Кібербезпека
Artemis представляє Orion-1, модель кіберзахисту, створену для відтворення атак

Підозрілий вхід у систему може стати початком вторгнення — або ж це може бути працівник, який працює з незвичного місця. Складність полягає у встановленні того, що сталося далі, які системи були залучені та чи виправдовують докази переривання доступу користувача. Artemis Security вважає, що модель, спеціально навчена для оборонних операцій, може приймати ці рішення ефективніше.
Компанія оголосила Orion-1, власна фундаментальна модель для кіберзахисту, яка досліджує загрози в усіх корпоративних системах і формує висновок із зазначеною впевненістю. Вона може рекомендувати відповідь або виконати її в межах автономії, визначеної клієнтом. Orion-1 доступна через платформу Artemis у приватному попередньому перегляді для вибраних клієнтів; це не загальнодоступний випуск.
Оголошення піднімає практичне питання для команд безпеки: чи зможе спеціалізований ШІ об’єднати розкидані докази у захищену історію інциденту, зберігаючи при цьому контроль над повноваженнями дій?
Від сигналу до захищеного опису атаки
Artemis описує Orion-1 як модель, що працює з загрозою від першого сигналу, проводить розслідування по ураженим системам, робить висновок і пропонує або виконує відповідь. Це розрізнення важливе, оскільки розпізнавання підозрілої події та розуміння інциденту — це різні завдання.
Уявіть гіпотетичну послідовність, що включає незвичний вхід через провайдера ідентифікації, зміну дозволу в хмарі та нове правило поштової скриньки. Кожна подія може мати безневинне пояснення. Разом вони можуть свідчити про скомпрометований обліковий запис, що переміщується між сервісами. Ефективний захисник має визначити, чи один і той самий актор пов’язує ці події, встановити їх порядок і перевірити альтернативні пояснення. Лише стислий підсумок не може вирішити ці питання.
Artemis’s технічне введення Orion-1 описує післянавчання для оборонних завдань, основане на мільйонах операцій, таких як розслідування, полювання на загрози, інженерія виявлення та усунення. Компанія заявляє, що дані клієнтів не використовувалися під час цього навчання. Також описується модель, яка може змінювати напрямок розслідування, коли початковий підхід не вдається.
Ці розкриття допомагають пояснити передбачену спеціалізацію, проте вони не встановлюють архітектуру базової моделі, кількість параметрів чи походження базової моделі. Тому мітку «фундаментальна модель» слід розглядати разом із більш конкретним описом оборонного післянавчання, а не сприймати її як доказ того, що Artemis навчив цілком нову універсальну модель з нуля.
Лідер бенчмарку — і що він насправді вимірює
Artemis повідомляє, що порівнювала Orion-1 з Claude Opus 5.5, GPT-6 Sol, Grok 4.7 та Kimi K3 за п’ятьма оборонними завданнями: виявлення, розслідування, відтворення атаки, полювання на загрози та кореляція активності. За словами компанії, Orion-1 показала передові результати у всіх цих завданнях.
Найпомітніший результат стосується відтворення атаки: розташування дій зловмисника у хронологічному порядку.
| Порівняння відтворення атаки | Зазначений бал |
|---|---|
| Orion-1 | 80.8 |
| Найкраща передова протестована модель | 58.3 |
Різниця становить 22.5 балів. Це вендорно повідомлені бенчмаркові оцінки, а не незалежно встановлений відсоток зупинених реальних атак. Результат також не демонструє перевагу у всіх випадках використання кібербезпеки.
Artemis називає свою оцінку Decision-Grade Readiness, або DGR. Вона описує тисячі завдань з реальними даними, порівнянними початковими сигналами та контекстом середовища, а також однаковими обмеженими джерелами і дозволеними діями для порівнюваних моделей. Оцінка включає доброчинні сценарії, що нагадують атаки, і оцінює докази, що підтримують рішення.
Такий підхід вирішує важливу проблему: система, яка позначає все як зловмисне, може виглядати пильною, створюючи при цьому непрактичну чергу. Правильне розпізнавання доброчинного випадку є частиною оборонної компетентності. Аналогічно, хронологія може показати, чи запропоноване пояснення дійсно відповідає наявним даним.
Залишається питання, наскільки добре бенчмарк переноситься на конкретну організацію. Публічні матеріали запуску не містять достатньо деталей для незалежного відтворення порівняння в заголовку. Покупцям було б корисно мати прозорість щодо складу завдань, правил оцінювання, варіативності повторних запусків, конфігурацій моделей та їх продуктивності в незнайомих середовищах. Сукупний бал не може показати, чи найскладніші помилки пов’язані з пропущеними вторгненнями, зайвим ізоляцією або неповними доказами.
Чому важливий навколишній платформний контекст
Orion-1 працює в рамках більшої платформи безпеки. Цей контекст є ключовим для розуміння оголошення: логіка моделі залежить від інформації та інструментів, які їй надаються.
Здатність Environment Intelligence компанії Artemis картографує користувачів, облікові записи, пристрої, ресурси та AI‑агентів, а також їхні взаємозв’язки та організаційні ролі. Компанія стверджує, що формує цей контекст з джерел, включаючи провайдерів ідентифікації, HR‑системи, реєстри активів, системи управління сервісами та внутрішні бази знань. Клієнти можуть коригувати організаційний контекст і переглядати рішення справ.
Практично це спроба надати аналітику довідкову точку щодо очікуваної поведінки. Привілейована дія адміністратора під час затвердженого вікна змін може мати інше значення, ніж та сама дія від сплячого облікового запису. Відповідне питання стає: чи відповідає активність ролям і взаємозв’язкам у цій організації.
Це створює як залежність, так і перевагу. Якщо інвентар активів застарілий або взаємозв’язок представлений неправильно, модель може робити висновки на підставі хибної передумови. Тому підтримка точності моделі середовища є частиною експлуатації системи, а не лише процесом впровадження.
Компанії документація розслідування описує випадки інцидентів з часовими лініями активності та збереженими записами запитів, питань, висновків і супроводжуючої телеметрії. Вона також описує виправлення вердиктів аналітиків, що живлять подальші розслідування, з інтеграціями в інструменти, такі як Jira і ServiceNow.
Для аналітика суттєвим поліпшенням було б отримання узгодженого, перевіряємого випадку замість ручного збирання фрагментів у різних консолях. Для рецензента ключовим є можливість простежити висновок до доказів і побачити, де починається інференція. Цитування доказів полегшує аудит розслідування; воно не робить кожну інтерпретацію автоматично правильною.
Автономність — це рішення про дозвіл
Artemis розрізняє можливість розслідування та дозвіл на виконання дії. У матеріалах запуску описується автономність, встановлена клієнтом, при цьому за замовчуванням для дій високого впливу потрібне людське схвалення.
Платформи можливості реагування включають дії, такі як відкликання сеансу, ізоляція хоста, вимкнення правила поштової скриньки або блокування домену. Artemis описує попередній перегляд впливу, підтверджуючі докази, аудиторські записи та налаштування автономії, які можуть відрізнятися залежно від дії та коннектора.
Таке деталізоване налаштування корисніше, ніж один перемикач автономності «ввімкнено/вимкнено». Команда безпеки може дозволити вузьку, оборотну дію за визначених умов, залишаючи критичні для бізнесу втручання на схвалення. Відповідна межа залежить від ураженої системи, вартості хибного спрацьовування та можливості відновлення.
Заявлена впевненість також потребує інтерпретації. Значення впевненості корисне лише тоді, коли воно надійно відповідає спостережуваній правильності у відповідних випадках. Командам слід перевіряти, чи залишається впевненість корисною, коли телеметрія відсутня або суперечлива, і чи система розпізнає, що їй не вистачає доказів для прийняття рішення.
Навіть технічно оборотна дія може мати наслідки, які практично не підлягають відновленню: відновлення доступу не повертає час, втрачений під час перерви. Оцінка якості реагування тому вимагає уваги до операційного впливу поряд зі швидкістю.
Що має підтвердити приватний прев’ю
Найсильнішою перевагою Orion-1 є коротший шлях від розпорошених сигналів до рішення, підкріпленого доказами. Його оцінка реконструкції є обіцяючим, за даними компанії, показником спеціалізації, а інтеграція з контекстом середовища та керуванням діями робить запуск більш значущим, ніж окремий чат‑бот безпеки.
Прев’ю має довести, чи ці переваги зберігаються у інцидентах, специфічних для клієнтів, та при безпечній активності. Корисними метриками є пропущені загрози, хибні ескалації, час перегляду аналітиком, повнота доказів та наслідки запропонованого ізоляційного заходу. Швидші розслідування мають найбільше значення, коли команди можуть підтвердити свої висновки без їх повторного створення.
Поки що Orion-1 є цілеспрямованою спробою навчити ШІ реальній роботі захисту: розуміти послідовність, перевіряти пояснення та обирати відповідний наступний крок. Його значення залежатиме від того, наскільки послідовно ця робота витримує перевірку в реальних умовах, а не лише від того, де розташовується оцінка на графіку запуску.












