้อได้เปรียบ หากรายการสินทรัพย์ล้าสมัยหรือความสัมพันธ์ถูกแสดงผิด โมเดลอาจให้เหตุผลจากสมมติฐานที่ผิด การรักษาโมเดลสภาพแวดล้อมให้แม่นยำจึงเป็นส่วนหนึ่งของการดำเนินระบบ ไม่ใช่เพียงการเริ่มต้นใช้งานเท่านั้น.
เอกสาร investigation documentation ของบริษัทอธิบายกรณีเหตุการณ์ด้วยไทม์ไลน์ของกิจกรรมและบันทึกที่เก็บรักษาของการสอบถาม, คำถาม, ข้อสรุป, และข้อมูลสนับสนุน นอกจากนี้ยังอธิบายการแก้ไขผลการตัดสินของนักวิเคราะห์ที่ส่งผลต่อการสอบสวนต่อไป พร้อมการบูรณาการกับเครื่องมือเช่น Jira และ ServiceNow.
สำหรับนักวิเคราะห์ การปรับปรุงที่มีความหมายคือการได้รับกรณีที่เป็นระเบียบและตรวจสอบได้ แทนการประกอบชิ้นส่วนด้วยตนเองจากคอนโซลต่าง ๆ สำหรับผู้ตรวจสอบ สิ่งสำคัญคือความสามารถในการติดตามข้อสรุปกลับไปยังหลักฐานและเห็นจุดเริ่มต้นของการสรุป การอ้างอิงหลักฐานทำให้การสอบสวนตรวจสอบได้ง่ายขึ้น แต่ไม่ได้ทำให้การตีความทุกอย่างถูกต้องโดยอัตโนมัติ.
การทำงานอัตโนมัติเป็นการตัดสินใจเรื่องการอนุญาต
Artemis แยกความสามารถในการสืบสวนออกจากสิทธิ์ในการดำเนินการ วัสดุเปิดตัวของบริษัทอธิบายการตั้งค่าการทำงานอัตโนมัติโดยลูกค้า โดยการอนุมัติจากมนุษย์เป็นค่าเริ่มต้นสำหรับการกระทำที่มีผลกระทบสูง.
ความสามารถ response capabilities ของแพลตฟอร์มรวมถึงการกระทำเช่น การยกเลิกเซสชัน, การแยกโฮสต์, การปิดกฎของกล่องจดหมาย, หรือการบล็อกโดเมน Artemis อธิบายการแสดงผลลัพธ์ของผลกระทบ, หลักฐานสนับสนุน, บันทึกการตรวจสอบ, และการตั้งค่าการทำงานอัตโนมัติที่อาจแตกต่างกันตามการกระทำและคอนเนคเตอร์.
ระดับความละเอียดนี้มีประโยชน์มากกว่าการเปิดหรือปิดการทำงานอัตโนมัติแบบเดียว ทีมความปลอดภัยอาจอนุญาตการกระทำที่แคบและย้อนกลับได้ภายใต้เงื่อนไขที่กำหนดไว้ ในขณะที่สงวนการแทรกแซงที่สำคัญต่อธุรกิจเพื่อขอการอนุมัติ ขอบเขตที่เหมาะสมขึ้นอยู่กับระบบที่ได้รับผลกระทบ, ค่าใช้จ่ายของผลบวกเท็จ, และความสามารถในการกู้คืน.
ค่าความมั่นใจที่ระบุยังต้องการการตีความ ค่า confidence มีประโยชน์เฉพาะเมื่อสอดคล้องกับความถูกต้องที่สังเกตได้ในกรณีที่เกี่ยวข้อง ทีมควรตรวจสอบว่าความมั่นใจยังคงมีประโยชน์เมื่อข้อมูลเทเลเมทรีหายหรือขัดแย้งกันหรือไม่, และระบบรับรู้หรือไม่ว่าขาดหลักฐานเพียงพอที่จะตัดสินใจ.
แม้การกระทำที่เทคนิคแล้วสามารถย้อนกลับได้ก็อาจมีผลที่ไม่สามารถย้อนกลับได้ในทางปฏิบัติ: การคืนสิทธิ์การเข้าถึงไม่สามารถกู้คืนเวลาที่สูญเสียไประหว่างการหยุดทำงาน การประเมินคุณภาพการตอบสนองจึงต้องคำนึงถึงผลกระทบต่อการดำเนินงานควบคู่กับความเร็ว.
สิ่งที่การพรีวิวส่วนตัวต้องพิสูจน์
ข้อเสนอที่แข็งแกร่งที่สุดของ Orion-1 คือเส้นทางที่สั้นลงจากสัญญาณที่กระจัดกระจายไปสู่การตัดสินใจที่อิงหลักฐาน คะแนนการสร้างใหม่เป็นสัญญาณที่บริษัทรายงานว่าแสดงถึงความเชี่ยวชาญ, และการบูรณาการกับบริบทสภาพแวดล้อมและการควบคุมการกระทำทำให้การเปิดตัวนี้มีความสำคัญมากกว่าชาทบอทความปลอดภัยแบบสแตนด์อโลน.
พรีวิวจะต้องพิสูจน์ว่าข้อได้เปรียดเหล่านั้นยังคงอยู่ในเหตุการณ์เฉพาะของลูกค้าและกิจกรรมที่ไม่มีอันตราย การวัดที่เป็นประโยชน์รวมถึงการพลาดภัยคุกคาม, การยกระดับเท็จ, เวลาในการตรวจสอบของนักวิเคราะห์, ความสมบูรณ์ของหลักฐาน, และผลของการกักกันที่เสนอ การสอบสวนที่เร็วขึ้นมีความสำคัญที่สุดเมื่อทีมสามารถยืนยันข้อสรุปของตนโดยไม่ต้องสร้างใหม่.
ในขณะนี้ Orion-1 เป็นความพยายามที่มุ่งเน้นในการฝึก AI ให้ทำงานด้านการป้องกันจริง: เข้าใจลำดับเหตุการณ์, ทดสอบคำอธิบาย, และเลือกขั้นตอนต่อไปที่เหมาะสม ความสำคัญของมันจะขึ้นอยู่กับว่าการทำงานนั้นสอดคล้องกับการตรวจสอบในสภาพแวดล้อมจริงอย่างต่อเนื่องหรือไม่—not เพียงว่าคะแนนอยู่ที่ตำแหน่งใดบนแผนภูมิการเปิดตัว.












