一個(gè)甲方CISO的自白:為什么選擇使用安全GPT?
摘要: 深信服安全GPT的目標(biāo)即是邁向“秒級(jí)閉環(huán)”,全面解放安全運(yùn)營(yíng)生產(chǎn)力。讓安全GPT更智能更聰明,也讓安全業(yè)者擁有邁向更優(yōu)秀更強(qiáng)大的時(shí)間和空間。
我是一名甲方CISO,公司最高安全負(fù)責(zé)人。
有段時(shí)間,我有點(diǎn)飄。因?yàn)殡S著網(wǎng)絡(luò)安全重要性的提升,CISO正從過(guò)往CIO(首席信息官)架構(gòu)中獨(dú)立出來(lái),甚至可以向CEO直接匯報(bào),有些CISO還能參與到企業(yè)決策工作中去。
這就意味著,時(shí)代變了,CISO肩上的責(zé)任更大,擔(dān)子更重。當(dāng)然,也意味著CISO地位高了,收入與職業(yè)前景也都水漲船高。
但是,去年某些時(shí)候,我又突然很焦慮。時(shí)代確實(shí)在變,尤其是生成式AI、AI大模型的崛起,著實(shí)讓我有些措手不及。同時(shí)我也相信,許多CISO和我一樣,多少都一臉懵逼:AI來(lái)得比野火燎原還要兇猛,擾亂了以往安全工作的舒適圈,被迫開(kāi)啟了躺也躺不平、站也站不穩(wěn)的四十五度斜杠人生。
于是,我很快被時(shí)代當(dāng)頭一棒:一封釣魚(yú)郵件入侵了我司的員工郵箱,最終導(dǎo)致部分?jǐn)?shù)據(jù)和賬號(hào)泄露。作為CISO,我必然要為此事背鍋。
我當(dāng)然不服,專門(mén)去研究了釣魚(yú)郵件,赫然發(fā)現(xiàn),得益于生成式AI技術(shù)的智能特性,已經(jīng)可以快捷生成定制化釣魚(yú)郵件,即不但具有針對(duì)性的內(nèi)容,且每封郵件都針對(duì)特定員工特別設(shè)計(jì)。不但看起來(lái)非常真實(shí),而且還因?yàn)椴痪哂泄餐膼阂庵笜?biāo),居然繞過(guò)了公司安全防御系統(tǒng)。
那一次,我深深體會(huì)到了AI傳遞的寒意。黑灰產(chǎn)已經(jīng)用上生成式AI,而我還沉浸于志得意滿的安樂(lè)圈內(nèi)。隨后,我瘋狂查閱和學(xué)習(xí)相關(guān)資料,尤其是看到Splunk發(fā)布的《2023年CISO報(bào)告:當(dāng)今安全領(lǐng)導(dǎo)者面臨的新興趨勢(shì)、威脅和戰(zhàn)略》報(bào)告,我虎軀一震。
報(bào)告顯示,70%的CISO認(rèn)為,生成式 AI 將形成一種不對(duì)稱戰(zhàn)場(chǎng),不可避免地讓網(wǎng)絡(luò)攻擊者處于有利位置。35%的CISO已經(jīng)將AI應(yīng)用于積極的安全應(yīng)用程序,61%的CISO可能在未來(lái)12個(gè)月內(nèi)使用AI。
時(shí)代的車(chē)輪都已經(jīng)碾壓到我臉上了,我居然還沒(méi)先行一步。在面對(duì)生成式AI攻擊時(shí),人已經(jīng)不是雙拳難敵四手,而是凡體肉身直接面對(duì)千臂修羅。
當(dāng)然,我也是有私心的。作為一名CISO,萬(wàn)一工作干不好,公司把“I”給踢了,我的職業(yè)生涯也可能就“S”了,我只能仰天長(zhǎng)嘆“A……”。最終,我大概只是公司高層口中的一聲“CAO”。
萬(wàn)幸,公司高層一致認(rèn)為,生成式AI釣魚(yú)郵件只是一個(gè)開(kāi)始,如果不嚴(yán)加防范,哪天公司數(shù)據(jù)老巢被人端了,我們都可能不知道是誰(shuí)干的。
以彼之道還施彼身,是古人的智慧。黑灰產(chǎn)用上生成式AI,因而未來(lái)安全容不得一絲馬虎和僥幸,應(yīng)當(dāng)選擇更強(qiáng)的安全GPT產(chǎn)品,方能在對(duì)抗中不落下風(fēng)。
“上馬!”
老板大手一揮,資金到位,接下來(lái)就是挑選安全大模型相關(guān)產(chǎn)品。大模型是AI能力的底座,可以持續(xù)訓(xùn)練學(xué)習(xí),以不斷提升安全能力。基于此,經(jīng)過(guò)一番調(diào)研評(píng)估,深信服安全GPT成為我們麾下一員悍將。
一定要悍,不悍不行。就像劉備若少了關(guān)羽,豈能溫酒斬華雄、斬顏良誅文丑、過(guò)五關(guān)斬六將、水淹七軍,單刀赴會(huì)。我們希望悍將比關(guān)羽還強(qiáng),因?yàn)榫秃诨耶a(chǎn)把AI往死里用的干勁,未來(lái)折騰出來(lái)的玩意兒戰(zhàn)力可能遠(yuǎn)超呂布。它造千臂修羅,我方起碼要有千手觀音。
哪個(gè)老板不想自家安全系統(tǒng)“一夫當(dāng)關(guān),萬(wàn)夫莫開(kāi)”。深信服安全GPT的“悍”,我們自然做了充分的評(píng)估,它悍就悍在以下幾個(gè)方面。
01 深厚安全能力積累+國(guó)內(nèi)首發(fā)落地,已落地超130家用戶
縱觀網(wǎng)安市場(chǎng),GPT類安全產(chǎn)品其實(shí)正處于爆發(fā)初期。很多時(shí)候,爆發(fā)是因?yàn)轱L(fēng)口而起,而安全技術(shù)往往需要積累與實(shí)踐。
“臨陣磨槍,不快也光”在安全領(lǐng)域其實(shí)只適用于臨時(shí)應(yīng)急,正如洪水來(lái)襲,沙袋筑堤,只能能擋一時(shí)水患。而安全風(fēng)險(xiǎn)是持續(xù)性的、變化著的,就像洪水年年興起,想要更徹底抵擋洪澇災(zāi)害,還是要筑堤修壩。而固若金湯的堤壩,需要時(shí)間沉淀和經(jīng)驗(yàn)積累才能鑄造。
作為CISO,選擇GPT安全產(chǎn)品,自然要考慮到安全能力的積累。比如什么時(shí)候開(kāi)始切入AI安全,AI大模型訓(xùn)練又依賴于硬件設(shè)施和專家團(tuán)隊(duì)。所以,我大概只能從超過(guò)十年生命的老安全廠商中去挑選相關(guān)產(chǎn)品。
基于我的要求,我了解了多家安全廠商,發(fā)現(xiàn)深信服早在2015到2016年就投身機(jī)器學(xué)習(xí)、深度學(xué)習(xí)的安全領(lǐng)域應(yīng)用,其EDR、NDR、防火墻等拳頭產(chǎn)品最核心的檢測(cè)能力基本都構(gòu)建于AI算法。
2022大模型時(shí)代開(kāi)啟,深信服依靠背后的資源迅速投身安全GPT的研發(fā)訓(xùn)練。依托超過(guò)數(shù)百?gòu)圓100/A800顯卡集群,400人又懂安全、又懂AI的專職碩博團(tuán)隊(duì),以及作為安全的廠商積累了超過(guò)20年的安全大數(shù)據(jù),深信服可謂是all in大模型。
另外,深信服還擁有獨(dú)一份的數(shù)據(jù)飛輪,即設(shè)立國(guó)內(nèi)首家規(guī)模最大的安全運(yùn)營(yíng)中心,真實(shí)的客戶問(wèn)答和運(yùn)營(yíng)場(chǎng)景,提供真實(shí)的人類專家數(shù)據(jù)反饋。
深信服早在去年5月18日就發(fā)布了安全GPT,在此之前,我似乎沒(méi)聽(tīng)說(shuō)過(guò)其他的安全大模型產(chǎn)品,并且在我抱著懷疑的態(tài)度申請(qǐng)?jiān)囉煤螅瑢?duì)方很快就聯(lián)系我溝通測(cè)試,短短幾周便能夠部署上線,完全超出我的預(yù)期。
“不打PPT概念,深信服安全GPT是玩真的。”年初對(duì)方工作人員自豪地跟我講,深信服安全GPT已經(jīng)在超過(guò)130家用戶的真實(shí)環(huán)境中落地。這么多組織單位已經(jīng)領(lǐng)先一步,而我們才剛剛開(kāi)始追趕時(shí)代的浪潮。
02 突出的“語(yǔ)言”能力,高效解析安全文本
我司的防御體系部署了多家廠商安全設(shè)備,在實(shí)測(cè)過(guò)程中發(fā)生了一件讓我感到震驚的事,就是深信服安全GPT檢測(cè)大模型在沒(méi)有任何先驗(yàn)知識(shí)的前提下,第一時(shí)間獨(dú)家檢出某產(chǎn)品遠(yuǎn)程命令執(zhí)行0day漏洞攻擊。
要知道,我以前對(duì)人工智能的理解,就是覺(jué)得AI是建立在人類灌輸?shù)闹R(shí)上的機(jī)械行為,叫AI智能實(shí)則是抬舉了AI。這一次,我深深感受到了機(jī)器智能的厲害之處。
帶著我的好奇,我主動(dòng)找到深信服產(chǎn)品專家溝通,一番問(wèn)東問(wèn)西,人家也沒(méi)太過(guò)藏著掖著,告訴了我一些基本原理:
原來(lái),通過(guò)海量的HTTP流量、日志、代碼等數(shù)據(jù)的預(yù)訓(xùn)練而成的深信服大模型,具備了HTTP流量理解能力、代碼理解能力、攻防對(duì)抗理解能力和安全常識(shí)理解能力,其綜合能力類似一個(gè)攻防專家,能夠研判各類高對(duì)抗攻擊。
而這些能力的關(guān)鍵,是高質(zhì)量的安全語(yǔ)料積累與數(shù)據(jù)工程實(shí)踐。深信服擁有上千億Token安全和通用語(yǔ)料,覆蓋攻擊手法、漏洞、黑客工具、威脅情報(bào)等領(lǐng)域,通用語(yǔ)料保證模型通用能力不遺忘。
此外,自動(dòng)化數(shù)據(jù)生產(chǎn)流程,保證能夠持續(xù)建設(shè)高質(zhì)量訓(xùn)練語(yǔ)料。不光有深信服安全語(yǔ)料,還有互聯(lián)網(wǎng)、學(xué)術(shù)界、威脅樣本等安全語(yǔ)料。
也就是說(shuō),高級(jí)且大規(guī)模的安全語(yǔ)料賦能安全GPT安全能力,而安全GPT在實(shí)用過(guò)程中,又會(huì)不斷吸收訓(xùn)練語(yǔ)料,這是一個(gè)相輔相成的過(guò)程。
就像《倚天屠龍記》中,張無(wú)忌身懷乾坤大挪移和九陽(yáng)神功兩大絕技,在與少林高僧打斗過(guò)程中,很快便學(xué)會(huì)了少林絕學(xué)龍爪手,且威力更勝少林高僧。
深信服安全GPT擁有多項(xiàng)實(shí)戰(zhàn)數(shù)據(jù)。據(jù)公開(kāi)資料查詢得知,其在2023年9月至11月的兩個(gè)月間,藍(lán)軍通過(guò)深信服安全GPT共捕獲32個(gè)在野0day漏洞,這些漏洞細(xì)節(jié)在此之前從未被披露過(guò)。
03 強(qiáng)悍的釣魚(yú)郵件識(shí)別方法
釣魚(yú)郵件欺詐攻擊,是我作為CISO職業(yè)生涯中的一個(gè)污點(diǎn),也已成為我心中的一根刺。
所以,我想要的安全大模型產(chǎn)品,必須要有強(qiáng)大的防御釣魚(yú)郵件的能力,否則若是此類釣魚(yú)攻擊再被黑灰產(chǎn)得手一次,在老板和公司高層的眼中,我的職業(yè)污點(diǎn)就會(huì)變成一個(gè)職業(yè)笑話。就算他們不主動(dòng)讓我卷鋪蓋走人,我可能也無(wú)顏立足。
而深信服安全GPT對(duì)于釣魚(yú)郵件的識(shí)別方法,深得吾心。
眾所周知,釣魚(yú)郵件檢測(cè),最開(kāi)始是從敏感詞檢測(cè)、發(fā)件源黑名單、外鏈識(shí)別入手,對(duì)郵件附件的檢測(cè)也只局限于PE與非PE文件、靜態(tài)分析、投遞對(duì)抗等等,這些均是基于釣魚(yú)郵件共有的一些特征和規(guī)則入手。
后來(lái),機(jī)器學(xué)習(xí)算法加持檢測(cè)釣魚(yú)郵件,使得檢測(cè)能力升級(jí)到模糊匹配和基線擬合層面,比如對(duì)已知樣本變種檢測(cè)、郵件內(nèi)容主題抽取、附件行為動(dòng)態(tài)分析、圖片內(nèi)容識(shí)別、郵件歷史分析等等。
但是,這些能力還是不夠,因?yàn)槲覀冎暗姆泪烎~(yú)安全產(chǎn)品則擁有如上能力,依舊還是未能識(shí)別出生成式AI根據(jù)員工定制化的釣魚(yú)郵件。
這就說(shuō)明,黑灰產(chǎn)將生成式AI定制郵件的能力多維度升級(jí),已呈道高一尺魔高一丈的局勢(shì),再用老一套的防釣魚(yú)手段,很難再抵御狡猾多變、效率奇高的黑灰產(chǎn)生成式AI。
以毒攻毒,以高級(jí)智慧對(duì)抗高級(jí)智能,才是王道。
所以,深信服GPT針對(duì)“意圖”入手,即擁有了“意圖”識(shí)別的能力。
“意圖”是智能系統(tǒng)中的高級(jí)詞匯,像狡猾、繞行、偽裝、定制等等,都帶有某種意圖在其中,也是高級(jí)智慧在“惡”的層面的體現(xiàn)。所以,如果能防住釣魚(yú)郵件的“意圖”,則便能超脫于過(guò)往的死規(guī)則,達(dá)到智慧的高度。
深信服GPT 3.0從釣魚(yú)郵件綜合意圖評(píng)估和研判,如正文語(yǔ)義意圖、URL跳轉(zhuǎn)意圖、網(wǎng)頁(yè)語(yǔ)義意圖、附件行為意圖等等,再結(jié)合投遞方式識(shí)別、攻擊目的分析、視覺(jué)特征分析、歷史郵件分析,最終達(dá)到釣魚(yú)場(chǎng)景分類、異常點(diǎn)解讀、意圖綜合分析,繼而給出響應(yīng)處置建議。
吾心深得,盡在此處。拔吾心刺,斬吾心魔。
04 高效智能的輔助安全運(yùn)營(yíng)能力
對(duì)于CISO而言,安全GPT產(chǎn)品能夠聽(tīng)懂人的指令,當(dāng)然是很重要的功能,但接受指令后輔助安全運(yùn)營(yíng)的能力,也是極為重要的方面。
就像戰(zhàn)場(chǎng)上的士兵,聽(tīng)懂了指揮官的指令,但思想上消極怠工,或者軍事技能壓根處理不了戰(zhàn)事工作,那也就是個(gè)der兒。
深信服安全GPT能夠從本地?cái)?shù)據(jù)、云端數(shù)據(jù)、產(chǎn)品FAQ等層面進(jìn)行聯(lián)動(dòng),從對(duì)人員的意圖理解,到數(shù)據(jù)理解與生成,并解讀情報(bào)、分析風(fēng)險(xiǎn),給出操作建議等等,并且還能給出圖文并茂的安全趨勢(shì)解讀。
一眼秒懂的感覺(jué),就像當(dāng)年月黑風(fēng)高的夜晚,熱戀對(duì)象看懂了我的眼神。
這種對(duì)話式的輔助安全運(yùn)營(yíng)能力,操作起來(lái)容易上手,使用一段時(shí)間便能得心應(yīng)手,實(shí)在是CISO馳騁職場(chǎng)、帶好安全團(tuán)隊(duì)的貼心小棉襖。
還記得前面所說(shuō)的《2023年CISO報(bào)告:當(dāng)今安全領(lǐng)導(dǎo)者面臨的新興趨勢(shì)、威脅和戰(zhàn)略》嗎?報(bào)告也表達(dá)了廣大CISO的心聲:
86%的CISO認(rèn)為,生成式AI將緩解安全團(tuán)隊(duì)的技能差距和人才短缺。這意味著,生成式AI將更有可能用于完成繁瑣耗時(shí)的勞動(dòng)密集型安全工作,從而讓安全人員騰出時(shí)間從事更具戰(zhàn)略性的安全工作。
單這一點(diǎn),就是我心頭所好。
05 人工智能自主驅(qū)動(dòng)的安全運(yùn)營(yíng)
安全威脅往往無(wú)時(shí)無(wú)刻存在,而人員運(yùn)營(yíng)縱有7*24小時(shí)在線,也會(huì)有力不能及,甚至疏忽大意的時(shí)候,這個(gè)時(shí)候就考驗(yàn)安全GPT的智能安全運(yùn)營(yíng)能力,即能夠及時(shí)彌補(bǔ)人力的疏漏與能力的不足,主動(dòng)擔(dān)負(fù)起企業(yè)安全運(yùn)營(yíng)的重?fù)?dān)。
說(shuō)白了,安全人員當(dāng)然會(huì)有精神松懈、志得意滿摸魚(yú)的時(shí)候,安全GPT必須支棱起來(lái),做好它安全專家的職能。
安全攻擊往往是一個(gè)持續(xù)性的過(guò)程,一波接一波,前后一般存在某種邏輯上的聯(lián)系,所以安全操作指令也會(huì)一茬又一茬地發(fā)送。
以往很多人覺(jué)得人工智能不夠智能,就是因?yàn)楹芏郃I智能針對(duì)一個(gè)問(wèn)題一問(wèn)一答,或者只會(huì)處理單個(gè)指令,不能將上下問(wèn)題聯(lián)系在一起,更沒(méi)有將之前問(wèn)題的錯(cuò)誤糾正、串聯(lián)學(xué)習(xí)的邏輯能力。
深信服安全GPT即是彌補(bǔ)了這一缺陷——通過(guò)AI Agent技術(shù),為自主驅(qū)動(dòng)安全運(yùn)營(yíng)而生。其不但能將任務(wù)分解、自我反思,而且還有短期記憶、長(zhǎng)期記憶、感官記憶的功能。
繼而,配合告警API、事件API、資產(chǎn)API、漏洞API等工具,最終形成可靠的安全行動(dòng)。并且能夠適應(yīng)端點(diǎn)主機(jī)環(huán)境、網(wǎng)絡(luò)訪問(wèn)環(huán)境、云上業(yè)務(wù)環(huán)境等多種復(fù)雜環(huán)境。
人會(huì)摸魚(yú),但機(jī)器可不會(huì)。所以,有的時(shí)候,要相信人,也要相信機(jī)器。
此外,作為安全人員,最為頭疼的肯定是告警。一波又一波的告警,肯定會(huì)讓你一個(gè)腦袋兩個(gè)大。大量告警相當(dāng)消耗人力,因此許多安全運(yùn)維人員對(duì)此疲于奔命。安全人員手忙腳亂,CISO肯定會(huì)焦頭爛額。
深信服安全GPT能夠針對(duì)安全告警全量研判,分析完當(dāng)天所有安全告警,并分為自動(dòng)化處置,待人員決策事件,大大縮減告警研判的人員精力消耗。
這項(xiàng)功能真是大大有用。在深信服安全GPT接入我司安全數(shù)據(jù)之后,在值守的40多天時(shí)間里,一共產(chǎn)生了近6萬(wàn)條告警,最終判定其中500多條告警為有效告警,需要人為關(guān)注。傳統(tǒng)上被規(guī)則簡(jiǎn)單過(guò)濾的告警,均由深信服安全GPT進(jìn)行逐條、全面細(xì)致分析,嚴(yán)格閉環(huán)判定是否為有價(jià)值、有效的告警。
經(jīng)過(guò)檢測(cè),部分有效告警置信度達(dá)到了100%,安全GPT自動(dòng)執(zhí)行了封堵策略。而涉及敏感資產(chǎn)、關(guān)聯(lián)信息不足的有效告警,則會(huì)給出建議結(jié)論,繼而等待人工確認(rèn)。
如此一來(lái),安全團(tuán)隊(duì)輕松多了,我也有了撰稿寫(xiě)作、專業(yè)能力提升的時(shí)間。
大家都知道,工欲善其事,必先利其器。但是又有人難免會(huì)疑惑,器過(guò)于利,那還要人做什么?
因此,很多人不免會(huì)錯(cuò)誤地認(rèn)為,我既然有了如此智能的安全產(chǎn)品,還要安全運(yùn)營(yíng)人員做什么?直接把安全運(yùn)營(yíng)人員拿掉,豈不是還能降本增效?
這樣的觀念大錯(cuò)特錯(cuò)。這就像認(rèn)為,醫(yī)院有了那么多高精尖的檢查儀器,還要醫(yī)生干什么一樣。優(yōu)秀的醫(yī)生,能夠更好地利用好檢測(cè)儀器,給出更精準(zhǔn)的檢測(cè)結(jié)果,繼而更好地治病救人。
優(yōu)秀的安全運(yùn)營(yíng)人員,也能夠更好地匹配安全產(chǎn)品,調(diào)教安全產(chǎn)品。如今安全GPT產(chǎn)品都是經(jīng)過(guò)各類預(yù)訓(xùn)練,不光需要廠商的訓(xùn)練,還需要CISO及其團(tuán)隊(duì)的適用與調(diào)教,兩相結(jié)合,方能發(fā)揮出安全GPT的更強(qiáng)威力。
正如上文Splunk報(bào)告所言,生成式AI將更側(cè)重于繁瑣耗時(shí)的安全工作,讓安全人員騰出時(shí)間從事更具戰(zhàn)略性的安全工作。安全AI技術(shù)的提升,將人力從繁雜的安全工作中解放出來(lái),安全人員不再為安全忙忙亂亂,將擁有更多精力配合好業(yè)務(wù)。
業(yè)務(wù),是公司的生存命脈。很多時(shí)候,安全與業(yè)務(wù)的沖突,是因?yàn)榘踩ぷ魈^(guò)消耗人力,讓安全人員沒(méi)有耐心也沒(méi)有時(shí)間去思考安全與業(yè)務(wù)的關(guān)聯(lián),或如何讓安全賦能業(yè)務(wù)。
另外,我們要區(qū)分安全GPT取代“工作”和取代“任務(wù)”之間的區(qū)別,安全GPT是在安全工作的繁雜工作中發(fā)揮輔助和增強(qiáng)的作用。通過(guò)強(qiáng)大的工具將人力從繁雜工作中解放出來(lái)的同時(shí),我們也當(dāng)思考,人力智慧在哪些方面超越機(jī)器智能,哪些能力可以不被機(jī)器取代,哪些價(jià)值可以聯(lián)動(dòng)機(jī)器共同創(chuàng)造。
正因如此,深信服安全GPT的目標(biāo)即是邁向“秒級(jí)閉環(huán)”,全面解放安全運(yùn)營(yíng)生產(chǎn)力。讓安全GPT更智能更聰明,也讓安全業(yè)者擁有邁向更優(yōu)秀更強(qiáng)大的時(shí)間和空間。彼此相輔相成,相得益彰。
永遠(yuǎn)不要忘了,人類制造和使用工具,不是為了繼續(xù)在工作中做牛做馬,而是為了去做更有創(chuàng)造力的事情。
我做CISO,也會(huì)去追求我的星辰大海。
有段時(shí)間,我有點(diǎn)飄。因?yàn)殡S著網(wǎng)絡(luò)安全重要性的提升,CISO正從過(guò)往CIO(首席信息官)架構(gòu)中獨(dú)立出來(lái),甚至可以向CEO直接匯報(bào),有些CISO還能參與到企業(yè)決策工作中去。
這就意味著,時(shí)代變了,CISO肩上的責(zé)任更大,擔(dān)子更重。當(dāng)然,也意味著CISO地位高了,收入與職業(yè)前景也都水漲船高。
但是,去年某些時(shí)候,我又突然很焦慮。時(shí)代確實(shí)在變,尤其是生成式AI、AI大模型的崛起,著實(shí)讓我有些措手不及。同時(shí)我也相信,許多CISO和我一樣,多少都一臉懵逼:AI來(lái)得比野火燎原還要兇猛,擾亂了以往安全工作的舒適圈,被迫開(kāi)啟了躺也躺不平、站也站不穩(wěn)的四十五度斜杠人生。
于是,我很快被時(shí)代當(dāng)頭一棒:一封釣魚(yú)郵件入侵了我司的員工郵箱,最終導(dǎo)致部分?jǐn)?shù)據(jù)和賬號(hào)泄露。作為CISO,我必然要為此事背鍋。
時(shí)代車(chē)輪已碾壓到我的臉上
我當(dāng)然不服,專門(mén)去研究了釣魚(yú)郵件,赫然發(fā)現(xiàn),得益于生成式AI技術(shù)的智能特性,已經(jīng)可以快捷生成定制化釣魚(yú)郵件,即不但具有針對(duì)性的內(nèi)容,且每封郵件都針對(duì)特定員工特別設(shè)計(jì)。不但看起來(lái)非常真實(shí),而且還因?yàn)椴痪哂泄餐膼阂庵笜?biāo),居然繞過(guò)了公司安全防御系統(tǒng)。
那一次,我深深體會(huì)到了AI傳遞的寒意。黑灰產(chǎn)已經(jīng)用上生成式AI,而我還沉浸于志得意滿的安樂(lè)圈內(nèi)。隨后,我瘋狂查閱和學(xué)習(xí)相關(guān)資料,尤其是看到Splunk發(fā)布的《2023年CISO報(bào)告:當(dāng)今安全領(lǐng)導(dǎo)者面臨的新興趨勢(shì)、威脅和戰(zhàn)略》報(bào)告,我虎軀一震。
報(bào)告顯示,70%的CISO認(rèn)為,生成式 AI 將形成一種不對(duì)稱戰(zhàn)場(chǎng),不可避免地讓網(wǎng)絡(luò)攻擊者處于有利位置。35%的CISO已經(jīng)將AI應(yīng)用于積極的安全應(yīng)用程序,61%的CISO可能在未來(lái)12個(gè)月內(nèi)使用AI。
時(shí)代的車(chē)輪都已經(jīng)碾壓到我臉上了,我居然還沒(méi)先行一步。在面對(duì)生成式AI攻擊時(shí),人已經(jīng)不是雙拳難敵四手,而是凡體肉身直接面對(duì)千臂修羅。
當(dāng)然,我也是有私心的。作為一名CISO,萬(wàn)一工作干不好,公司把“I”給踢了,我的職業(yè)生涯也可能就“S”了,我只能仰天長(zhǎng)嘆“A……”。最終,我大概只是公司高層口中的一聲“CAO”。
萬(wàn)幸,公司高層一致認(rèn)為,生成式AI釣魚(yú)郵件只是一個(gè)開(kāi)始,如果不嚴(yán)加防范,哪天公司數(shù)據(jù)老巢被人端了,我們都可能不知道是誰(shuí)干的。
以彼之道還施彼身,是古人的智慧。黑灰產(chǎn)用上生成式AI,因而未來(lái)安全容不得一絲馬虎和僥幸,應(yīng)當(dāng)選擇更強(qiáng)的安全GPT產(chǎn)品,方能在對(duì)抗中不落下風(fēng)。
“上馬!”
老板大手一揮,資金到位,接下來(lái)就是挑選安全大模型相關(guān)產(chǎn)品。大模型是AI能力的底座,可以持續(xù)訓(xùn)練學(xué)習(xí),以不斷提升安全能力。基于此,經(jīng)過(guò)一番調(diào)研評(píng)估,深信服安全GPT成為我們麾下一員悍將。
一定要悍,不悍不行。就像劉備若少了關(guān)羽,豈能溫酒斬華雄、斬顏良誅文丑、過(guò)五關(guān)斬六將、水淹七軍,單刀赴會(huì)。我們希望悍將比關(guān)羽還強(qiáng),因?yàn)榫秃诨耶a(chǎn)把AI往死里用的干勁,未來(lái)折騰出來(lái)的玩意兒戰(zhàn)力可能遠(yuǎn)超呂布。它造千臂修羅,我方起碼要有千手觀音。
哪個(gè)老板不想自家安全系統(tǒng)“一夫當(dāng)關(guān),萬(wàn)夫莫開(kāi)”。深信服安全GPT的“悍”,我們自然做了充分的評(píng)估,它悍就悍在以下幾個(gè)方面。
01 深厚安全能力積累+國(guó)內(nèi)首發(fā)落地,已落地超130家用戶
縱觀網(wǎng)安市場(chǎng),GPT類安全產(chǎn)品其實(shí)正處于爆發(fā)初期。很多時(shí)候,爆發(fā)是因?yàn)轱L(fēng)口而起,而安全技術(shù)往往需要積累與實(shí)踐。
“臨陣磨槍,不快也光”在安全領(lǐng)域其實(shí)只適用于臨時(shí)應(yīng)急,正如洪水來(lái)襲,沙袋筑堤,只能能擋一時(shí)水患。而安全風(fēng)險(xiǎn)是持續(xù)性的、變化著的,就像洪水年年興起,想要更徹底抵擋洪澇災(zāi)害,還是要筑堤修壩。而固若金湯的堤壩,需要時(shí)間沉淀和經(jīng)驗(yàn)積累才能鑄造。
作為CISO,選擇GPT安全產(chǎn)品,自然要考慮到安全能力的積累。比如什么時(shí)候開(kāi)始切入AI安全,AI大模型訓(xùn)練又依賴于硬件設(shè)施和專家團(tuán)隊(duì)。所以,我大概只能從超過(guò)十年生命的老安全廠商中去挑選相關(guān)產(chǎn)品。
基于我的要求,我了解了多家安全廠商,發(fā)現(xiàn)深信服早在2015到2016年就投身機(jī)器學(xué)習(xí)、深度學(xué)習(xí)的安全領(lǐng)域應(yīng)用,其EDR、NDR、防火墻等拳頭產(chǎn)品最核心的檢測(cè)能力基本都構(gòu)建于AI算法。
2022大模型時(shí)代開(kāi)啟,深信服依靠背后的資源迅速投身安全GPT的研發(fā)訓(xùn)練。依托超過(guò)數(shù)百?gòu)圓100/A800顯卡集群,400人又懂安全、又懂AI的專職碩博團(tuán)隊(duì),以及作為安全的廠商積累了超過(guò)20年的安全大數(shù)據(jù),深信服可謂是all in大模型。
另外,深信服還擁有獨(dú)一份的數(shù)據(jù)飛輪,即設(shè)立國(guó)內(nèi)首家規(guī)模最大的安全運(yùn)營(yíng)中心,真實(shí)的客戶問(wèn)答和運(yùn)營(yíng)場(chǎng)景,提供真實(shí)的人類專家數(shù)據(jù)反饋。
深信服早在去年5月18日就發(fā)布了安全GPT,在此之前,我似乎沒(méi)聽(tīng)說(shuō)過(guò)其他的安全大模型產(chǎn)品,并且在我抱著懷疑的態(tài)度申請(qǐng)?jiān)囉煤螅瑢?duì)方很快就聯(lián)系我溝通測(cè)試,短短幾周便能夠部署上線,完全超出我的預(yù)期。
“不打PPT概念,深信服安全GPT是玩真的。”年初對(duì)方工作人員自豪地跟我講,深信服安全GPT已經(jīng)在超過(guò)130家用戶的真實(shí)環(huán)境中落地。這么多組織單位已經(jīng)領(lǐng)先一步,而我們才剛剛開(kāi)始追趕時(shí)代的浪潮。
02 突出的“語(yǔ)言”能力,高效解析安全文本
我司的防御體系部署了多家廠商安全設(shè)備,在實(shí)測(cè)過(guò)程中發(fā)生了一件讓我感到震驚的事,就是深信服安全GPT檢測(cè)大模型在沒(méi)有任何先驗(yàn)知識(shí)的前提下,第一時(shí)間獨(dú)家檢出某產(chǎn)品遠(yuǎn)程命令執(zhí)行0day漏洞攻擊。
要知道,我以前對(duì)人工智能的理解,就是覺(jué)得AI是建立在人類灌輸?shù)闹R(shí)上的機(jī)械行為,叫AI智能實(shí)則是抬舉了AI。這一次,我深深感受到了機(jī)器智能的厲害之處。
帶著我的好奇,我主動(dòng)找到深信服產(chǎn)品專家溝通,一番問(wèn)東問(wèn)西,人家也沒(méi)太過(guò)藏著掖著,告訴了我一些基本原理:
原來(lái),通過(guò)海量的HTTP流量、日志、代碼等數(shù)據(jù)的預(yù)訓(xùn)練而成的深信服大模型,具備了HTTP流量理解能力、代碼理解能力、攻防對(duì)抗理解能力和安全常識(shí)理解能力,其綜合能力類似一個(gè)攻防專家,能夠研判各類高對(duì)抗攻擊。
而這些能力的關(guān)鍵,是高質(zhì)量的安全語(yǔ)料積累與數(shù)據(jù)工程實(shí)踐。深信服擁有上千億Token安全和通用語(yǔ)料,覆蓋攻擊手法、漏洞、黑客工具、威脅情報(bào)等領(lǐng)域,通用語(yǔ)料保證模型通用能力不遺忘。
此外,自動(dòng)化數(shù)據(jù)生產(chǎn)流程,保證能夠持續(xù)建設(shè)高質(zhì)量訓(xùn)練語(yǔ)料。不光有深信服安全語(yǔ)料,還有互聯(lián)網(wǎng)、學(xué)術(shù)界、威脅樣本等安全語(yǔ)料。
也就是說(shuō),高級(jí)且大規(guī)模的安全語(yǔ)料賦能安全GPT安全能力,而安全GPT在實(shí)用過(guò)程中,又會(huì)不斷吸收訓(xùn)練語(yǔ)料,這是一個(gè)相輔相成的過(guò)程。

就像《倚天屠龍記》中,張無(wú)忌身懷乾坤大挪移和九陽(yáng)神功兩大絕技,在與少林高僧打斗過(guò)程中,很快便學(xué)會(huì)了少林絕學(xué)龍爪手,且威力更勝少林高僧。
深信服安全GPT擁有多項(xiàng)實(shí)戰(zhàn)數(shù)據(jù)。據(jù)公開(kāi)資料查詢得知,其在2023年9月至11月的兩個(gè)月間,藍(lán)軍通過(guò)深信服安全GPT共捕獲32個(gè)在野0day漏洞,這些漏洞細(xì)節(jié)在此之前從未被披露過(guò)。

03 強(qiáng)悍的釣魚(yú)郵件識(shí)別方法
釣魚(yú)郵件欺詐攻擊,是我作為CISO職業(yè)生涯中的一個(gè)污點(diǎn),也已成為我心中的一根刺。
所以,我想要的安全大模型產(chǎn)品,必須要有強(qiáng)大的防御釣魚(yú)郵件的能力,否則若是此類釣魚(yú)攻擊再被黑灰產(chǎn)得手一次,在老板和公司高層的眼中,我的職業(yè)污點(diǎn)就會(huì)變成一個(gè)職業(yè)笑話。就算他們不主動(dòng)讓我卷鋪蓋走人,我可能也無(wú)顏立足。
而深信服安全GPT對(duì)于釣魚(yú)郵件的識(shí)別方法,深得吾心。
眾所周知,釣魚(yú)郵件檢測(cè),最開(kāi)始是從敏感詞檢測(cè)、發(fā)件源黑名單、外鏈識(shí)別入手,對(duì)郵件附件的檢測(cè)也只局限于PE與非PE文件、靜態(tài)分析、投遞對(duì)抗等等,這些均是基于釣魚(yú)郵件共有的一些特征和規(guī)則入手。
后來(lái),機(jī)器學(xué)習(xí)算法加持檢測(cè)釣魚(yú)郵件,使得檢測(cè)能力升級(jí)到模糊匹配和基線擬合層面,比如對(duì)已知樣本變種檢測(cè)、郵件內(nèi)容主題抽取、附件行為動(dòng)態(tài)分析、圖片內(nèi)容識(shí)別、郵件歷史分析等等。
但是,這些能力還是不夠,因?yàn)槲覀冎暗姆泪烎~(yú)安全產(chǎn)品則擁有如上能力,依舊還是未能識(shí)別出生成式AI根據(jù)員工定制化的釣魚(yú)郵件。
這就說(shuō)明,黑灰產(chǎn)將生成式AI定制郵件的能力多維度升級(jí),已呈道高一尺魔高一丈的局勢(shì),再用老一套的防釣魚(yú)手段,很難再抵御狡猾多變、效率奇高的黑灰產(chǎn)生成式AI。
以毒攻毒,以高級(jí)智慧對(duì)抗高級(jí)智能,才是王道。
所以,深信服GPT針對(duì)“意圖”入手,即擁有了“意圖”識(shí)別的能力。
“意圖”是智能系統(tǒng)中的高級(jí)詞匯,像狡猾、繞行、偽裝、定制等等,都帶有某種意圖在其中,也是高級(jí)智慧在“惡”的層面的體現(xiàn)。所以,如果能防住釣魚(yú)郵件的“意圖”,則便能超脫于過(guò)往的死規(guī)則,達(dá)到智慧的高度。
深信服GPT 3.0從釣魚(yú)郵件綜合意圖評(píng)估和研判,如正文語(yǔ)義意圖、URL跳轉(zhuǎn)意圖、網(wǎng)頁(yè)語(yǔ)義意圖、附件行為意圖等等,再結(jié)合投遞方式識(shí)別、攻擊目的分析、視覺(jué)特征分析、歷史郵件分析,最終達(dá)到釣魚(yú)場(chǎng)景分類、異常點(diǎn)解讀、意圖綜合分析,繼而給出響應(yīng)處置建議。


04 高效智能的輔助安全運(yùn)營(yíng)能力
對(duì)于CISO而言,安全GPT產(chǎn)品能夠聽(tīng)懂人的指令,當(dāng)然是很重要的功能,但接受指令后輔助安全運(yùn)營(yíng)的能力,也是極為重要的方面。
就像戰(zhàn)場(chǎng)上的士兵,聽(tīng)懂了指揮官的指令,但思想上消極怠工,或者軍事技能壓根處理不了戰(zhàn)事工作,那也就是個(gè)der兒。
深信服安全GPT能夠從本地?cái)?shù)據(jù)、云端數(shù)據(jù)、產(chǎn)品FAQ等層面進(jìn)行聯(lián)動(dòng),從對(duì)人員的意圖理解,到數(shù)據(jù)理解與生成,并解讀情報(bào)、分析風(fēng)險(xiǎn),給出操作建議等等,并且還能給出圖文并茂的安全趨勢(shì)解讀。
一眼秒懂的感覺(jué),就像當(dāng)年月黑風(fēng)高的夜晚,熱戀對(duì)象看懂了我的眼神。

這種對(duì)話式的輔助安全運(yùn)營(yíng)能力,操作起來(lái)容易上手,使用一段時(shí)間便能得心應(yīng)手,實(shí)在是CISO馳騁職場(chǎng)、帶好安全團(tuán)隊(duì)的貼心小棉襖。
還記得前面所說(shuō)的《2023年CISO報(bào)告:當(dāng)今安全領(lǐng)導(dǎo)者面臨的新興趨勢(shì)、威脅和戰(zhàn)略》嗎?報(bào)告也表達(dá)了廣大CISO的心聲:
86%的CISO認(rèn)為,生成式AI將緩解安全團(tuán)隊(duì)的技能差距和人才短缺。這意味著,生成式AI將更有可能用于完成繁瑣耗時(shí)的勞動(dòng)密集型安全工作,從而讓安全人員騰出時(shí)間從事更具戰(zhàn)略性的安全工作。
單這一點(diǎn),就是我心頭所好。
05 人工智能自主驅(qū)動(dòng)的安全運(yùn)營(yíng)
安全威脅往往無(wú)時(shí)無(wú)刻存在,而人員運(yùn)營(yíng)縱有7*24小時(shí)在線,也會(huì)有力不能及,甚至疏忽大意的時(shí)候,這個(gè)時(shí)候就考驗(yàn)安全GPT的智能安全運(yùn)營(yíng)能力,即能夠及時(shí)彌補(bǔ)人力的疏漏與能力的不足,主動(dòng)擔(dān)負(fù)起企業(yè)安全運(yùn)營(yíng)的重?fù)?dān)。
說(shuō)白了,安全人員當(dāng)然會(huì)有精神松懈、志得意滿摸魚(yú)的時(shí)候,安全GPT必須支棱起來(lái),做好它安全專家的職能。
安全攻擊往往是一個(gè)持續(xù)性的過(guò)程,一波接一波,前后一般存在某種邏輯上的聯(lián)系,所以安全操作指令也會(huì)一茬又一茬地發(fā)送。
以往很多人覺(jué)得人工智能不夠智能,就是因?yàn)楹芏郃I智能針對(duì)一個(gè)問(wèn)題一問(wèn)一答,或者只會(huì)處理單個(gè)指令,不能將上下問(wèn)題聯(lián)系在一起,更沒(méi)有將之前問(wèn)題的錯(cuò)誤糾正、串聯(lián)學(xué)習(xí)的邏輯能力。
深信服安全GPT即是彌補(bǔ)了這一缺陷——通過(guò)AI Agent技術(shù),為自主驅(qū)動(dòng)安全運(yùn)營(yíng)而生。其不但能將任務(wù)分解、自我反思,而且還有短期記憶、長(zhǎng)期記憶、感官記憶的功能。
繼而,配合告警API、事件API、資產(chǎn)API、漏洞API等工具,最終形成可靠的安全行動(dòng)。并且能夠適應(yīng)端點(diǎn)主機(jī)環(huán)境、網(wǎng)絡(luò)訪問(wèn)環(huán)境、云上業(yè)務(wù)環(huán)境等多種復(fù)雜環(huán)境。
人會(huì)摸魚(yú),但機(jī)器可不會(huì)。所以,有的時(shí)候,要相信人,也要相信機(jī)器。
此外,作為安全人員,最為頭疼的肯定是告警。一波又一波的告警,肯定會(huì)讓你一個(gè)腦袋兩個(gè)大。大量告警相當(dāng)消耗人力,因此許多安全運(yùn)維人員對(duì)此疲于奔命。安全人員手忙腳亂,CISO肯定會(huì)焦頭爛額。
深信服安全GPT能夠針對(duì)安全告警全量研判,分析完當(dāng)天所有安全告警,并分為自動(dòng)化處置,待人員決策事件,大大縮減告警研判的人員精力消耗。
這項(xiàng)功能真是大大有用。在深信服安全GPT接入我司安全數(shù)據(jù)之后,在值守的40多天時(shí)間里,一共產(chǎn)生了近6萬(wàn)條告警,最終判定其中500多條告警為有效告警,需要人為關(guān)注。傳統(tǒng)上被規(guī)則簡(jiǎn)單過(guò)濾的告警,均由深信服安全GPT進(jìn)行逐條、全面細(xì)致分析,嚴(yán)格閉環(huán)判定是否為有價(jià)值、有效的告警。
經(jīng)過(guò)檢測(cè),部分有效告警置信度達(dá)到了100%,安全GPT自動(dòng)執(zhí)行了封堵策略。而涉及敏感資產(chǎn)、關(guān)聯(lián)信息不足的有效告警,則會(huì)給出建議結(jié)論,繼而等待人工確認(rèn)。


有了安全GPT,還要安全運(yùn)營(yíng)人員嗎?
大家都知道,工欲善其事,必先利其器。但是又有人難免會(huì)疑惑,器過(guò)于利,那還要人做什么?
因此,很多人不免會(huì)錯(cuò)誤地認(rèn)為,我既然有了如此智能的安全產(chǎn)品,還要安全運(yùn)營(yíng)人員做什么?直接把安全運(yùn)營(yíng)人員拿掉,豈不是還能降本增效?
這樣的觀念大錯(cuò)特錯(cuò)。這就像認(rèn)為,醫(yī)院有了那么多高精尖的檢查儀器,還要醫(yī)生干什么一樣。優(yōu)秀的醫(yī)生,能夠更好地利用好檢測(cè)儀器,給出更精準(zhǔn)的檢測(cè)結(jié)果,繼而更好地治病救人。
優(yōu)秀的安全運(yùn)營(yíng)人員,也能夠更好地匹配安全產(chǎn)品,調(diào)教安全產(chǎn)品。如今安全GPT產(chǎn)品都是經(jīng)過(guò)各類預(yù)訓(xùn)練,不光需要廠商的訓(xùn)練,還需要CISO及其團(tuán)隊(duì)的適用與調(diào)教,兩相結(jié)合,方能發(fā)揮出安全GPT的更強(qiáng)威力。
正如上文Splunk報(bào)告所言,生成式AI將更側(cè)重于繁瑣耗時(shí)的安全工作,讓安全人員騰出時(shí)間從事更具戰(zhàn)略性的安全工作。安全AI技術(shù)的提升,將人力從繁雜的安全工作中解放出來(lái),安全人員不再為安全忙忙亂亂,將擁有更多精力配合好業(yè)務(wù)。
業(yè)務(wù),是公司的生存命脈。很多時(shí)候,安全與業(yè)務(wù)的沖突,是因?yàn)榘踩ぷ魈^(guò)消耗人力,讓安全人員沒(méi)有耐心也沒(méi)有時(shí)間去思考安全與業(yè)務(wù)的關(guān)聯(lián),或如何讓安全賦能業(yè)務(wù)。
另外,我們要區(qū)分安全GPT取代“工作”和取代“任務(wù)”之間的區(qū)別,安全GPT是在安全工作的繁雜工作中發(fā)揮輔助和增強(qiáng)的作用。通過(guò)強(qiáng)大的工具將人力從繁雜工作中解放出來(lái)的同時(shí),我們也當(dāng)思考,人力智慧在哪些方面超越機(jī)器智能,哪些能力可以不被機(jī)器取代,哪些價(jià)值可以聯(lián)動(dòng)機(jī)器共同創(chuàng)造。
正因如此,深信服安全GPT的目標(biāo)即是邁向“秒級(jí)閉環(huán)”,全面解放安全運(yùn)營(yíng)生產(chǎn)力。讓安全GPT更智能更聰明,也讓安全業(yè)者擁有邁向更優(yōu)秀更強(qiáng)大的時(shí)間和空間。彼此相輔相成,相得益彰。

永遠(yuǎn)不要忘了,人類制造和使用工具,不是為了繼續(xù)在工作中做牛做馬,而是為了去做更有創(chuàng)造力的事情。
我做CISO,也會(huì)去追求我的星辰大海。

詳情請(qǐng)關(guān)注安在新媒體,一家信息安全領(lǐng)域媒體,以“做有內(nèi)涵的泛黑客媒體”為方向,線上通過(guò)自媒體,采訪網(wǎng)絡(luò)安全領(lǐng)域人物梳理行業(yè)脈絡(luò),通過(guò)介紹他們的經(jīng)歷、感悟、對(duì)行業(yè)的看法等來(lái)剖析網(wǎng)絡(luò)安全發(fā)展的脈絡(luò);致力于建立完整的信息發(fā)布矩陣,覆蓋微信、微博、知乎等主流自媒體渠道。
官網(wǎng):http://anzerclub.com/
市場(chǎng)部聯(lián)系(廠商):徐倩(微信:Madeline_Sue)
市場(chǎng)部聯(lián)系(甲方):Tina(微信:xuqingqing823125689 )及 Enco(微信:Anzer10)