你即将面临的问题 一个投入生产的 5G 核心网每小时产生的安全遥测数据,比大多数企业安全运营中心(SOC)一周内接收到的数据还要多。
成熟 SOC 的瓶颈很少在于分析师的初步筛查;真正的问题在于,检测工程团队能否让规则库与威胁形势保持同步——威胁形势的演变速度往往快于规则的编写速度。
下文所述的架构模式基于某一级电信运营商 5G 核心网中的生产级安全运维实践,并在过去一年中通过不断的运维反馈和内部部署进行了持续优化和改进。
该架构采用多代理层设计,通过 A2A 协议进行协调,并通过 MCP 与环境集成,同时配备一个特权审核代理来执行安全检查代码。
对照已完成基线标定的事件分类体系测算,该平台将平均检测时间和响应时间分别缩短了约 40%,自主生成了 80 多条此前无法编写出来的检测规则,并将制定新规则所需的人工时间从大约 3 小时压缩至 15 分钟。
该平台可以同时监控 10 至 20 个 5G 网络功能。
两种无效模式以及为什么 在当前关于安全运维 AI 的行业文献中,有两种主流的模式,而在我看来,在电信核心网络这种规模下,这两种模式都行不通。
单个 LLM 将管道安全遥测数据、资产上下文和操作员查询整合到一个大模型中,并要求其生成检测结果和响应。
该模型在生产环境中失败了,原因有三个,而且这些原因是相互叠加的。
首先,对于实际的安全运营中心(SOC)所要处理的远程监测数据而言,上下文窗口过小。
此外,模型具有不确定性,而这种特性对于触发生产基础设施自动隔离这样的输出结果而言是不可接受的。
最后,单个提示词的修改会改变整个 SOC 的行为,这使得变更管理几乎无法进行。
将生成式人工智能(GenAI)集成到传统 SIEM/SOAR 系统中
🔗 原始来源
如果你要核对细节,可以再看原文: InfoQ AI原文链接
AI热榜