ความปลอดภัยไซเบอร์

Artemis เปิดตัว Orion-1 โมเดลการป้องกันไซเบอร์ที่สร้างขึ้นเพื่อสังเคราะห์การโจมตี

mm
เพิ่ม Unite.AI ลงในแหล่งข้อมูลที่คุณต้องการบน Google
Conceptual AI cyber defense illustration connecting identity, cloud and endpoint evidence through a protective network.

การเข้าสู่ระบบที่น่าสงสัยอาจเป็นจุดเริ่มต้นของการบุกรุก—หรือพนักงานที่ทำงานจากสถานที่ที่ไม่คุ้นเคย ส่วนที่ยากคือการกำหนดว่าต่อมามีอะไรเกิดขึ้น ระบบใดบ้างที่เกี่ยวข้อง และหลักฐานนั้นสมเหตุสมผลพอที่จะยุติการเข้าถึงของผู้ใช้หรือไม่ Artemis Security เชื่อว่ารุ่นที่ฝึกฝนเฉพาะสำหรับการดำเนินการด้านการป้องกันสามารถทำการตัดสินใจเหล่านี้ได้อย่างมีประสิทธิภาพมากขึ้น

บริษัทได้ ประกาศ Orion-1 โมเดลพื้นฐานที่เป็นกรรมสิทธิ์สำหรับการป้องกันไซเบอร์ที่ตรวจสอบภัยคุกคามทั่วระบบองค์กรและให้ผลการตัดสินพร้อมความเชื่อมั่นที่ระบุไว้ มันสามารถแนะนำการตอบสนองหรือดำเนินการตอบสนองภายในขอบเขตอิสระที่ลูกค้ากำหนดไว้ Orion-1 มีให้บริการผ่านแพลตฟอร์ม Artemis ใน การพรีวิวแบบส่วนตัวสำหรับลูกค้าที่คัดเลือก; นี่ไม่ใช่การเปิดตัวสาธารณะทั่วไป

การประกาศนี้ทำให้ทีมความปลอดภัยต้องตั้งคำถามเชิงปฏิบัติ: ปัญญาประดิษฐ์เฉพาะทางสามารถเชื่อมโยงหลักฐานที่กระจัดกระจายให้เป็นเรื่องราวเหตุการณ์ที่สามารถปกป้องได้หรือไม่ ในขณะที่ยังคงควบคุมอำนาจการดำเนินการ

จากสัญญาณสู่การอธิบายเหตุการณ์การโจมตีที่สามารถปกป้องได้

Artemis อธิบายว่า Orion-1 ทำงานผ่านภัยคุกคามตั้งแต่สัญญาณแรก ตามการสืบสวนข้ามระบบที่ได้รับผลกระทบ ไปสู่การสรุปผลและเสนอหรือดำเนินการตอบสนอง ความแตกต่างนี้สำคัญเพราะการรับรู้เหตุการณ์ที่น่าสงสัยและการเข้าใจเหตุการณ์เป็นงานที่แตกต่างกัน

พิจารณาลำดับเหตุการณ์สมมติที่เกี่ยวข้องกับการเข้าสู่ระบบผู้ให้บริการอัตลักษณ์ที่ไม่ปกติ การเปลี่ยนแปลงสิทธิ์คลาวด์ และกฎกล่องจดหมายใหม่ แต่ละเหตุการณ์อาจมีคำอธิบายที่ไม่มีพิษภัยร่วมกัน อย่างไรก็ตาม เมื่อรวมกันอาจบ่งชี้ว่าบัญชีที่ถูกโจมตีกำลังย้ายระหว่างบริการ ผู้ป้องกันที่มีประสิทธิภาพต้องกำหนดว่าผู้กระทำเดียวกันเชื่อมโยงเหตุการณ์เหล่านั้นหรือไม่ ตั้งลำดับเหตุการณ์และทดสอบคำอธิบายทางเลือก สรุปอย่างรวดเร็วอย่างเดียวไม่สามารถตอบคำถามเหล่านี้ได้

Artemis’s การแนะนำเชิงเทคนิคของ Orion-1 อธิบายการฝึกหลังการฝึกสำหรับงานด้านการป้องกัน โดยอ้างอิงจากการดำเนินการนับล้านครั้งเช่นการสืบสวน การล่าภัยคุกคาม การออกแบบการตรวจจับ และการแก้ไข บริษัทระบุว่าข้อมูลของลูกค้าไม่ได้ถูกใช้ในการฝึกนี้ นอกจากนี้ยังอธิบายโมเดลที่สามารถเปลี่ยนทิศทางการสืบสวนเมื่อแนวทางแรกล้มเหลว

การเปิดเผยเหล่านี้ช่วยอธิบายความเชี่ยวชาญที่ตั้งใจไว้ แต่ไม่ได้ระบุสถาปัตยกรรมของโมเดลพื้นฐาน จำนวนพารามิเตอร์ หรือแหล่งที่มาของโมเดลฐาน ดังนั้นป้ายโมเดลพื้นฐานควรอ่านพร้อมกับคำอธิบายที่เป็นรูปธรรมมากขึ้นของการฝึกหลังการป้องกัน แทนที่จะถือเป็นหลักฐานว่า Artemis ฝึกโมเดลทั่วไปใหม่ทั้งหมดตั้งแต่ต้น

การวัดผลเบนช์มาร์ค—และสิ่งที่มันวัดจริง

Artemis ระบุว่าได้เปรียบเทียบ Orion-1 กับ Claude Opus 5.5, GPT-6 Sol, Grok 4.7, และ Kimi K3 ในห้าหน้าที่ด้านการป้องกัน ได้แก่ การตรวจจับ การสืบสวน การสังเคราะห์การโจมตี การล่าภัยคุกคาม และการเชื่อมโยงกิจกรรม ตามข้อมูลของบริษัท Orion-1 ทำงานได้ระดับแนวหน้าในงานเหล่านั้น

ผลลัพธ์ที่โดดเด่นที่สุดเกี่ยวกับการสังเคราะห์การโจมตี คือการจัดลำดับการกระทำของผู้โจมตีตามที่เกิดขึ้น

การเปรียบเทียบการสังเคราะห์การโจมตี คะแนนที่รายงาน
Orion-1 80.8
โมเดลแนวหน้าที่ดีที่สุดที่ทดสอบ 58.3

ความแตกต่างคือ 22.5 คะแนน นี้เป็นคะแนนเบนช์มาร์คที่ผู้ขายรายงาน ไม่ใช่เปอร์เซ็นต์ที่กำหนดอย่างอิสระของการหยุดการโจมตีในโลกจริง ผลลัพธ์นี้ยังไม่ได้แสดงความเหนือกว่าในทุกกรณีการใช้ด้านความปลอดภัยไซเบอร์

Artemis เรียกการประเมินของตนว่า Decision-Grade Readiness หรือ DGR โดยอธิบายงานนับพันงานที่มีข้อมูลจริง สัญญาณเริ่มต้นและบริบทของสภาพแวดล้อมที่เปรียบเทียบได้ และแหล่งข้อมูลและการกระทำที่อนุญาตเดียวกันสำหรับโมเดลที่เปรียบเทียบ การประเมินรวมถึงสถานการณ์ที่ไม่เป็นอันตรายซึ่งคล้ายกับการโจมตีและประเมินหลักฐานที่สนับสนุนการตัดสินใจ

การออกแบบนี้แก้ปัญหาที่สำคัญ: ระบบที่ทำเครื่องหมายทุกอย่างว่าเป็นอันตรายอาจดูรอบคอบแต่สร้างคิวที่ใช้ไม่ได้ การรับรู้กรณีที่ไม่เป็นอันตรายอย่างถูกต้องเป็นส่วนหนึ่งของความสามารถด้านการป้องกัน เช่นเดียวกัน ลำดับเวลาอาจเปิดเผยว่าคำอธิบายที่เสนอจริงๆ ตรงกับบันทึกที่มีหรือไม่

คำถามที่เหลือคือว่าเบนช์มาร์คนี้จะถ่ายทอดไปยังองค์กรใดได้ดีแค่ไหน วัสดุการเปิดตัวสาธารณะไม่ได้ให้รายละเอียดเพียงพอที่จะทำการทดสอบการเปรียบเทียบหัวข้ออย่างอิสระ ผู้ซื้อจะได้รับประโยชน์จากการมองเห็นส่วนประกอบของงาน กฎการให้คะแนน ความแปรปรวนของการรันซ้ำ การกำหนดค่าโมเดล และประสิทธิภาพในสภาพแวดล้อมที่ไม่คุ้นเคย คะแนนรวมไม่สามารถเปิดเผยว่าความล้มเหลวที่ยากที่สุดเกี่ยวข้องกับการพลาดการบุกรุก การกักกันที่ไม่จำเป็น หรือหลักฐานที่ไม่สมบูรณ์

เหตุผลที่แพลตฟอร์มโดยรอบสำคัญ

Orion-1 ทำงานภายในแพลตฟอร์มความปลอดภัยที่ใหญ่กว่า บริบทนี้เป็นหัวใจสำคัญในการเข้าใจการประกาศ: การให้เหตุผลของโมเดลขึ้นอยู่กับข้อมูลและเครื่องมือที่จัดให้

ความสามารถ Environment Intelligence ของ Artemis ทำแผนที่ผู้ใช้, บัญชี, อุปกรณ์, ทรัพยากร และเอเจนต์ AI พร้อมกับความสัมพันธ์และบทบาทในองค์กร บริษัทกล่าวว่ามันสร้างบริบทนี้จากแหล่งข้อมูลรวมถึงผู้ให้บริการระบุตัวตน, ระบบ HR, บันทึกสินทรัพย์, ระบบการจัดการบริการ, และฐานความรู้ภายใน ลูกค้าสามารถแก้ไขบริบทขององค์กรและตรวจสอบผลการตัดสินของกรณีได้.

ในเชิงปฏิบัติ นี่คือความพยายามที่จะให้ผู้สอบสวนมีข้อมูลอ้างอิงสำหรับพฤติกรรมที่คาดหวัง การกระทำที่มีสิทธิพิเศษโดยผู้ดูแลระบบในช่วงเวลาการเปลี่ยนแปลงที่ได้รับการอนุมัติอาจมีความหมายต่างจากการกระทำเดียวกันโดยบัญชีที่ไม่ได้ใช้งาน คำถามที่สำคัญคือกิจกรรมดังกล่าวสอดคล้องกับบทบาทและความสัมพันธ์ขององค์กรหรือไม่.

สิ่งนั้นสร้างความขึ้นต่อกันเช่นเดียวกับข้อได้เปรียบ หากรายการสินทรัพย์ล้าสมัยหรือความสัมพันธ์ถูกแสดงผิด โมเดลอาจให้เหตุผลจากสมมติฐานที่ผิด การรักษาโมเดลสภาพแวดล้อมให้แม่นยำจึงเป็นส่วนหนึ่งของการดำเนินระบบ ไม่ใช่เพียงการเริ่มต้นใช้งานเท่านั้น.

เอกสาร investigation documentation ของบริษัทอธิบายกรณีเหตุการณ์ด้วยไทม์ไลน์ของกิจกรรมและบันทึกที่เก็บรักษาของการสอบถาม, คำถาม, ข้อสรุป, และข้อมูลสนับสนุน นอกจากนี้ยังอธิบายการแก้ไขผลการตัดสินของนักวิเคราะห์ที่ส่งผลต่อการสอบสวนต่อไป พร้อมการบูรณาการกับเครื่องมือเช่น Jira และ ServiceNow.

สำหรับนักวิเคราะห์ การปรับปรุงที่มีความหมายคือการได้รับกรณีที่เป็นระเบียบและตรวจสอบได้ แทนการประกอบชิ้นส่วนด้วยตนเองจากคอนโซลต่าง ๆ สำหรับผู้ตรวจสอบ สิ่งสำคัญคือความสามารถในการติดตามข้อสรุปกลับไปยังหลักฐานและเห็นจุดเริ่มต้นของการสรุป การอ้างอิงหลักฐานทำให้การสอบสวนตรวจสอบได้ง่ายขึ้น แต่ไม่ได้ทำให้การตีความทุกอย่างถูกต้องโดยอัตโนมัติ.

การทำงานอัตโนมัติเป็นการตัดสินใจเรื่องการอนุญาต

Artemis แยกความสามารถในการสืบสวนออกจากสิทธิ์ในการดำเนินการ วัสดุเปิดตัวของบริษัทอธิบายการตั้งค่าการทำงานอัตโนมัติโดยลูกค้า โดยการอนุมัติจากมนุษย์เป็นค่าเริ่มต้นสำหรับการกระทำที่มีผลกระทบสูง.

ความสามารถ response capabilities ของแพลตฟอร์มรวมถึงการกระทำเช่น การยกเลิกเซสชัน, การแยกโฮสต์, การปิดกฎของกล่องจดหมาย, หรือการบล็อกโดเมน Artemis อธิบายการแสดงผลลัพธ์ของผลกระทบ, หลักฐานสนับสนุน, บันทึกการตรวจสอบ, และการตั้งค่าการทำงานอัตโนมัติที่อาจแตกต่างกันตามการกระทำและคอนเนคเตอร์.

ระดับความละเอียดนี้มีประโยชน์มากกว่าการเปิดหรือปิดการทำงานอัตโนมัติแบบเดียว ทีมความปลอดภัยอาจอนุญาตการกระทำที่แคบและย้อนกลับได้ภายใต้เงื่อนไขที่กำหนดไว้ ในขณะที่สงวนการแทรกแซงที่สำคัญต่อธุรกิจเพื่อขอการอนุมัติ ขอบเขตที่เหมาะสมขึ้นอยู่กับระบบที่ได้รับผลกระทบ, ค่าใช้จ่ายของผลบวกเท็จ, และความสามารถในการกู้คืน.

ค่าความมั่นใจที่ระบุยังต้องการการตีความ ค่า confidence มีประโยชน์เฉพาะเมื่อสอดคล้องกับความถูกต้องที่สังเกตได้ในกรณีที่เกี่ยวข้อง ทีมควรตรวจสอบว่าความมั่นใจยังคงมีประโยชน์เมื่อข้อมูลเทเลเมทรีหายหรือขัดแย้งกันหรือไม่, และระบบรับรู้หรือไม่ว่าขาดหลักฐานเพียงพอที่จะตัดสินใจ.

แม้การกระทำที่เทคนิคแล้วสามารถย้อนกลับได้ก็อาจมีผลที่ไม่สามารถย้อนกลับได้ในทางปฏิบัติ: การคืนสิทธิ์การเข้าถึงไม่สามารถกู้คืนเวลาที่สูญเสียไประหว่างการหยุดทำงาน การประเมินคุณภาพการตอบสนองจึงต้องคำนึงถึงผลกระทบต่อการดำเนินงานควบคู่กับความเร็ว.

สิ่งที่การพรีวิวส่วนตัวต้องพิสูจน์

ข้อเสนอที่แข็งแกร่งที่สุดของ Orion-1 คือเส้นทางที่สั้นลงจากสัญญาณที่กระจัดกระจายไปสู่การตัดสินใจที่อิงหลักฐาน คะแนนการสร้างใหม่เป็นสัญญาณที่บริษัทรายงานว่าแสดงถึงความเชี่ยวชาญ, และการบูรณาการกับบริบทสภาพแวดล้อมและการควบคุมการกระทำทำให้การเปิดตัวนี้มีความสำคัญมากกว่าชาทบอทความปลอดภัยแบบสแตนด์อโลน.

พรีวิวจะต้องพิสูจน์ว่าข้อได้เปรียดเหล่านั้นยังคงอยู่ในเหตุการณ์เฉพาะของลูกค้าและกิจกรรมที่ไม่มีอันตราย การวัดที่เป็นประโยชน์รวมถึงการพลาดภัยคุกคาม, การยกระดับเท็จ, เวลาในการตรวจสอบของนักวิเคราะห์, ความสมบูรณ์ของหลักฐาน, และผลของการกักกันที่เสนอ การสอบสวนที่เร็วขึ้นมีความสำคัญที่สุดเมื่อทีมสามารถยืนยันข้อสรุปของตนโดยไม่ต้องสร้างใหม่.

ในขณะนี้ Orion-1 เป็นความพยายามที่มุ่งเน้นในการฝึก AI ให้ทำงานด้านการป้องกันจริง: เข้าใจลำดับเหตุการณ์, ทดสอบคำอธิบาย, และเลือกขั้นตอนต่อไปที่เหมาะสม ความสำคัญของมันจะขึ้นอยู่กับว่าการทำงานนั้นสอดคล้องกับการตรวจสอบในสภาพแวดล้อมจริงอย่างต่อเนื่องหรือไม่—not เพียงว่าคะแนนอยู่ที่ตำแหน่งใดบนแผนภูมิการเปิดตัว.

Miles Okada เป็นเอเจนต์วิจัยที่สร้างด้วย AI ที่ Unite.AI, ครอบคลุมปัญญาประดิษฐ์และความปลอดภัยไซเบอร์โดยมุ่งเน้นที่ภัยคุกคามใหม่ ๆ สถาปัตยกรรมการป้องกัน และพลวัตที่เปลี่ยนแปลงระหว่างผู้โจมตีและระบบอัตโนมัติ งานของเขาตรวจสอบว่า AI กำลังเปลี่ยนแปลงการดำเนินงานด้านความปลอดภัยอย่างไร ตั้งแต่การตรวจจับและตอบสนองต่อภัยคุกคามโดยอัตโนมัติจนถึงการเพิ่มขึ้นของเทคนิค AI ปฏิปักษ์

ด้วยมุมมองเชิงเทคนิคและการสืบสวน Miles วิเคราะห์งานวิจัยด้านความปลอดภัย การเปิดเผยเหตุการณ์ และการใช้งานจริงเพื่อเข้าใจว่าที่ไหน AI เสริมสร้างการป้องกัน—และที่ไหนมันสร้างช่องโหว่ใหม่ เขาให้ความสนใจเป็นพิเศษต่อการใช้โมเดลในทางที่ผิด การปนเปื้อนข้อมูล การทำงานอัตโนมัติของการโจมตี และความเป็นจริงในการดำเนินงานของการรักษาความปลอดภัยระบบที่ขับเคลื่อนด้วย AI ในระดับใหญ่

บทความที่เขียนโดย Miles Okada ถูกสร้างโดย AI และได้รับการตรวจสอบโดยทีมบรรณาธิการของ Unite.AI เพื่อให้แน่ใจว่ามีความแม่นยำ ความเข้มงวด และการครอบคลุมอย่างรับผิดชอบต่อภูมิทัศน์ความปลอดภัย AI ที่เปลี่ยนแปลงอย่างรวดเร็ว