
Cloudflare запустив багатоагентний AI-гарніс для триажу сповіщень безпеки
Managed Defense від Cloudflare тепер використовує багатоагентний AI-гарніс для збору доказів, агрегації детекцій та рекомендацій щодо сповіщень безпеки, що зменшує навантаження на аналітиків.
Чому одного агента було недостатньо
Перший прототип Cloudflare доручав все розслідування одному універсальному AI-агенту. Він надавав корисний аналіз, але також генерував твердження, які не підтверджувалися доказами. Телеметрія, описи детекторів, політики та спостереження за кіберзагрозами зливалися в один промпт, що розмивало їхні різні ролі. Повторювалися три проблеми: контекст ставав авторитетним, межі розмивалися, а невдачі зникали, оскільки результат запиту, що завершився тайм-аутом, неможливо було відрізнити від перевіреного, але не знайденого результату.
Спочатку спостереження, потім висновки
Перша половина гарнесу не містить AI-агентів. Детермінований код виконує фіксовані робочі потоки спостереження з версіонованими API-викликами, збирає ідентичність клієнта, історію детекцій, базові показники трафіку, результати виконання та мережеві спостереження. Кожен даний зберігається разом із джерелом, версією та міткою часу, а той самий знімок можна перезапустити, щоб відмінності між агентами виникали з інтерпретації, а не з пошуку.
Модель рішень з відкритим кодом Cloudflare Clef, яка працює на Workers AI, оцінює кожне сповіщення на основі його даних спостереження. Сповіщення з високою ймовірністю хибного позитиву взагалі пропускаються спеціалістами-агентами, а відомий високооб'ємний шум класифікується пасивно одразу зі спаданням.
Агенти-спеціалісти та перевірка доказів
Координатор-агент паралельно запускає чотирьох спеціалістів: аналіз трафіку, контекст клієнта, глобальна телеметрія та спостереження за кіберзагрозами. Агент синтезу об'єднує їх типізовані висновки в одну рекомендацію і не може знайти нові докази або вибрати класифікації понад встановлений словник. Спеціалісти мають вказувати елементи з версіонованого пакета доказів, а код додатку перевіряє кожне цитування. Clef повторно оцінює докази, щоб із звуженого списку вибрати класифікації атак та рекомендації щодо реагування.
Глобальна телеметрія працює лише з агрегатами і ніколи не використовує записи інших клієнтів. Система розрізняє три стани для неповних доказів: неперевірений, перевірений без відповідного результату та перевірений доказами, що підтверджують відсутність. Коли доказів недостатньо, не призначається ні класифікація, ні рекомендація щодо реагування.
Остаточне рішення залишається за аналітиками
Аналітики Managed Defense як і раніше відповідають за рішення та заходи з пом'якшення. Рекомендація пропонує конкретні виправлення, наприклад, правила обмеження частоти запитів, налаштовані правила WAF або зміни захисту від DDoS. Cloudflare планує рівень Custom Managed та постійно діючі AI-агенти, які стежать за трафіком на предмет шаблонів, які фіксовані правила можуть пропустити. Рання бета доступна в Managed Defense для відповідних сповіщень безпеки та інцидентів додатків.
Джерела: Cloudflare
SiTech — веброзробка з підтримкою AI
Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.