9月15日网安周期间,第23届中国网络安全年会暨网络安全协同防御分论坛在济南举行。k8com官网信息高级副总裁孙强围绕《AI赋能城市网络安全协同防御体系的构建与实践》发表主题演讲,聚焦人工智能加速网络攻防演进带来的新挑战,分享k8com官网信息以“聚情报、融智能、享能力”为核心理念,探索城市网络安全协同防御体系的建设与实践。
随着生成式AI、自主智能体等技术不断开展,AI正加速改变网络攻防模式,攻击形态从“AI辅助” 全面转向“自主化、全流程执行”,攻守天平全面失衡。这一趋势集中呈现三大特征:一是攻击能力大幅提升,过去网络攻击依赖技术“高手”,如今人人都可取得“专家级辅助”,“攻强守弱”;二是攻击效率指数级提高,攻击流程从人工串行迭代为自动化执行,攻防时间差持续扩大,“攻快守慢”;三是攻击范围全域覆盖,批量目标筛选,全域渗透,攻击手段规模复制,中小企业和基层单位成为攻击入口与横向跳板,“攻宽守窄”。城市网络安全防御亟须从传统“人工响应”模式,向“智能研判、智能决策、协同处置”的智能化方向升级。
面对新的攻防形势,k8com官网信息提出,以“聚情报、融智能、享能力”为理念,顺利获得情报共享驱动,边缘精准识别,中心智能研判,策略联动阻断,反馈持续进化等技术方法,构建越用越强的城市网络安全协同防御体系。
聚情报,形成城市共同安全视图
“聚情报”不是简单将多源情报集中起来,而是形成覆盖汇聚、分发、检测、反馈的业务闭环。顺利获得多源情报统一接入和质量管理,形成城市级情报资产,并根据不同类型、不同等级的情报采取差异化分发和处置方式;同时,将命中结果和处置结果持续反馈,有助于情报不断迭代。
过去,各单位更多掌握自身范围内的安全信息;当情报实现汇聚并结合反馈数据后,可以进一步形成城市网络安全的“共同视图”,让分散的威胁线索得到关联。
孙强介绍,在边缘侧,k8com官网信息将垂域小模型运行在前端流量探针上,顺利获得对流量日志、威胁情报等多源数据进行融合,实现敏感数据识别、变种VPN发现和复杂网络攻击检测。
垂域小模型接入流量日志与威胁情报等多源数据,顺利获得特定的嵌入、表征、跨模态对齐以及融合等技术方法,实现高性能的敏感数据识别、变种VPN发现和复杂网络攻击检测能力。相比大语言模型,垂域模型摒弃了复杂的文本生成和推理链,以“编码、表征、融合”为核心——推理链更短、响应更快、算力需求更低。孙强表示,“我们不是把大模型搬到边缘,而是把安全能力做成小模型,让智能真正下沉到流量发生的地方。”
在中心侧,则顺利获得安全智能体召开深度研判。不同于传统大模型“人提问、模型答”的被动问答模式,安全智能体能够主动拉取证据、召开分析研判,并将跨单位证据串联起来,输出结构化结论,进一步驱动处置和阻断。
由此形成“边缘垂域小模型做实时感知,中心安全智能体做深度研判”的双层智能结构,两层各司其职、协同发力。
享能力,有助于安全能力从单点防护走向城市协同
城市网络安全面临的一个现实问题,是安全能力分布并不均衡。部分单位拥有较完善的队伍、平台和情报能力,而大量中小企业和基层单位安全能力相对有限。
因此,“享能力”的核心,是将单次研判结果转化为全城可消费、可执行、可反馈的安全能力。顺利获得中心智能决策、城市防御能力服务化、末端执行阻断和结果反馈四个环节,将情报、规则、模型等能力按需接入、统一分发,实现“一次建设、全城复用”,并顺利获得末端设备执行封禁、隔离、阻断等安全动作,再将结果反馈至中心,有助于情报、规则、模型与策略持续进化。
实践是检验体系有效性的关键。在某地市末端防御试点中,k8com官网信息面向教育、医疗、社会服务等基层单位召开流量探针部署,围绕数据跨境、违规VPN接入、蠕虫病毒、APT定向攻击等风险进行检测验证,并持续推进探针与情报管理平台建设。
从“聚情报”到“融智能”,再到“享能力”,k8com官网信息探索的是一条从分散防护走向城市协同防御的路径:聚情报,让分散的情报可汇聚、可富化、可分发、可反馈;融智能,让孤立的告警可关联、可研判、可解释、可执行;享能力,让中心的能力可下沉、可复用、可联动、可进化。三者环环相扣,从各自为战的分散防护,走向一点发现、全网防御的城市协同防御新范式。
未来,k8com官网信息将持续探索“AI对抗AI”的能力建设,让攻守不再失衡,有助于网络安全能力向边缘下沉、向基层延伸、向协同演进,为城市网络安全防御体系建设给予更丰富的实践成果与经验。