AI đang thay đổi tốc độ của an ninh mạng. Các hệ thống tác tử (agentic) có thể phối hợp công việc và theo đuổi các mục tiêu phức tạp trong suốt một khoảng thời gian dài. Các nhóm bảo mật đang bắt đầu áp dụng các tác tử trong toàn bộ hoạt động bảo mật, nhưng nhiều triển khai vẫn bị neo vào các cảnh báo hiện có, quy trình làm việc được xác định trước và các hành vi tấn công đã biết. Vấn đề khó hơn là xác định những lỗ hổng mà hệ thống phòng thủ bỏ sót và biến những khoảng trống đó thành khả năng bảo vệ đáng tin cậy. Điều này đòi hỏi phải liên tục kiểm tra các cuộc tấn công thích ứng trong môi trường độc đáo của tổ chức và xác minh các phương án phát hiện tiềm năng dựa trên hoạt động doanh nghiệp bình thường.
Việc kiểm tra liên tục giữa tấn công và phòng thủ tạo ra vòng lặp phản hồi này. Các cuộc tấn công có kiểm soát tạo ra dữ liệu telemetry và sự thật cơ bản (ground truth) mà các tác tử phòng thủ cần để phơi bày các lỗ hổng, cải thiện khả năng bảo vệ và kiểm tra lại. Tuy nhiên, chu trình từ đầu đến cuối vẫn đòi hỏi đáng kể nỗ lực thủ công. Liệu các tác tử đỏ (tấn công) và xanh (phòng thủ) được cung cấp năng lượng bởi các mô hình mã nguồn mở và các khung điều khiển chuyên biệt có thể vận hành vòng lặp này ở tốc độ và quy mô của máy móc không?
NVIDIA và CrowdStrike đã đánh giá một hệ thống tấn công-phòng thủ dựa trên tác nhân trong một môi trường cô lập được mô phỏng theo cơ sở hạ tầng điện toán tăng tốc của NVIDIA. Về phía phòng thủ, các mô hình NVIDIA Nemotron được tùy chỉnh cho an ninh mạng hoạt động trong CrowdStrike SafeMind, hệ thống an ninh mạng dựa trên tác nhân của CrowdStrike. Theo báo cáo của CrowdStrike, mô hình phòng thủ Blue Solano của họ có độ chính xác cao hơn mô hình tiên tiến độc quyền hàng đầu được thử nghiệm, với chi phí thấp hơn 99%, trong các đánh giá nội bộ của CrowdStrike. Đối với đánh giá này, cấu hình mô hình mã nguồn mở đã tối ưu hóa kết hợp NVIDIA Nemotron 3 Ultra cho điều phối phòng thủ với một phiên bản Nemotron 3 Super đã được tinh chỉnh để tạo ra các phát hiện.
Bài viết này chia sẻ cách các mô hình Nemotron và các khung điều khiển tác nhân chuyên biệt hoạt động cùng với hệ thống dựa trên tác nhân của CrowdStrike, cách nó được triển khai và đánh giá, cũng như hiệu suất của các phát hiện thu được qua các lần chạy tấn công được khởi tạo độc lập.
Biến tấn công và phòng thủ thành một vòng lặp học tập liên tục
Các bài tập truyền thống giữa đội đỏ (tấn công) và đội xanh (phòng thủ) phụ thuộc vào việc chuyển giao thủ công: đội đỏ thực hiện cuộc tấn công, đội xanh xem xét dữ liệu telemetry phát sinh, các kỹ sư phát hiện mối đe dọa tạo hoặc cập nhật các quy tắc phát hiện, và đội đỏ kiểm tra lại chúng. Mỗi lần chuyển giao tốn thời gian, hạn chế số lượng vòng lặp và biến thể tấn công mà các đội có thể đánh giá. Một hệ thống tác nhân kết hợp tấn công và phòng thủ liên kết các hoạt động này thành một vòng lặp kín có thể lặp lại, hoạt động ở tốc độ máy. Trong một môi trường đại diện được cách ly, mỗi lần chạy tạo ra các dấu vết tấn công và dữ liệu telemetry từ cảm biến, được sử dụng để tạo hoặc tinh chỉnh các quy tắc phát hiện. Ngữ cảnh kết quả được trả về cho khung điều khiển của tác nhân đỏ, nơi nó thích ứng và kiểm tra các đường tấn công hoặc né tránh thay thế cho đến khi không còn lộ trình khả thi nào khác trong môi trường đại diện.

Quy trình làm việc có bốn giai đoạn liên kết:
- Thực thi và ghi nhận. Bắt đầu từ mục tiêu được thông tin bởi mối đe dọa, khung làm việc của tác nhân đỏ đã chọn và thực thi một đường tấn công trong môi trường đại diện. Nhật ký hành động của nó đã ghi lại từng bước, trong khi các cảm biến điểm cuối CrowdStrike Falcon đã thu thập dữ liệu telemetry tương ứng.
- Xử lý và tái cấu trúc. Khung làm việc của tác nhân xanh sau đó nhận được nhật ký hành động, dữ liệu telemetry từ cảm biến và bối cảnh tấn công rộng hơn. Sử dụng thông tin về các nguồn dữ liệu có sẵn và chuyên môn của đội ngũ phát hiện và kỹ thuật CrowdStrike làm ngữ cảnh nền tảng, nó xác định những phần nào của chuỗi sự kiện có thể được tái cấu trúc, các phát hiện hiện có nào đã được kích hoạt và những khoảng trống nào về khả năng quan sát hoặc phát hiện vẫn còn tồn tại.
- Tạo và xác thực. Dựa trên phân tích này, blue-agent harness đã tạo ra các phát hiện ứng viên. Blue-agent harness xác thực từng phát hiện ứng viên, kiểm thử ngược lại với dữ liệu telemetry đã thu thập, trả về kết quả thất bại để hiệu chỉnh, và gửi các phát hiện đã xác thực đến công cụ phát hiện.
- Kiểm thử lại, thích nghi và lặp lại. Sau khi một phát hiện đã xác thực được triển khai, một cuộc tấn công được khởi tạo độc lập đã kiểm thử lại cùng mục tiêu. Ngữ cảnh phát hiện và cảnh báo được trả về blue-agent harness, hệ thống này thích nghi và khám phá các đường tấn công hoặc né tránh thay thế, tạo ra các dấu vết và dữ liệu telemetry mới cho blue-agent harness.
Mỗi chu kỳ được thiết kế để tăng cường khả năng phòng thủ, đồng thời buộc phía tấn công phải tìm một con đường khó khăn hơn với đầy đủ thông tin về hệ thống phòng thủ. Vòng lặp này tiếp tục cho đến khi không còn đường đi khả thi nào tồn tại trong môi trường mô hình hóa.
Xây dựng môi trường kiểm thử đại diện
Để cho phép thử nghiệm an toàn và thực tế, NVIDIA đã cung cấp một đặc tả bằng ngôn ngữ tự nhiên đã được làm sạch, đại diện cho cơ sở hạ tầng điện toán tăng tốc của họ. Một quy trình làm việc có sự hỗ trợ của tác nhân đã chuyển đổi đặc tả này thành một môi trường tác nhân mạng mục tiêu biệt lập, được trang bị các cảm biến của nền tảng Falcon.
Việc đánh giá sử dụng các đường tấn công và các cột mốc quan sát được để đo lường tiến độ dựa trên dấu vết hành động và dữ liệu telemety từ cảm biến, thay vì dựa vào các tuyên bố của chính tác nhân. Các chuyên gia bảo mật của NVIDIA đã xem xét môi trường và các đường tấn công để đảm bảo tính chân thực. Cùng một môi trường đã được xem xét này hỗ trợ mọi lần chạy tấn công, thử nghiệm phát hiện và chỉ số đánh giá, cho phép so sánh nhất quán giữa các cấu hình khác nhau.
Chuyên biệt hóa bộ khung phòng thủ
Thách thức tiếp theo là chuyển đổi các dấu vết tấn công và dữ liệu telemety thu được thành các quy tắc phát hiện có thể vượt qua quá trình xác thực về mặt kỹ thuật và hành vi. Các bộ khung tác nhân mở (open agent harnesses) hiện đã cung cấp các khả năng như lập kế hoạch, sử dụng công cụ, quản lý ngữ cảnh và hiệu chỉnh lặp lại. Liên minh AI An toàn Mở (Open Secure AI Alliance) đang giúp mở rộng hệ sinh thái rộng lớn hơn bao gồm các mô hình mở, bộ khung và công cụ phục vụ cho lĩnh vực an ninh mạng.

Khung phòng thủ kết hợp sáu cơ chế:
- Ngân hàng kiến thức Schema. Một công cụ cho phép các agent liệt kê các schema Falcon sensor được hỗ trợ, các trường và cú pháp truy vấn, ngăn chặn việc tạo ra các trường không tồn tại và các truy vấn không hợp lệ.
- Neo dữ liệu Telemetry. Các dấu vết của Red-agent, dữ liệu telemetry của Falcon và ngữ cảnh tấn công rộng hơn đã neo giữ quy trình làm việc trong các sự kiện và mối quan hệ đã quan sát được, giảm thiểu các kết nối không được hỗ trợ hoặc bị ảo giác.
- Soạn phát hiện chuyên biệt. Một phiên bản Nemotron 3 Super tùy chỉnh đã đóng vai trò là chuyên gia giới hạn để tạo và sửa chữa các quy tắc phát hiện, tách biệt nhiệm vụ chuyên biệt này khỏi ngữ cảnh điều phối dài hơn.
- Kiểm tra lỗi mã (linting) cho các đối tượng. Các kiểm tra tự động đã từ chối các lỗi cú pháp, các trường không được hỗ trợ và các quy tắc phát hiện liên kết với địa chỉ IP, máy chủ, người dùng hoặc mạng con cụ thể. Các lỗi trả về hướng dẫn để viết lại quy tắc phát hiện dựa trên các tín hiệu hành vi thay vì các chuỗi đặc thù môi trường.
- Phát lại phát hiện. Mỗi ứng viên được phát lại dựa trên dữ liệu telemetry tấn công đã ghi nhận. Các phát hiện không tạo ra kết quả khớp nào sẽ bị loại bỏ và trả về để hiệu chỉnh, giúp bắt được các ứng viên trông có vẻ hợp lệ nhưng không phát hiện được hoạt động đã ghi nhận.
- Đánh giá độc lập. Một giám khảo riêng biệt với ngữ cảnh mới sẽ đánh giá từng phát hiện về sự phù hợp về hành vi, tính bền vững và việc sử dụng thích hợp nhiều tín hiệu, giúp phát hiện các khoảng trống chất lượng mà việc kiểm tra linting và phát lại đã bỏ sót.
Các bài kiểm tra không đạt được trả về phản hồi có cấu trúc cho quy trình của blue-agent để sửa chữa và thử nghiệm lại. Cùng với nhau, các cơ chế này mã hóa các thực hành thường được áp dụng thông qua quy trình kiểm tra thủ công của kỹ thuật phát hiện, giúp việc tạo ra các phát hiện trở nên có cơ sở, có thể kiểm tra và có thể sửa chữa thay vì chỉ đơn thuần là hợp lý.
Tùy chỉnh Nemotron cho điều phối phòng thủ và tạo phát hiện
Các mô hình mã nguồn mở như Nemotron có thể được huấn luyện thêm với dữ liệu chuyên ngành, triển khai với ngữ cảnh độc quyền trong các môi trường được kiểm soát, và tối ưu hóa về chi phí và quy mô. Trong cấu hình mô hình mã nguồn mở đã được đánh giá, Nemotron 3 Ultra đã tái tạo các chuỗi tấn công, lập kế hoạch các bước phát hiện kỹ thuật, và gọi các công cụ. Khi một bước phát hiện yêu cầu viết hoặc sửa chữa, một phiên bản tùy chỉnh của Nemotron 3 Super đã đóng vai trò là chuyên gia giới hạn. Sự tách biệt này giúp duy trì việc điều phối quy trình làm việc riêng biệt với việc soạn thảo phát hiện chuyên biệt.

Để tạo ra chuyên gia chuyên biệt này, CrowdStrike đã sử dụng Nemotron 3 Super làm nền tảng cho mô hình NL2LogScale của mình, sau đó áp dụng quá trình tiền huấn luyện liên tục trên kiến thức an ninh mạng, tinh chỉnh có giám sát và học tăng cường với phần thưởng có thể xác minh. Việc tinh chỉnh sử dụng 9.349 ví dụ về phát hiện-tạo ra và sửa chữa đa bước, bao gồm 59 loại lỗi được tạo ra bằng chương trình. Dữ liệu huấn luyện kết hợp các cách diễn đạt lại yêu cầu từ Nemotron 3 Super, các lỗi thực thi Falcon LogScale thực tế và các dấu vết suy luận đã được kiểm duyệt chất lượng từ Nemotron 3 Ultra.

Đối với học tăng cường, quy trình huấn luyện sử dụng NVIDIA NeMo Gym để xác thực và thực thi các truy vấn được tạo ra trong Falcon LogScale. Các truy vấn không hợp lệ nhận được lỗi thực tế từ công cụ và tối đa năm lần thử sửa chữa, với các lần thử không được giải quyết nhận phần thưởng bằng không. Các truy vấn được tạo ra và truy vấn tham chiếu hợp lệ được chạy trên cùng một tập hợp nhật ký tổng hợp, và độ chồng chéo F1 giữa các sự kiện mà chúng trả về cung cấp phần thưởng. NVIDIA NeMo RL hỗ trợ tối ưu hóa chính sách tương đối theo nhóm để cập nhật mô hình. Đối với học tăng cường, quy trình sử dụng NeMo Gym để xác thực các truy vấn được tạo ra và NeMo RL để cập nhật mô hình dựa trên các kết quả có thể xác minh.

Đánh giá toàn bộ hệ thống tác nhân từ giai đoạn kiểm thử ngược đến thử nghiệm thực chiến
Một cơ chế phát hiện có thể nhận diện được cuộc tấn công đã được ghi lại để tạo ra nó, nhưng lại thất bại khi đối mặt với một lần thực thi mới của cùng hành vi đó. Do đó, chúng tôi đã đánh giá từng hệ thống theo hai giai đoạn: kiểm thử ngược (backtesting) chống lại cuộc tấn công đã được ghi lại, tiếp theo là thử nghiệm thực chiến (live-fire testing) chống lại tám cuộc tấn công mới từ cùng nhóm kịch bản. Mọi cơ chế phát hiện vượt qua đều được triển khai nguyên văn vào công cụ phát hiện thực chiến. Một mô hình độc lập của bên thứ ba đã đánh giá xem mỗi kết quả khớp có đại diện cho hành vi tấn công dự định hay không, và kết quả được tính trung bình trên các phiên soạn thảo độc lập với các hạt giống ngẫu nhiên khác nhau.
Backtesting chống lại cuộc tấn công đã ghi lại
Với Nemotron 3 Ultra và bộ khung mặc định, trung bình 16,5% các cảnh báo được tạo ra đã phát hiện cuộc tấn công đã ghi lại trên tám phiên độc lập với các hạt ngẫu nhiên khác nhau. Việc giữ lại Ultra đồng thời thêm bộ khung đã tinh chỉnh, Nemotron 3 Super được tùy chỉnh, ngữ cảnh miền, công cụ và xác thực đã nâng mức trung bình lên 41,9% trên sáu phiên, tương đương mức cải thiện 2,5 lần. Vì cấu hình tối ưu hóa đã thay đổi cả bộ khung và mô hình, nên mức tăng này phản ánh toàn bộ quy trình mở thay vì chỉ là một phân tích loại trừ mô hình đơn lẻ.

Đánh giá khả năng tổng quát hóa thông qua kiểm tra thực chiến
Trong quá trình kiểm thử bắn thật, 11 phát hiện vượt qua kiểm thử ngược từ quy trình mở được tối ưu hóa, vận hành bởi Nemotron, và 35 phát hiện từ hệ thống tiên tiến hoàn chỉnh đã được triển khai để đối phó với tám cuộc tấn công chưa từng thấy. Năm trong số 11 phát hiện của quy trình mở (45%) đã phát hiện ít nhất một cuộc tấn công, so với 10 phát hiện của hệ thống tiên tiến (29%). Quy trình mở trung bình có 2,6 phát hiện trên mỗi lần phát hiện, so với 1,1 đối với hệ thống tiên tiến.
Tuy nhiên, việc phát hiện đơn thuần chỉ là cửa kiểm tra chất lượng đầu tiên. Để được xếp loại “vàng”, các phát hiện cũng phải giữ im lặng trên lưu lượng kiểm tra có sẵn và vượt qua một cuộc đánh giá độc lập về nền tảng hành vi, nhiều tín hiệu và không chứa các chuỗi ký tự đặc thù cho môi trường. Bốn trong số năm phát hiện của quy trình mở kích hoạt và chín trong số mười phát hiện của hệ thống tiên tiến kích hoạt đã giữ im lặng, bao phủ tám trên tám cuộc tấn công và bảy trên tám, tương ứng. Sau khi đánh giá, ba phát hiện của quy trình mở và không có phát hiện nào của hệ thống tiên tiến được xếp loại “vàng”. Ba phát hiện của quy trình mở vẫn bao phủ tất cả tám cuộc tấn công.

Diễn giải kết quả
Hệ thống tiên tiến tạo ra nhiều phát hiện vượt qua kiểm tra ngược hơn, nhưng quy trình mô hình mở Nemotron được tối ưu hóa đã mang lại tỷ lệ tổng quát hóa cao hơn, trung bình nhiều phát hiện hơn trên mỗi phát hiện, và là hệ thống duy nhất tạo ra các phát hiện vàng. Việc đánh giá chỉ bao gồm một họ kịch bản và các tập hợp phát hiện nhỏ, do đó khả năng tổng quát hóa xuyên kịch bản vẫn chưa được kiểm thử. Lượng lưu lượng hợp lệ hạn chế cũng có nghĩa là bài kiểm tra nhiễu không đại diện cho hiệu suất dương tính giả trong môi trường sản xuất. Ba trong tám lần chạy thực chiến gặp sự cố với khung thử nghiệm nhưng vẫn tạo ra dữ liệu telemetry đầy đủ và được giữ lại. Các kết luận là một nghiên cứu tình huống định hướng ở cấp độ hệ thống, không phải là một bảng chuẩn tổng quát.
Áp dụng mẫu cho các tác nhân chuyên biệt
Đánh giá cho thấy một mô hình tổng quát hơn trong việc xây dựng các tác nhân chuyên biệt với NVIDIA Nemotron: một mô hình suy luận điều phối quy trình phòng thủ, một mô hình mã nguồn mở đã được huấn luyện sau (post-trained) xử lý một nhiệm vụ chuyên môn có phạm vi giới hạn, và một tác nhân điều khiển (agent harness) quản lý ngữ cảnh, công cụ và xác thực. Bốn nguyên tắc thiết kế nổi bật:
- Xác định các nhiệm vụ có thể đo lường và phân công trách nhiệm rõ ràng cho từng mô hình.
- Huấn luyện sau (post-train) các mô hình chuyên biệt với dữ liệu miền và phần thưởng có thể xác minh.
- Đưa ra các đầu vào dựa trên ngữ cảnh có thẩm quyền và xác thực chúng thông qua các kiểm tra xác định, phát lại thực tế và đánh giá độc lập.
- Đánh giá toàn bộ quy trình làm việc trong các điều kiện thực tế, với các chuyên gia bảo mật kiểm soát các kịch bản, các biện pháp kiểm soát và việc sử dụng các đầu ra đã được xác thực.
CrowdStrike đang thúc đẩy cách tiếp cận này thông qua SafeMind, hệ thống an ninh mạng dựa trên tác nhân của công ty, tích hợp trí tuệ nhân tạo tấn công và phòng thủ vào một vòng lặp đồng tiến hóa liên tục. Khám phá NVIDIA Nemotron 3, NeMo Megatron Bridge, NeMo Gym và NeMo RL để tùy chỉnh và đánh giá các tác nhân chuyên biệt cho các lĩnh vực có phạm vi giới hạn khác.
Bài viết liên quan
- Bộ công cụ CUDA hiện đại trong thực tiễn: Hướng dẫn tối ưu hóa từng bước
- GPU Sizing: Cách lựa chọn cấu hình GPU cho quá trình suy luận AI để tối ưu tổng chi phí sở hữu
- Cách đánh giá các chính sách Robot đa năng cho triển khai thực tế
- Xác suất xảy ra các sự kiện cực đoan với các mô hình tạo sinh được hướng dẫn
- Triển khai NVIDIA Cosmos 3 sau huấn luyện trong một ngày bằng Kỹ năng Agent
