文章总结: 百度基于大模型的安全运营实践通过在线与离线结合的研判方案,显著提升了告警研判效率与准确性,将线上告警量降低至原来的18.8%。该方案采用动静结合的AI研判流程,建设了专业的研判工具集,实现了对钓鱼邮件、加密执行、扫毒类告警的100%判白精确率。未来将向大模型原生的安全运营中心发展,从以人为中心转向以大模型为中心,实现从自动化向智能体化的演进。
综合评分: 88
文章分类: AI安全,安全运营,安全建设,网络安全,数据安全
百度基于大模型安全运营的质效提升实践
原创
AISAIL
安全进化论
2025年7月27日 11:00
广东
概述:
大模型技术在安全运营中的应用,通过提升告警研判效率与准确性,优化流程并推动智能化转型。
主要内容:
- 背景和挑战
- 大模型时代的网络安全
大模型加速数字化转型的同时,也带来了更严峻的安全挑战。
- 新风险类型:算力、数据、算法规模持续爆发,系统复杂度和应用场景增加,导致传统安全风险倍增。
- 攻击手段升级:大模型可生成恶意代码、自动化攻击、社会工程攻击,并绕过传统防护机制。
-
大模型为网络安全带来的机遇
-
厂商布局:奇安信 Q+GPT、微软 Security Copilot、深信服 XDR+GPT、360安全大模型等产品涌现。
-
应用场景:涵盖安全运营、数据安全、开发安全、邮件安全及自动化渗透测试等领域。
- 安全运营的核心环节:告警研判
安全运营涉及监控、检测、响应、溯源、修复等环节,其中告警研判是核心。
-
告警来源:20+大类(如 EDR、邮件、HIDS 等),规则数量超 1,000 条(Splunk 规则 800+)。
-
告警量级:每天新增 100,000+ 告警,真实攻击易被无效告警淹没。
-
网络规模:生产网主机 60w+、容器 1000w+,办公网设备 10w+。
-
告警研判质效问题
-
专家稀缺:满足能力要求的安全专家有限,且易因疲劳导致误判。
-
工具分散:手动分析效率低,工具切换频繁。
-
标准不一:不同专家的研判质量参差不齐。
- 系统设计与实践
-
端到端大模型研判方案的问题
-
适应性不足:统一流程无法覆盖所有告警类型,易发生误报和漏报。
-
决策偏差:大模型依赖训练数据,研判思路与实际差异较大,结果缺乏可信度。
-
全面性欠缺:可能忽略告警细节,缺乏额外视角和数据支持。
-
百度安全大模型研判方案
-
目标:实现研判过程可见可控,确保无风险遗漏,决策透明度高。
-
在线与离线结合:
-
在线:确定无风险直接采纳,疑似风险人工研判。
-
离线:建设告警分类及优先级分析能力。
-
告警分类及能力建设优先级
-
抓大放小原则:基于历史数据统计,按威胁等级和优先级构建研判能力。
-
动静结合的 AI 研判流程规划
-
具体案例:钓鱼邮件研判
-
流程:提取重要实体(邮箱、主题、发送数目等),结合官方邮箱研判、邮件名研判、发送数目判断等工具,形成综合研判结论。
flowchart TD
Alert[告警] –> A[重要实体提取工具]
A –> B{提取出 sender_address?}
B –>|是| C[官方邮箱研判]
A –> D{提取出 message_subject?}
D –>|是| E[邮件名研判]
A –> F{提取出 recipient_count?}
F –>|是| G[邮件发送数目判断]
A –> H{提取出IP?}
H –>|是| I[IP信誉查询工具]
C –> J[综合研判工具]
E –> J
G –> J
I –> J
-
研判工具建设
-
工具需求发现:通过专家经验或大模型能力,识别并建设研判工具集。
-
环境知识构建:构建底层资产图谱,从机器、进程、文件、人员、场景等方向刻画研判环境。
-
AI 综合研判能力
-
目标:精确判白,无风险遗漏,确保对有风险告警 100% 召回。
-
效果:
类型 判白精确率 线上白样本覆盖率
钓鱼邮件告警 100% 50.2%
加密执行告警 100% 100%
扫毒类告警 100% 92.7%
-
可解释性输出模板设计
-
解决大模型决策透明度低的问题,设计明确的研判依据和展示区。
-
多样性攻击数据合成
-
问题:高风险告警比例低,数据多样性不足,影响评估结论。
-
解决方案:利用大模型合成多样性攻击数据,确保数据格式正常、存在风险。
-
示例:Base64 执行命令攻击数据合成中,Python 占比 16%,Bash 占比 11%。
-
百度安全大模型研判效果
-
成果:线上告警量降低至原来的 18.8%,覆盖多种告警类型。
- 未来展望
-
大模型原生的安全运营中心
-
理念转变:从以人为中心、AI 辅助转向以大模型为中心、人为辅助。
-
架构设计:
-
核心层:安全大模型作为智能引擎。
-
接口层:告警/事件统一接入、情报/漏洞/资讯接入。
-
工具层:日志访问、安全工单、VPC 隔离等工具集成。
-
由自动化向智能体化
-
阶段演进:
-
自动化:解决特定安全信息辅助任务。
-
智能化:推理增强框架、知识增强引擎。
-
智能体化:覆盖多场景任务,如资产评估、事件处置、意图识别等。
- 总结
大模型正在重新定义软件,其在安全运营中的应用将显著提升效率与准确性,推动行业智能化转型。
FreeBuf 帮会简介
「智盾矩阵·大模型安全智库」帮会是FreeBuf知识大陆的重量级帮会,目前已入选FreeBuf钻石星选帮会——官方认证高信誉与高质量,帮会聚焦人工智能与大模型安全领域,致力于打造全球视野下的专业资源聚合平台。截止目前帮会已累计更新1700+文档资源,为从业者提供从理论到实践的全维度知识支持。
1、内容框架(持续更新中)
2、内容涵盖
①系统梳理国内外人工智能安全政策法规、行业技术标准、伦理治理框架
②深度整合大模型安全领域的前沿研究报告、技术白皮书、前沿技术论文、行业峰会资料、典型场景解决方案及实务操作指南等
③覆盖伦理与合规安全、模型安全、内容安全、数据隐私、算法合规、AI应用与集成安全、基础设施安全、对抗攻击防御、可解释性研究等多个细分方向
3、加入永久帮会的专属资源
①定期抽奖赠送安全类书籍
②1次职业规划指导
③1次简历修改机会
④安全岗位内推机会
⑤无限制浏览下载帮会资源
4、帮会网盘
帮会优质资源稳定更新,目前日更10+,年更至少1000+,截止目前帮会已累计更新1700+文档资源,网盘文件多维度分类,方便查找
部分帮会资源展示:
①国外政策文件
②国内政策文件
③国家标准、行业标准、团体标准
④行业技术报告
⑤行业技术白皮书
⑥行业技术论文
⑦实务手册指南
⑧行业大会材料
5、如何加入
现在帮会权益升级,原年卡会员119元,现永久会员139元,年卡会员89元,(随着资源增加、成员增多,后续永久会员价格将上调至199元),有意向的师傅们可以扫码加入我们,共同进步。
*加入方式:网页端和APP端*
网页端:
https://wiki.freebuf.com/societyDetail?society_id=344
APP端:
点分享
点收藏
点在看
点点赞
免责声明:以上报告均系通过公开、合法渠道获得,版权归原撰写/发布机构所有,如涉侵权, 请联系及时删除;内容为推荐阅读仅供参考学习,如对内容存疑请与原撰写/发布机构联系。
戳底部“阅读原文”或进入公众号聊天页获取交流群二维码扫码加入获取文档,打广告者勿扰。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全进化论 AISAIL《百度基于大模型安全运营的质效提升实践》