← 文章 / AI技术
NVIDIA 开发者博客 9小时前 · 2026-09-02 05:18:05 · 0 阅读

基于 NVIDIA Nemotron 构建自适应智能体网络安全系统

AI 正在改变网络安全的攻防节奏。智能体(agentic)系统能够协调任务,在长时间跨度上追逐复杂目标。安全团队开始把智能体应用于安全运营,但很多实现仍然依赖现有告警、预定义流程和已知攻击行为。真正的难题在于:识别现有防御漏掉了什么,并把这些盲区转化为可靠的覆盖能力。这需要在企业独特的环境里反复测试自适应攻击,并用正常业务活动验证候选检测规则。

持续的攻-防测试能够形成这样的反馈闭环:受控攻击产出遥测数据和真实标签,供防御智能体发现盲区、补齐覆盖并反复测试。然而,这条端到端闭环目前仍需要大量人工介入。那么,由开源模型和专用执行框架驱动的红蓝智能体,能否把这条闭环跑到机器级的速度和规模?

NVIDIA 与 CrowdStrike 在一个模拟 NVIDIA 加速计算基础设施的隔离环境中,评估了一套智能体攻防系统。防御侧,NVIDIA Nemotron 网络安全定制模型运行在 CrowdStrike SafeMind(其智能体安全系统)之中。CrowdStrike 表示,在其内部评测中,Blue Solano 防御模型比参测的领先闭源前沿模型准确率更高,成本却低 99%。本次评估中,优化的开源模型组合由 NVIDIA Nemotron 3 Ultra 负责防御编排,配合经过微调的 Nemotron 3 Super 用于检测规则生成。

本文将介绍 Nemotron 模型与专用智能体框架如何与 CrowdStrike 的智能体系统协同工作、整套系统是如何部署与评估的,以及在独立播种(seeded)的攻击场景中,生成的检测规则表现如何。

把攻防变成持续学习闭环

传统的红蓝攻防演练依赖人工交接:红队发起攻击,蓝队复盘遥测数据,检测工程师再据此开发或更新检测规则,最后由红队重新测试。每次交接都要耗费时间,能跑的迭代轮次和攻击变体都因此受限。而进攻-防御一体化 agent 系统把这些环节串联成一个可重复的闭环,让整个流程以机器速度运转。在一个隔离的代表性环境中,每一轮运行都会产出攻击轨迹和传感器遥测数据,用来新建或优化检测规则。生成的上下文再回传给红队 agent 框架,让它继续尝试其他攻击路径或绕过手段,直到在该环境中找不到可行的路径为止。

Diagram of an agentic cybersecurity closed loop. Red agents adapt attacks in an isolated environment, blue agents generate and validate detections, then return results for the next cycle.
图 1. 面向网络安全的闭环 agent 系统

整个工作流包含四个相互衔接的阶段:

  1. 执行与捕获。红队 agent 框架从一个威胁情报驱动的目标出发,在代表性环境中选取并执行一条攻击路径。系统记录每一步的动作轨迹,同时由 CrowdStrike Falcon 端点传感器捕获对应的遥测数据。
  2. 处理与重建。随后,蓝队 agent 框架接收动作轨迹、传感器遥测以及更完整的攻击上下文。它结合可用数据源信息以及 CrowdStrike 检测工程方面的专业知识作为上下文支撑,判定事件序列中哪些部分可以被重建、哪些已有检测规则被触发,以及还存在哪些可见性或检测方面的盲区。
  3. 生成与验证。基于上述分析,蓝方代理框架生成了候选检测规则。验证框架逐一检查这些候选规则,用已捕获的遥测数据进行回溯测试,将失败项打回修正,并把通过验证的检测规则送入检测引擎。
  4. 复测、调整、再来一轮。每当一条经过验证的检测规则上线后,会以独立种子的攻击再次冲击同一目标。检测告警上下文回流到红方代理框架,后者据此调整策略、探索替代的攻击或规避路径,并产出新的执行轨迹与遥测数据,供蓝方框架继续迭代。

每一轮循环都旨在加固防御覆盖,同时逼迫攻击方在已知全部防御信息的前提下找到更难的突破口。该过程会持续推进,直到在所建模的环境中再也找不到可行的攻击路径。

构建具有代表性的测试环境

为支撑安全且贴近真实的测试,NVIDIA 提供了一份经过脱敏处理的自然语言规约,用以描述其加速计算基础设施。一个由代理辅助的工作流将该规约转化为隔离的目标网络代理环境,并部署了 Falcon 平台的各类传感器。

评估采用攻击路径与可观测里程碑作为衡量依据,从执行轨迹和传感器遥测数据中提取进度信号,而非依赖代理的自述。NVIDIA 的安全专家审核了环境与威胁路径的真实程度。后续每一次攻击执行、检测测试与评估指标均在同一套审核通过的环境中完成,从而保证不同配置之间可以进行一致的横向比较。

定制防御框架

接下来的挑战在于:如何把得到的攻击轨迹与遥测数据转化为既满足技术验证又满足行为验证的检测规则。现成的开放代理框架已具备规划、工具调用、上下文管理和迭代纠错等能力。Open Secure AI Alliance 正在助力扩展面向网络安全领域的开放模型、框架与工具生态。

Diagram of six harness mechanisms for valid, grounded, and robust detections: schema knowledge, telemetry grounding, detection authoring, artifact linting, detection replay, and independent review.
图 2. 将默认的智能体工具链适配于检测工程

防御侧工具链整合了六项机制:

  1. Schema 知识库。智能体可通过工具枚举 Falcon 传感器支持的 schema、字段和查询语法,从而避免凭空编造字段或写出非法查询。
  2. 遥测数据锚定。红队行动轨迹、Falcon 遥测数据以及更广泛的攻击上下文共同将整个流程锚定在已观察到的事件和关联上,减少缺乏依据或凭空捏造的联系。
  3. 专用检测编写。定制的 Nemotron 3 Super 作为有边界的专家,专门负责生成和修复检测,将这一专项任务从更长的编排上下文中剥离出来。
  4. 制品检查。自动化检查会拦截语法错误、不受支持的字段,以及硬编码了具体 IP、主机、用户或子网的检测。检查失败时,会给出改写指导,引导作者围绕行为信号而非环境相关的字符串来构建检测。
  5. 检测回放。每条候选检测都会基于已捕获的攻击遥测数据进行回放。无法命中的检测将被驳回并退回修改,从而拦截那些看似合法、实则无法检出已记录活动的候选项。
  6. 独立审查。一名独立审查者以全新的上下文评估每条检测,检查其行为契合度、健壮性以及多信号组合的合理性,弥补检查和回放未能覆盖的质量盲点。

未通过的检查项会返回结构化反馈给蓝方智能体工作流,以便其修正并重新尝试。这些机制共同把原本依赖人工检测工程评审才能落实的实践编码进了系统,让检测生成过程具备可验证、可测试、可修正的特性,而不是仅仅"看起来合理"。

针对防御编排和检测生成定制 Nemotron

像 Nemotron 这类开源模型可以通过领域数据进行后训练,在受控环境中结合专有上下文部署,并针对成本与规模进行优化。在所评估的开源模型配置中,Nemotron 3 Ultra负责重建攻击序列、规划检测工程步骤并调用工具。当检测规则需要编写或修复时,由定制化的 Nemotron 3 Super作为受限的专家模型介入处理。这种职责分离使工作流编排与专门的检测编写保持各自独立。

Nemotron 3 Ultra 协调攻击分析,CrowdStrike 定制的 Nemotron 3 Super 编写和修复 CQL 检测规则并在 CrowdStrike Falcon LogScale 中执行,随后进行自动化验证和修正的示意图。
图 3. 将防御编排与专门的检测编写和修复分离

为了打造这个专门的专家模型,CrowdStrike 以 Nemotron 3 Super 作为 NL2LogScale 模型的基础,然后通过网络安全知识进行持续预训练、监督微调以及带可验证奖励的强化学习。微调使用了 9,349 个检测生成和多步修复示例,涵盖 59 种程序化生成的错误类型。训练数据结合了 Nemotron 3 Super 生成的请求改写、真实的 Falcon LogScale 执行错误,以及经过质量审查的 Nemotron 3 Ultra 推理轨迹。

Diagram of three-stage Nemotron 3 Super post-training: cybersecurity pretraining, fine-tuning for detection writing and repair, and reinforcement learning from executable queries.
图 4. 对 Nemotron 3 Super 进行检测、编写与修复的后训练

在强化学习阶段,训练流程借助 NVIDIA NeMo Gym 在 Falcon LogScale 中验证并执行生成的查询。无效查询会收到引擎返回的真实错误,并获得最多五次修复机会,仍无法解决的尝试得零分奖励。有效生成查询与参考查询在相同的合成日志上运行,二者返回事件集合的 F1 重合度作为奖励信号。NVIDIA NeMo RL 通过组相对策略优化来更新模型权重。

Diagram of an RLVR loop where NeMo Gym validates and repairs Falcon LogScale queries, rewarding how closely their results match reference queries on the same synthetic logs.
图 5. RLVR 奖励的是查询结果的匹配度,而不仅仅是语法有效

从回测到实战的完整智能体系统评估

一项检测可能能识别出当初用来创建它的录制攻击,却在面对同一行为的全新执行时失效。因此,我们分两个阶段评估每个系统:先用录制攻击做回测,再用同一场景系列中八个新攻击做实弹测试。每条通过的检测都被原样部署到实时检测引擎中,由独立的第三方模型判定每次匹配是否对应预期的攻击行为,结果取自多个独立种子的编写会话的均值。

针对录制攻击的回测

使用 Nemotron 3 Ultra 和默认框架时,在八个独立种子会话中,平均有 16.5% 的生成检测能识别出录制攻击。保留 Ultra,同时加入调优后的框架、定制的 Nemotron 3 Super、领域上下文、工具和验证,将均值提升至六个会话下的 41.9%,提升达 2.5 倍。由于优化配置同时改变了框架和模型栈,这一增益反映的是完整的开放流水线,而非单一模型的消融结果。

Chart comparing mean backtest detection: Nemotron 3 Ultra with the basic harness, 16.5%; optimized open pipeline, 41.9%.
图 6. 独立种子编写会话下的平均回测检出率

通过实弹测试评估泛化能力

实弹测试中,由 Nemotron 驱动的优化开放流水线提供的 11 条通过回测的检测,以及完整前沿系统提供的 35 条检测,被部署到八个未见过的攻击面前。开放系统的 11 条检测中有 5 条(45%)识别出了至少一次攻击,而前沿系统的 10 条检测占比为 29%。开放流水线平均每次检测可识别 2.6 个攻击,前沿系统则为 1.1 个。

但仅有检测还不够,这只是第一道质量关。要想获得"金牌",检测必须在已有测试流量上保持安静,并通过独立审查,验证其行为是否合理、是否包含多重信号、是否不包含环境专属的字符串。最终,5 个触发检测中有 4 个保持安静,覆盖了全部 8 种攻击;10 个 frontier 触发检测中有 9 个保持安静,覆盖了 7/8 的攻击。经审查后,3 个开放检测获得金牌,frontier 检测则无一同获金牌。这 3 个开放检测仍覆盖了全部 8 种攻击。

alidation funnel: the open pipeline narrowed from 11 detections to five firing, four quiet, and three gold covering all eight attacks; the frontier system narrowed from 35 detections to 10 firing, nine quiet, and none gold.
图 7. 实弹验证漏斗

结果解读

Frontier 系统产出了更多通过回测的检测,但优化后的 Nemotron 开放模型流水线具有更高的泛化比例、更高的平均"每次检测的覆盖攻击数",并且是唯一产出金牌检测的系统。本次评估仅覆盖一个场景家族,检测集较小,因此跨场景泛化能力尚未得到验证。良性流量有限也意味着噪声测试无法代表生产环境的误报表现。8 次实弹运行中有 3 次出现测试框架故障,但仍产出了完整遥测数据,因此予以保留。这些发现只是一个方向性的系统级案例研究,并非通用基准。

将该模式应用于专用 Agent

本次评估揭示了一个用 NVIDIA Nemotron 构建专用 Agent 的更广泛模式:由一个推理模型统筹防御工作流,由一个后训练过的开放模型处理边界明确的专家任务,再由一个 Agent 框架管理上下文、工具和验证。由此可以提炼出四条设计原则:

  • 定义可度量的任务,并为每个模型分配明确的职责。
  • 使用领域数据和可验证的奖励对专用模型进行后训练。
  • 将模型输出锚定在权威上下文中,并通过确定性检查、真实场景回放以及独立审查来验证输出。
  • 在真实条件下评估完整的工作流,由安全专家控制场景、护栏机制以及对已验证输出的使用方式。

CrowdStrike 正在通过其智能体网络安全系统 SafeMind 推进这一方法,将攻击型 AI 与防御型 AI 整合到一个持续的协同进化闭环中。了解 NVIDIA Nemotron 3NeMo Megatron BridgeNeMo Gym 以及 NeMo RL,以便针对其他有界领域定制和评估专用智能体。

原始来源: NVIDIA 开发者博客

评论 (0)