国防团队如何将数据转化为任务成果
从威胁检测到运营优势,数据是驱动力

使国防数据具备可用性、可共享性和可操作性
现代国防组织在复杂的分布式环境中运作,关键任务信息分散在各个系统、地点、密级和领域中——这使得在最关键的时刻难以访问、关联数据并采取行动。
挑战不在于拥有合适的数据——而在于使其可用、可共享且可操作。
德勤最近的一项研究发现,美军目前仅处理其收集数据的 2%。1 在诸如 安全运营中心 (SOC) 等实时获取信息至关重要的领域,收集数据与分析数据之间的差距变得尤为关键。
大规模数据整合工作可能需要数年才能实现价值。传统数据系统往往难以满足扩展、安全要求和旧有基础架构方面的需求,同时还会在复杂的访问控制协议中引入新的安全风险。
那么,前进的道路是什么?
领先的国防组织可以就地连接信息,使团队能够在不更改敏感系统的情况下安全地跨领域分析和共享见解。这种分布式方法提供了一种更好的决策方式,同时为未来构建 AI 赋能的工作流奠定了基础。
本文探讨了国防团队如何在现实世界中将这种方法付诸实践。通过来自美国陆军工程兵团以及领先的航空航天和国防承包商等组织的客户案例,您将了解基于搜索构建的统一数据层如何实现更快的决策、更强的治理,并为至关重要的任务提供更好的支持。
全球各地的公共部门组织都在使用 Elastic 来运营其数据、保护关键系统并实施 AI 赋能的创新。Elasticsearch Platform 提供统一的数据基础,以一致地应用 AI、改善公共服务、增强数据分析与决策、实现跨机构协作与数据共享、支持地理空间分析等。
继续阅读,了解国防机构如何实施分布式搜索并跨系统无缝连接信息。
美国陆军工程兵团
关于美国陆军工程兵团
美国陆军工兵部队的导航门户项目团队支持全美安全、可靠且高效的船舶交通。鉴于其运营规模,即使是微小的改进也能大幅节省成本。
长期以来,NavPortal 一直难以提高效率。由于其工作采用基于项目和任务的资助模式,其工具往往彼此孤立,数据系统也较为碎片化,因而难以持续从各个项目中获得见解。
挑战
组织外部数据源
在数百个港口和数千英里的水道开展运营的过程中,陆军工程兵团积累了数十年的历史勘测数据、来自海岸警卫队自动识别系统 (AIS) 的船舶交通信息、疏浚记录以及多个外部来源的地理空间数据集。
核心问题在于地理空间精度。随时间采集的测量点从不会完全重合,这使得持续研究河道深度或沉积物累积的变化几乎不可能。
不同的数据类型——包括单波束测量、多波束测量、船舶交通模式和疏浚作业——存在于格式不兼容的独立系统中。为了理清这一切,分析师需要具备从 SQL 到 Oracle、AutoCAD 等诸多系统的专业知识。
其问题不止于工具蔓延。分析师还需要手动连接系统。碎片化减缓了决策速度,限制了各地区办事处之间的可见性,并导致难以预测哪些地方需要开展疏浚作业——当航道危险可能迅速加剧时,这是一项重大缺陷。
解决方案
使用 Elasticsearch 和 Uber 的 H3 构建一致的空间框架
陆军工程兵团将 Uber 的 H3 全球网格系统与 Elasticsearch 集成,以构建统一的地理空间数据平台。Elasticsearch 是一个分布式搜索和分析引擎,能够大规模处理 结构化、非结构化以及地理空间数据。其地理空间功能支持使用坐标、多边形和六边形空间分析快速搜索位置数据。这使得实时存储、查询和可视化空间关系成为可能。
创建一致的空间框架
通过将原始测量点、船舶交通数据和疏浚记录转换为不同分辨率的标准化六边形网格——从大陆尺度到一平方英尺——该团队创建了一个一致的空间框架。每个六边形网格都会获得一个全球唯一标识符,使陆军工程兵团能够跟踪随时间推移发生的变化,而不受原始数据来源或测量类型的影响。
这种标准化解决了一项核心地理空间精度挑战。陆军工兵部队无需尝试匹配未完全对齐的测量点,而是可以将数据聚合到一致的空间区域中,并在时间、测量方法和数据源等变量之间进行可靠的对比。
实时分析与预测建模
Elasticsearch 的 API 能够在无需重构底层系统的情况下实现跨团队和项目的安全数据共享,同时其实时分析功能支持即时量计算和预测建模。
通过在同一空间框架下同时查看航道水深和船舶交通密度,团队可以根据当前状况和未来预测需求,优化疏浚优先级和资源分配。
成果
在公共部门使用 Elasticsearch
借助 Elasticsearch 的地理空间功能,陆军工程兵团现在可以:
- 跨时间对比和分析地理空间数据: 六边形分箱支持在不同调查类型和时间段之间进行一致的对比,从而提供全新的趋势分析功能。
- 在出现问题时向利益相关方发出警报: 当聚合分箱显示沉积物堆积超过阈值时,系统会触发警报,向地方机构、地区办事处和总部发送。
- 在问题发生之前预测问题: 通过跟踪每个六边形分箱的淤积速率,陆军工程兵团可以预测未来六个月的航道状况,并在船舶搁浅或安全事故发生之前,准确定位需要维护的区域。
这些六边形网格如今已切实成为陆军工程兵团的数据集成框架,提供了一种将测量数据、AIS 交通流量、疏浚指标和预测性分析整合至单一时空系统的新方法,从而确保航道畅通、安全且高效。
SNC
关于 SNC
SNC 是一家全球航空航天和国家安全承包商,为关键的国防和政府 行动提供支持,业务涵盖飞机改装与集成、太空系统开发以及网络安全技术产品。
对于在此级别运营的组织而言,强大的网络安全对于满足合同和法规要求至关重要。严格的政府监管,加上维护公民信任的需要,给该组织广泛的运营带来了压力。
随着 SNC 业务的拓展,其面临的威胁格局也日趋复杂。该组织需要一种可扩展且安全的方式,以监测并响应日益扩大的分布式环境中的威胁——这一切都无需依赖外部托管服务提供商来保护其最敏感的系统、知识产权和受控非密信息 (CUI)。
挑战
SNC 现有的安全信息和事件管理 (SIEM) 解决方案由第三方管理,难以跟上现代防御运营的步伐。
“遗留系统运行迟缓且成本高昂,”SNC 数据集成战略总监 Doug Russell 解释道,“运行查询是一个繁琐的过程。”
需要快速得出结果的调查通常耗时数分钟,在检测速度直接决定影响严重程度的威胁环境中,这构成了重大隐患。除了单纯的性能之外,SNC 的旧有架构还造成了严重的运营盲点。分析师缺乏跨环境关联安全信号所需的能力,限制了他们在威胁造成实际损害之前对其进行检测和遏制的能力。
最重要的是,SNC 自身的网络安全团队无法全面洞察或掌控其赖以保护敏感国防信息的系统——对于一家在严格政府监管下开展业务的承包商而言,这构成了重大风险。
解决方案
通过内部 SOC 掌控全局
SNC 的团队同时运行了 Elastic Security 及其现有解决方案,以进行亲身体验与评估。Elastic Security 是一个开放式 AI 驱动平台,将 SIEM、XDR 和云安全整合到单一解决方案中。这使团队能够快速、大规模地检测、调查和应对威胁,且不会产生数据孤岛或外挂式复杂性。对于 SNC 而言,成效立竿见影。
“前后差异简直有如天壤之别,”Russell 说道。“Elastic 在我们环境中的速度和查询能力彻底惊艳了我们。使用 Kibana 仪表板可视化数据的能力也令人印象深刻。”
出于性能考虑,SNC 迁移至 Elastic Security,并在此基础上建立了稳健的内部 安全运营中心 (SOC)。以 Elastic 作为其中央 SIEM,SNC 的网络团队现在可以直接分析、调查安全数据并采取行动,而无需通过第三方路由敏感信息。基于角色的访问控制和操作隔离确保了合适的人员可以查看合适的数据,同时维护整体信息安全。
Security 速度和性能
Elastic Security 通过案例管理功能帮助 SNC 自动化了大部分告警工作流,从而减少人工开销,让分析师能够专注于价值更高的工作。
Russell 表示:“Elastic 帮助我们减轻了安全分析师的压力,同时让数据访问更加顺畅。此次速度提升对于遵守我们与客户签订的严格 SLA 至关重要,并确保我们始终处于合规范围内。”
Elastic 还通过存储效率满足了 SNC 严格的数据保留要求,实现了从冷存储层和冻结存储层快速检索较旧的数据。
整合与精简运维工作
将多种安全工具整合到单一平台,简化了日常运维。例如,调查恶意 IP 地址的分析师不再需要在各个独立系统之间来回切换即可掌握全貌。“Elastic 巧妙地满足了我们的需求,且没有带来不必要的复杂性或成本。”Russell 解释道。
SOC 与 事件响应团队之间的协作也得到了显著改善。“以前,共享信息需要交换大量链接。”SNC 网络安全经理 Roderick Bickert 表示。“借助 Elastic,我们只需发送一个链接,即可引导大家访问所有可用信息。在统一平台中查看所有内容极大地简化了工作流。”
成果
以 Elastic Security 为基础,SNC:
- 将查询时间从数分钟缩短至数秒,支持分析师遵守严格的内部和面向客户的 SLA,并在威胁升级前做出响应
- 将数据摄取量扩大至 10 倍,在不影响性能的前提下,每天处理相当于 1 TB 的安全数据
- 主动检测并消除零日威胁,在漏洞被公开发布之前识别并遏制攻击,增强 SNC 的整体安全态势
- 开辟了新的收入来源:通过 Defensible Security,这是一项面向国防承包商的托管安全服务,基于 Elastic Security 和 Microsoft Azure Government Cloud
- SOC 与事件响应团队之间的协作得到加强,以单一的统一视图取代分散的多 Platform 工作流
正如 Russell 所述:“我们能够快速发现威胁,并在客户察觉到其环境中发生的情况之前向他们发出告警。从网络安全角度来看,国防领域的其他参与者一直未能跟上我们的步伐。”
展望未来,SNC 计划在 SOC 内部深化对 AI 和机器学习的应用——利用 Elastic Security 的异常检测功能、用户实体行为分析 (UEBA) 以及与外部机器学习模型的集成,进一步实现威胁识别和响应自动化。
无论数据量如何,SNC 现在都可以将所有内容存储在一个集中位置。SNC 高级网络安全数据科学经理 Cassie Cagwin 指出:“Elastic 继续在我们的 AI 安全计划中发挥核心作用。”
跨国航空航天组织
组织简介
作为全球最大的航空航天和国防企业之一,这家跨国航空航天组织深知技术精度和战备就绪状态至关重要。工程师、技术人员和项目经理依赖即时获取准确的文档来维护项目、满足截止期限要求并确保任务成功。但随着组织规模的扩大,在最关键的时刻查找所需信息的复杂性也随之增加。
文档往往分散在 SharePoint 站点、文件共享、电子邮件存档以及数十个彼此独立的存储库中。工程师经常不得不直接向同事询问,或者维护个人笔记,仅仅是为了记录操作流程。由于缺乏统一搜索,员工把宝贵的时间浪费在四处查找文档上,甚至还会在无意中重复创建文档。
仅一个部门就从 50–60 个来源累积了超过 200 万份文档,涵盖从工程指令媒介到经验教训报告以及其他关键文件,这使得挑战愈发严峻。
挑战
虽然该组织拥有所需的文档,但却没有一种能够轻松查找这些文档的方法。工程师需要即时访问构建说明、测试流程、政策参考和技术规范,但他们缺乏跨系统统一搜索这些内容的方法。
版本泛滥加剧了这一问题。由于缺乏权威的单一可信来源,团队无法确认他们是否基于最新的规范开展工作。这本身就带来了新的风险,尤其是在关键任务场景中,过时的信息可能会引发安全隐患或造成代价极其高昂的延误。新员工面临长达数周的入职培训,在此期间,他们要了解应搜索哪些存储库,以及如何在零散的系统中进行导航。
该组织需要一种解决方案来统一对技术文档的访问,同时支持精确的关键词查询和探索性语义搜索,并为未来由 AI 驱动的功能奠定基础。
解决方案
基于 Elasticsearch 构建的定制企业搜索应用程序
几年前,该部门开始基于 Elasticsearch 免费开源技术栈构建定制的企业搜索应用程序。此后,该团队进行了升级,开始使用先进的 AI 功能,包括 Elastic 的嵌入模型 ELSER,以及对 检索增强生成 (RAG) 管道的原生支持。
Elasticsearch 是一个分布式搜索和分析引擎,旨在大规模处理结构化和非结构化数据。其混合搜索功能让用户能够将关键字精确性与语义理解相结合,从而可以搜索准确的零件编号或策略引用。
“该应用程序的主要重点是对技术文档进行索引。”该项目的一位首席开发人员表示。“这至关重要,因为它会告诉工程师如何开展工作。通过直接从原始源进行索引,我们让工程师确信他们找到的内容是最新且准确的。”
消除数据孤岛
该应用程序目前支持超过 200 万份文档,每月处理 30,000 次搜索。工程师可以使用混合搜索来平衡精准度与探索性。Elasticsearch Platform 在车间发挥了显著价值,技术人员可使用它实时访问、构建和测试操作说明。
“借助 Elastic,我们能够针对特定用例构建量身定制的专属搜索引擎,”首席开发人员表示。“其结果是获得更清晰、更准确的结果。”
助推 AI 创新
除企业搜索外,Elasticsearch 还支持 生成式 AI。该团队使用 RAG 管道和 ELSER 对数据集进行向量化,并尝试使用 AI 驱动的助手,同时让所有响应均以权威文档为依据。
“其他工具需要附加功能来支持语义搜索和向量数据库。”首席开发人员解释道。“Elastic 在开放、可扩展的架构中原生提供这些功能。”
成果
使用 Elasticsearch,该航空航天组织:
- 提高了关键任务环境中的运营效率: 该组织实施了混合搜索,目前支持超过 200 万份文档以及每月 30,000 次搜索。
- 消除了文档蔓延和重复: 通过整合企业搜索,该组织加快了关键信息的获取速度,同时确保数据基于权威文档。
- 为 AI 驱动的创新奠定基础: Elasticsearch Platform 为生成式 AI 以及其他 AI 创新(例如 AI 驱动的助手和 Elastic 的嵌入模型 ELSER)提供集成支持。
- 简化入职流程: 集中化文档提高了运营效率,帮助新员工快速查找和处理文档。
首席开发人员表示:“该应用程序凭借其易用性以及我们与 Elastic 团队之间可靠的 支持 和合作伙伴关系,取得了巨大成功。”
以 AI 为未来提供支持
该应用程序正在发展成为全公司范围的知识平台,能够采集整个企业的文档,并针对特定业务领域提供定制搜索。该团队现在可以使用生成式 AI 模型开发并演示基于 RAG 的原型,展示 Elastic 如何在高度受监管的环境中支持多智能体系统和提供决策辅助。
展望未来,团队设想扩展该平台,以同时支持小型、专业化文档集以及大型、复杂的数据集。“在我们支持未来项目,包括月球和火星任务时,”首席开发人员表示,“Elastic 让我们在添加 AI 助手、基于知识的决策支持和可扩展搜索等新工具时始终处于前沿。”
非脚注
1 德勤政府见解中心,《从开源到一切皆为源:军队如何利用无处不在的信息并保护自身》,2023 年 9 月。