
Cloudflare הפעילה מערכת AI רב-סוכנים לטיפול בהתראות אבטחה
Managed Defense של Cloudflare משתמשת כעת במערכת AI רב-סוכנים לאיסוף ראיות, איחוד זיהויים והמלצות בנוגע להתראות אבטחה, מה שמפחית באופן משמעותי את העומס העבודה על אנליסטים ומאיץ את תהליך הטיפול באירועים.
מדוע סוכן אחד לא הספיק
הפרוטוטיפ הראשון של Cloudflare הטיל על סוכן AI כללי אחד את כל החקירה. הוא סיפק ניתוח שימושי, אך גם הפיק ראיות שלא נתמכו על ידי עדויות. טלמטריה, תיאורי גלאים, מדיניות ואיתור איומי סייבר הוזנקו לתוך פרומפט אחד, מה שמסלף את תפקידיהם השונים. שלוש בעיות חזרו על עצמן: הקונטקסט זכה לסמכות, גבולות התפרקו וכשלום נעלמו, כי תוצאת בקשה שנכשלה עקב חריגה מגבול זמן לא נבדלה מתוצאה מאומתת אך שלא נמצאה.
קודם איתור, ואז מסקנות
החצי הקדמי של המערכת אינו כולל סוכני AI. קוד דטרמיניסטי מבצע תהליכי איתור קבועים עם קריאות API מגורשות גרסה, אוגם זהות לקוח, היסטוריית זיהויים, מדדי בסיס של תעבורה, תוצאות אכיפה ותצפיות רשת. כל נתון נשמר יחד עם מקור, גרסה וחותם זמן, וניתן גם להפעיל מחדש את אותו צילום מסך, כדי שהבדלים בין סוכנים יבואו מפרשנות ולא מחיפוש.
מודל הפתרון בקוד פתוח של Cloudflare, Clef, שפועל על Workers AI, מעריך כל התראה לפי נתוני האיתור שלה. התראות עם הסתברות גבוהה לשלילה שקרית נפסלות מראש מול סוכני המומחים, ורעש בנפח גבוה מסווג באופן פסיבי כבר בירידתו.
סוכני מומחים ואימות ראיות
סוכן התיאום משגר במקביל ארבעה מומחים: ניתוח תעבורה, קונטקסט לקוח, טלמטריה גלובלית ואיתור איומי סייבר. סוכן הסינתזה מאחד את מסקנותיהם המסווגות להמלצה אחת ולא מוצא ראיות חדשות או בוחר קטגוריות מעבר ללקסיקון המאושר. המומחים חייבים לציין אלמנטים מחבילת ראיות מגורשת גרסה, וקוד היישום מאמת כל ציטוט. Clef מעריך שוב ראיות, כדי לבחור מתוך רשימה מצומצמת את קטגוריות ההתקפה וההמלצות לתגובה.
טלמטריה גלובלית פועלת רק באופן מצטבר ואף פעם אינה משתמשת ברשומות של לקוחות אחרים. המערכת מבדילה בין שלושה מצבים עבור ראיות חלקיות: לא מאומתת, מאומתת ללא תוצאה מתאימה ומאומתת עם ראיות שאינן מאשרות קיום. כאשר הראיות אינן מספיקות, לא ניתנת הקצאת קטגוריה ולא המלצה לתגובה.
ההחלטה הסופית נותרת בידי האנליסטים
אנליסטי Managed Defense עדיין אחראים על החלטות ועל אמצעי ההקלה. ההמלצה מציעה תיקונים קונקרטיים, למשל כללי הגבלת שיעור בקשות, כללים מותאמים של WAF או שינויי הגנת DDoS. Cloudflare מתכנן שלב Custom Managed וסוכני AI פעילים קבועים, שינטרו תעבורה עבור דפוסים שכללים קבועים עלולים לפספס. גרסת בטא מוקדמת זמינה ב-Managed Defense עבור התראות אבטחה ואירועים של יישומים רלוונטיים.
מקורות: Cloudflare
SiTech — פיתוח אתרים בכוח ה-AI
אנחנו בונים אתרים מהירים ומודרניים ומשלבים AI בתהליכי עבודה אמיתיים. יש לכם פרויקט או שאלה? נשמח לעזור.