Назад
Cloudflare запустив багатоагентний AI-гарніс для триажу сповіщень безпеки
SiTech AI Team2 хв читання

Cloudflare запустив багатоагентний AI-гарніс для триажу сповіщень безпеки

Managed Defense від Cloudflare тепер використовує багатоагентний AI-гарніс для збору доказів, агрегації детекцій та рекомендацій щодо сповіщень безпеки, що зменшує навантаження на аналітиків.

Чому одного агента було недостатньо

Перший прототип Cloudflare доручав все розслідування одному універсальному AI-агенту. Він надавав корисний аналіз, але також генерував твердження, які не підтверджувалися доказами. Телеметрія, описи детекторів, політики та спостереження за кіберзагрозами зливалися в один промпт, що розмивало їхні різні ролі. Повторювалися три проблеми: контекст ставав авторитетним, межі розмивалися, а невдачі зникали, оскільки результат запиту, що завершився тайм-аутом, неможливо було відрізнити від перевіреного, але не знайденого результату.

Спочатку спостереження, потім висновки

Перша половина гарнесу не містить AI-агентів. Детермінований код виконує фіксовані робочі потоки спостереження з версіонованими API-викликами, збирає ідентичність клієнта, історію детекцій, базові показники трафіку, результати виконання та мережеві спостереження. Кожен даний зберігається разом із джерелом, версією та міткою часу, а той самий знімок можна перезапустити, щоб відмінності між агентами виникали з інтерпретації, а не з пошуку.

Модель рішень з відкритим кодом Cloudflare Clef, яка працює на Workers AI, оцінює кожне сповіщення на основі його даних спостереження. Сповіщення з високою ймовірністю хибного позитиву взагалі пропускаються спеціалістами-агентами, а відомий високооб'ємний шум класифікується пасивно одразу зі спаданням.

Агенти-спеціалісти та перевірка доказів

Координатор-агент паралельно запускає чотирьох спеціалістів: аналіз трафіку, контекст клієнта, глобальна телеметрія та спостереження за кіберзагрозами. Агент синтезу об'єднує їх типізовані висновки в одну рекомендацію і не може знайти нові докази або вибрати класифікації понад встановлений словник. Спеціалісти мають вказувати елементи з версіонованого пакета доказів, а код додатку перевіряє кожне цитування. Clef повторно оцінює докази, щоб із звуженого списку вибрати класифікації атак та рекомендації щодо реагування.

Глобальна телеметрія працює лише з агрегатами і ніколи не використовує записи інших клієнтів. Система розрізняє три стани для неповних доказів: неперевірений, перевірений без відповідного результату та перевірений доказами, що підтверджують відсутність. Коли доказів недостатньо, не призначається ні класифікація, ні рекомендація щодо реагування.

Остаточне рішення залишається за аналітиками

Аналітики Managed Defense як і раніше відповідають за рішення та заходи з пом'якшення. Рекомендація пропонує конкретні виправлення, наприклад, правила обмеження частоти запитів, налаштовані правила WAF або зміни захисту від DDoS. Cloudflare планує рівень Custom Managed та постійно діючі AI-агенти, які стежать за трафіком на предмет шаблонів, які фіксовані правила можуть пропустити. Рання бета доступна в Managed Defense для відповідних сповіщень безпеки та інцидентів додатків.

Джерела: Cloudflare

SSiTech

SiTech — веброзробка з підтримкою AI

Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.