Xây dựng hệ thống vận hành an ninh dựa trên bằng chứng với AI tại Cloudflare
Cloudflare giới thiệu kiến trúc đa AI agent mới nhằm giải quyết tình trạng quá tải cảnh báo trong vận hành an ninh, giúp tự động hóa việc thu thập bằng chứng và phân tích ngữ cảnh một cách chính...
- Giọng nữ Bắc
Trong môi trường an ninh mạng hiện đại, các cảnh báo hiếm khi xuất hiện đơn lẻ. Một cảnh báo duy nhất có thể kéo theo hàng loạt sự kiện liên quan, buộc các chuyên gia phân tích phải tốn nhiều thời gian để xác định đâu là mối đe dọa thực sự. Cloudflare vừa giới thiệu hệ thống Managed Defense AI agent, một kiến trúc đa tác nhân (multi-agent) được thiết kế để xử lý khối lượng công việc khổng lồ này ở quy mô toàn cầu.
Table Of Content
Tại sao một AI agent đơn lẻ là không đủ?
Các thử nghiệm ban đầu của Cloudflare cho thấy việc sử dụng một AI agent tổng quát thường dẫn đến tình trạng “ảo giác” (hallucination) và mất kiểm soát phạm vi (scope drift). Khi mọi dữ liệu từ telemetry, mô tả bộ phát hiện (detector) và chính sách bảo mật được đưa vào cùng một prompt, các vai trò riêng biệt bị trộn lẫn, khiến AI khó phân biệt đâu là giả thuyết và đâu là bằng chứng xác thực.
Chiến lược: Trinh sát trước, suy luận sau
Thay vì để AI tự do thu thập dữ liệu, Cloudflare áp dụng quy trình nghiêm ngặt:
- Trinh sát (Recon) bằng code: Các đoạn mã xác định (deterministic code) thực hiện thu thập dữ liệu về danh tính khách hàng, lịch sử phát hiện và lưu lượng truy cập trước khi đưa vào mô hình AI. Điều này đảm bảo tính nhất quán và khả năng tái lập kết quả.
- Lọc nhiễu sớm: Sử dụng mô hình Clef trên nền tảng Workers AI để loại bỏ các cảnh báo có khả năng cao là false positive, giúp các chuyên gia tập trung vào những sự kiện thực sự quan trọng.
- Đội ngũ AI chuyên biệt: Cloudflare sử dụng 4 AI agent chuyên trách chạy song song: Phân tích lưu lượng, Ngữ cảnh khách hàng, Telemetry toàn cầu và Tình báo đe dọa (Threat Intelligence). Một AI agent tổng hợp cuối cùng sẽ kết nối các kết quả này thành một báo cáo tư vấn duy nhất.
Bằng chứng là cốt lõi
Hệ thống của Cloudflare không chỉ đưa ra kết luận mà còn cung cấp bằng chứng đi kèm. Mỗi khuyến nghị đều được kiểm chứng bởi mã ứng dụng để đảm bảo mọi trích dẫn đều tồn tại và hỗ trợ cho kết luận đó. Nếu bằng chứng không đầy đủ, hệ thống sẽ ghi nhận trạng thái “không kiểm tra” hoặc “không tìm thấy” thay vì đưa ra dự đoán sai lệch.
Cách tiếp cận này không thay thế con người, mà đóng vai trò là trợ lý đắc lực. Các chuyên gia tại Managed Defense vẫn là người đưa ra quyết định cuối cùng, dựa trên các bằng chứng và phân tích đã được hệ thống chuẩn bị sẵn. Hiện tại, tính năng này đang được triển khai trong giai đoạn beta cho các khách hàng sử dụng Cloudflare Managed Defense.
Nguồn tham khảo: Cloudflare Blog

No Comment! Be the first one.