8月7日消息,长亭科技今日发布AI原生安全运营产品AIMDR。据介绍,该产品是一款智能安全运营托管、检测与响应(MDR)产品,企业无需替换现有安全设备,在完成日志接入后,无需新增专职安全运营人员,即可实现7×24小时安全监测、研判、处置与合规审计。目前,AIMDR已面向企业开放免费试用。

长亭科技表示,当前企业安全运营面临海量告警与有限人力之间的矛盾。中大型企业每天可能产生数十万甚至百万、千万级安全日志,经过规则检测后仍可能形成数千至数万条安全告警,而安全运营团队通常只有数人。

与将AI作为传统安全系统辅助分析模块的方式不同,AIMDR采用AI原生架构,将安全分析师的调查思路以及MITRE ATT&CK攻防模型融入底层,由AI承担安全运营的调度角色。

具体来看,AIMDR不再以单条日志和告警作为主要分析单元,而是跨日志类型、时间窗口和资产搜集线索,将分散的安全告警进行关联,并尝试还原完整攻击行为链,再判断是否构成真实入侵。

据长亭科技介绍,AIMDR主要具备攻击全链路还原和AI安全专家两项能力。其中,在攻击全链路还原方面,系统可将属于同一攻击行为链的离散告警进行收敛和归并,形成单个安全事件,并自动触发调查流程,从监测发现、溯源分析到自动处置形成闭环。

在AI安全专家能力方面,AIMDR通过模拟安全分析师的调查流程,对潜在安全事件向前追溯入侵起点、向后分析扩散路径,并交叉验证攻击结果。运营人员下达调查指令后,系统可在数十万条日志中定位攻击入口、还原攻击行为、判断是否存在成功利用迹象,同时识别同类攻击源并给出处置建议。长亭科技称,相关调查流程可在分钟级完成。

长亭科技表示,AIMDR底层还融合了其多年实网攻防与安全对抗经验知识库,覆盖网络杀伤链(Cyber Kill Chain)全阶段,以及MITRE ATT&CK框架的战术、技术与子技术层级。在面对新型攻击方式时,系统可以基于行为链特征进行推断,而非仅依赖静态规则匹配。

据已试用企业反馈,AIMDR主要在告警收敛、攻击还原和调查效率三个方面提升安全运营效率。其中,安全人员可以从逐条查看告警转向以安全事件为单位进行研判,跨资产、跨日志的攻击链也可由系统自动关联。

长亭科技认为,随着AI进入安全运营体系,行业正在从利用AI提升单个环节效率,进一步转向以AI重构安全运营流程。AIMDR希望通过将攻击分析、调查和处置能力融入AI原生架构,降低企业安全运营对大量专职人员的依赖。(定西)