Революция в скорости: от ручного труда к машинному циклу
Классические упражнения Red Team и Blue Team требуют огромных человеческих ресурсов: атакующие выполняют действия, защитники анализируют логи, инженеры пишут правила, и цикл начинается заново. NVIDIA и CrowdStrike объединили усилия, чтобы автоматизировать этот процесс. Они создали замкнутый цикл «агрессивная защита», где агенты на базе NVIDIA Nemotron 3 работают со скоростью машины.
Система работает в изолированной среде, моделирующей инфраструктуру NVIDIA. Красный агент (Red Agent) пытается прорваться, синий агент (Blue Agent) анализирует телеметрию с датчиков Falcon, генерирует новые правила обнаружения (detections) и проверяет их эффективность. Если атака успешна, красный агент адаптируется, а синий — учится. Этот цикл повторяется до тех пор, пока защита не станет неуязвимой для текущих векторов атак в данной среде.
Архитектура: Два уровня интеллекта
Ключевая особенность решения — разделение ролей между двумя моделями из семейства Nemotron 3, что позволяет оптимизировать затраты и качество:
- Nemotron 3 Ultra: Выступает в роли «оркестратора». Он реконструирует сложные последовательности атак, планирует шаги инженеров по безопасности и управляет инструментами. Эта модель отвечает за глобальное понимание контекста.
- Nemotron 3 Super (fine-tuned): Специализированная модель для генерации и исправления правил обнаружения. Она работает как «ограниченный эксперт», фокусируясь исключительно на написании корректных синтаксически запросов для Falcon, исключая галлюцинации и ошибки в полях данных.
Механизмы защиты от галлюцинаций
Чтобы открытые модели не генерировали бессмысленные или опасные правила, система использует шесть уровней валидации:
- База знаний схем: Агент знает точные поля и синтаксис датчиков Falcon, не выдумывая несуществующие параметры.
- Заземление телеметрией: Все выводы строятся на реальных логах атаки, а не на абстрактных предположениях.
- Линтинг артефактов: Автоматическая проверка на синтаксические ошибки и привязку к конкретным IP-адресам (что недопустимо в универсальных правилах).
- Replay-тестирование: Каждое новое правило «проигрывается» на записанных логах атаки. Если правило не сработало — оно отбраковывается.
- Независимая оценка: Отдельный «судья» проверяет правила на соответствие поведенческим паттернам.
Результаты: Точность и экономия
Внутренние оценки CrowdStrike показывают впечатляющие результаты использования их модели Blue Solano (на базе Nemotron) по сравнению с проприетарными лидерами рынка. Система демонстрирует более высокую точность при радикальном снижении затрат на вычислительные ресурсы.
| Метрика | Результат Nemotron / Blue Solano | Сравнение с лидерами рынка |
|---|---|---|
| Точность обнаружения | 97% | На 13% выше, чем у ведущей проприетарной модели |
| Стоимость | Базовая | На 97% ниже затрат на inference |
| Скорость цикла | Машинная | Мгновенная адаптация без ручного вмешательства |
Почему это важно
Это первый шаг к созданию самообучающихся систем безопасности. Раньше защита реагировала на инциденты постфактум или по расписанию. Теперь же, благодаря открытым моделям Nemotron и инфраструктуре CrowdStrike SafeMind, компании могут проводить непрерывное тестирование уязвимостей в масштабах предприятия, находя «слепые зоны» до того, как ими воспользуются реальные хакеры.
Источник: NVIDIA dev blog ↗
