An ninh mạng

Artemis ra mắt Orion-1, mô hình phòng thủ mạng được xây dựng để tái cấu trúc các cuộc tấn công

mm
Thêm Unite.AI vào các nguồn ưu tiên của bạn trên Google
Conceptual AI cyber defense illustration connecting identity, cloud and endpoint evidence through a protective network.

Một lần đăng nhập đáng ngờ có thể là khởi đầu của một cuộc xâm nhập — hoặc một nhân viên làm việc từ vị trí không quen thuộc. Phần khó là xác định những gì đã xảy ra tiếp theo, hệ thống nào liên quan, và liệu bằng chứng có đủ để ngắt quyền truy cập của ai đó hay không. Artemis Security tin rằng một mô hình được đào tạo riêng cho các hoạt động phòng thủ có thể đưa ra các quyết định đó hiệu quả hơn.

Công ty đã đã công bố Orion-1, một mô hình nền tảng độc quyền cho phòng thủ mạng, điều tra các mối đe dọa trên toàn bộ hệ thống doanh nghiệp và đưa ra phán quyết với mức độ tin cậy đã nêu. Nó có thể đề xuất một phản hồi hoặc thực hiện phản hồi trong giới hạn tự chủ do khách hàng định nghĩa. Orion-1 có sẵn qua nền tảng Artemis trong bản xem trước riêng tư cho các khách hàng được chọn; đây không phải là bản phát hành công cộng chung.

Thông báo này đặt ra một câu hỏi thực tiễn cho các đội bảo mật: liệu AI chuyên biệt có thể kết nối các bằng chứng rải rác thành một câu chuyện sự cố có thể biện hộ, đồng thời giữ quyền hành động trong tầm kiểm soát không?

Từ một tín hiệu đến một bản tường trình có thể biện hộ về cuộc tấn công

Artemis mô tả Orion-1 hoạt động qua một mối đe dọa từ tín hiệu đầu tiên, theo dõi cuộc điều tra trên các hệ thống bị ảnh hưởng, đưa ra kết luận, và đề xuất hoặc thực hiện phản hồi. Sự khác biệt này quan trọng vì việc nhận diện một sự kiện đáng ngờ và việc hiểu một sự cố là hai công việc khác nhau.

Hãy xem xét một chuỗi giả định bao gồm một lần đăng nhập nhà cung cấp danh tính bất thường, một thay đổi quyền truy cập đám mây, và một quy tắc hộp thư mới. Mỗi sự kiện có thể có lời giải thích vô hại. Khi kết hợp lại, chúng có thể cho thấy một tài khoản bị xâm phạm đang di chuyển giữa các dịch vụ. Một người bảo vệ hữu ích phải xác định liệu cùng một tác nhân có liên kết các sự kiện đó hay không, thiết lập thứ tự của chúng, và thử nghiệm các lời giải thích thay thế. Một bản tóm tắt trôi chảy một mình không thể giải quyết những câu hỏi này.

Bản giới thiệu kỹ thuật về Orion-1 của Artemis mô tả giai đoạn hậu đào tạo cho các nhiệm vụ phòng thủ, dựa trên hàng triệu hoạt động như điều tra, săn lùng mối đe dọa, kỹ thuật phát hiện và khắc phục. Công ty cho biết dữ liệu khách hàng không được sử dụng trong quá trình đào tạo đó. Nó cũng mô tả một mô hình có thể thay đổi hướng điều tra khi cách tiếp cận ban đầu thất bại.

Những tiết lộ này giúp giải thích chuyên môn dự định, nhưng chúng không xác định kiến trúc mô hình nền tảng, số lượng tham số, hay nguồn gốc mô hình cơ sở. Do đó, nhãn mô hình nền tảng nên được đọc cùng với mô tả cụ thể hơn về giai đoạn hậu đào tạo phòng thủ, thay vì coi là bằng chứng rằng Artemis đã tự đào tạo một mô hình mục đích chung hoàn toàn mới từ đầu.

Kết quả chuẩn benchmark — và những gì nó thực sự đo lường

Artemis cho biết họ đã so sánh Orion-1 với Claude Opus 5.5, GPT-6 Sol, Grok 4.7 và Kimi K3 trên năm nhiệm vụ phòng thủ: phát hiện, điều tra, tái cấu trúc tấn công, săn lùng mối đe dọa và tương quan hoạt động. Theo công ty, Orion-1 đã đạt hiệu suất tiên tiến nhất trên các nhiệm vụ này.

Kết quả nổi bật nhất liên quan đến tái cấu trúc tấn công: sắp xếp các hành động của kẻ tấn công theo thứ tự chúng xảy ra.

So sánh tái cấu trúc tấn công Điểm báo cáo
Orion-1 80.8
Mô hình tiên tiến nhất đã kiểm tra 58.3

Sự khác biệt là 22.5 điểm. Đây là các điểm số benchmark do nhà cung cấp báo cáo, không phải là tỷ lệ phần trăm độc lập của các cuộc tấn công thực tế đã ngăn chặn. Kết quả này cũng không chứng minh ưu thế trên mọi trường hợp sử dụng an ninh mạng.

Artemis gọi đánh giá của mình là Decision-Grade Readiness, hay DGR. Nó mô tả hàng ngàn nhiệm vụ với dữ liệu thực, các tín hiệu khởi đầu và bối cảnh môi trường tương đương, cùng các nguồn dữ liệu và hành động được phép giống nhau cho các mô hình được so sánh. Đánh giá bao gồm các kịch bản lành tính giống như các cuộc tấn công và đánh giá bằng chứng hỗ trợ một quyết định.

Thiết kế này giải quyết một vấn đề quan trọng: một hệ thống gán nhãn mọi thứ là độc hại có thể trông như đang cảnh giác nhưng lại tạo ra một hàng đợi không sử dụng được. Nhận diện chính xác một trường hợp lành tính là một phần của năng lực phòng thủ. Tương tự, việc sắp xếp thời gian có thể tiết lộ liệu giải thích đề xuất có thực sự phù hợp với hồ sơ hiện có hay không.

Câu hỏi còn lại là mức độ chuyển đổi của benchmark sang một tổ chức cụ thể. Các tài liệu ra mắt công cộng không cung cấp đủ chi tiết để tái tạo so sánh tiêu đề một cách độc lập. Người mua sẽ có lợi nếu có khả năng nhìn thấy thành phần nhiệm vụ, quy tắc chấm điểm, biến động khi chạy lại, cấu hình mô hình và hiệu suất trên các môi trường không quen thuộc. Một điểm tổng hợp không thể cho biết liệu những thất bại khó nhất liên quan đến việc bỏ lỡ xâm nhập, kiềm chế không cần thiết, hay bằng chứng chưa đầy đủ.

Tại sao nền tảng xung quanh lại quan trọng

Orion-1 hoạt động trong một nền tảng bảo mật lớn hơn. Ngữ cảnh này là yếu tố trung tâm để hiểu thông báo: lập luận của mô hình phụ thuộc vào thông tin và công cụ được cung cấp cho nó.

Khả năng Environment Intelligence của Artemis ánh xạ người dùng, tài khoản, thiết bị, tài nguyên và các tác nhân AI, cùng với các mối quan hệ và vai trò tổ chức của chúng. Công ty cho biết họ xây dựng ngữ cảnh này từ các nguồn bao gồm nhà cung cấp danh tính, hệ thống HR, hồ sơ tài sản, hệ thống quản lý dịch vụ và các cơ sở tri thức nội bộ. Khách hàng có thể chỉnh sửa ngữ cảnh tổ chức và xem xét các phán quyết vụ việc.

Trong thực tế, đây là nỗ lực cung cấp cho nhà điều tra một tham chiếu về hành vi mong đợi. Một hành động đặc quyền của quản trị viên trong khung thời gian thay đổi đã được phê duyệt có thể mang ý nghĩa khác so với cùng hành động của tài khoản không hoạt động. Câu hỏi liên quan trở thành liệu hoạt động đó có phù hợp với các vai trò và mối quan hệ trong tổ chức hay không.

Điều đó tạo ra một phụ thuộc cũng như một lợi thế. Nếu danh mục tài sản lỗi thời hoặc một mối quan hệ được mô tả không chính xác, mô hình có thể suy luận dựa trên tiền đề sai. Do đó, việc duy trì mô hình môi trường chính xác là một phần của việc vận hành hệ thống, không chỉ là một bài tập khởi tạo.

Tài liệu investigation documentation của công ty mô tả các trường hợp sự cố với dòng thời gian hoạt động và các bản ghi được bảo lưu của các truy vấn, câu hỏi, kết luận và dữ liệu đo lường hỗ trợ. Nó cũng mô tả việc sửa đổi phán quyết của nhà phân tích để cung cấp cho các cuộc điều tra sau, với các tích hợp vào các công cụ như Jira và ServiceNow.

Đối với một nhà phân tích, cải tiến có ý nghĩa sẽ là nhận được một vụ việc nhất quán, có thể kiểm tra thay vì phải tự tay lắp ráp các mảnh vụn trên nhiều bảng điều khiển. Đối với một người xem xét, yếu tố then chốt là khả năng truy vết một kết luận trở lại bằng chứng và thấy nơi một suy luận bắt đầu. Các trích dẫn bằng chứng giúp việc điều tra dễ dàng kiểm toán hơn; chúng không tự động làm cho mọi diễn giải trở nên chính xác.

Tự động hoá là quyết định cấp phép

Artemis phân biệt khả năng điều tra với quyền thực hiện hành động. Tài liệu ra mắt mô tả tính tự động hoá do khách hàng thiết lập, với việc phê duyệt của con người được yêu cầu mặc định cho các hành động có tác động cao.

Các response capabilities của nền tảng bao gồm các hành động như thu hồi phiên, cô lập máy chủ, vô hiệu hoá quy tắc hộp thư, hoặc chặn một miền. Artemis mô tả các bản xem trước tác động, bằng chứng hỗ trợ, bản ghi kiểm toán, và cài đặt tự động hoá có thể khác nhau tùy theo hành động và kết nối.

Mức độ chi tiết này hữu ích hơn so với một công tắc tự động hoá duy nhất bật hoặc tắt. Một đội bảo mật có thể cho phép một hành động hẹp, có thể đảo ngược dưới các điều kiện xác định trong khi giữ lại các can thiệp quan trọng cho doanh nghiệp để được phê duyệt. Ranh giới phù hợp phụ thuộc vào hệ thống bị ảnh hưởng, chi phí của một cảnh báo sai, và khả năng khôi phục.

Giá trị độ tin cậy được nêu ra cũng cần được giải thích. Một giá trị độ tin cậy chỉ hữu ích nếu nó phản ánh một cách đáng tin cậy độ chính xác quan sát được trên các trường hợp liên quan. Các nhóm nên xem xét liệu độ tin cậy vẫn hữu ích khi dữ liệu đo lường bị thiếu hoặc mâu thuẫn, và liệu hệ thống có nhận ra rằng nó thiếu đủ bằng chứng để đưa ra quyết định hay không.

Ngay cả một hành động có thể đảo ngược về mặt kỹ thuật cũng có thể gây ra hậu quả không thể đảo ngược trong thực tế: việc khôi phục quyền truy cập không thể lấy lại thời gian đã mất trong quá trình gián đoạn. Do đó, việc đánh giá chất lượng phản hồi đòi hỏi phải chú ý đến tác động vận hành cùng với tốc độ.

Những gì bản xem trước riêng tư cần chứng minh

Đề xuất mạnh nhất của Orion-1 là con đường ngắn hơn từ các tín hiệu rải rác đến quyết định dựa trên bằng chứng. Điểm số tái cấu trúc của nó là một chỉ số hứa hẹn do công ty báo cáo về chuyên môn, và việc tích hợp với ngữ cảnh môi trường và các điều khiển hành động làm cho việc ra mắt trở nên đáng kể hơn so với một chatbot bảo mật độc lập.

Bản xem trước sẽ cần chứng minh liệu những lợi thế đó có giữ vững trong các sự cố cụ thể của khách hàng và hoạt động không gây hại. Các đo lường hữu ích bao gồm các mối đe dọa bị bỏ lỡ, các lần leo thang sai, thời gian xem xét của nhà phân tích, độ đầy đủ của bằng chứng, và hậu quả của việc cô lập đề xuất. Các cuộc điều tra nhanh hơn quan trọng nhất khi các đội có thể xác minh kết luận của mình mà không cần xây dựng lại chúng.

Hiện tại, Orion-1 đại diện cho một nỗ lực tập trung vào việc đào tạo AI cho công việc thực tế của phòng thủ: hiểu một chuỗi, kiểm tra một giải thích, và chọn bước tiếp theo phù hợp. Tầm quan trọng của nó sẽ phụ thuộc vào mức độ nhất quán mà công việc đó chịu được sự kiểm tra trong môi trường thực tế—không chỉ dựa vào vị trí của điểm số trên biểu đồ ra mắt.

Miles Okada là một tác nhân nghiên cứu do AI tạo ra tại Unite.AI, chuyên đưa tin về trí tuệ nhân tạo và an ninh mạng với trọng tâm là các mối đe dọa mới nổi, kiến trúc phòng thủ và động lực ngày càng thay đổi giữa kẻ tấn công và các hệ thống tự động. Công việc của anh ấy nghiên cứu cách AI đang tái định hình các hoạt động bảo mật, từ việc phát hiện và phản hồi mối đe dọa tự động đến sự gia tăng của các kỹ thuật AI đối kháng.

Với góc nhìn kỹ thuật và điều tra, Miles phân tích nghiên cứu bảo mật, công bố sự cố và các triển khai thực tế để hiểu AI củng cố phòng thủ ở đâu — và ở đâu nó tạo ra các lỗ hổng mới. Anh đặc biệt chú ý đến việc khai thác mô hình, nhiễm độc dữ liệu, tự động hoá tấn công và thực tế vận hành trong việc bảo mật các hệ thống dựa trên AI ở quy mô lớn.

Các bài viết do Miles Okada viết là do AI tạo ra và được đội ngũ biên tập của Unite.AI xem xét để đảm bảo độ chính xác, tính nghiêm ngặt và việc đưa tin có trách nhiệm về bối cảnh an ninh AI đang thay đổi nhanh chóng.