AI 和上下文搜索如何增强国防网络安全
上下文搜索为国防安全团队带来清晰度、速度和见解
在当今的国防环境中,信息非常丰富,但见解往往难以捉摸。尽管数据源源不断地从每个互联系统、每个边缘设备和每个数字触点涌入,安全团队仍需耗费大量时间拼接碎片化的输入、搜寻信号并在各个孤岛间穿梭,仅仅是为了回答一些基本问题。
在国防网络安全领域,花费在挖掘分散的安全日志上的每一分钟,都可以被对手利用。每一次错过关联或延迟响应,都会削弱领导层的信心、增加风险并侵蚀军事行动优势。
如今,安全运营 团队的任务是监控分散系统中呈指数级增长的数据量,但往往缺乏将信息转化为行动所需的时间、背景或人员。随着威胁日益复杂并以机器速度移动,传统的搜索和分析流程已成为一种负担。调查耗时过长。告警未得到分流。而且决策是基于不完整的数据做出的,这使使命和团队面临风险。
从手动流程到即时见解
对于整个国防领域的安全团队而言,现状是不可持续的。告警数以千计地涌来。旨在为分析师提供支持的工具往往带来更多复杂性,而非清晰度。跨网络、设备、域和分类边界关联事件仍然耗时且脆弱。
不仅仅是数据量的问题,还有数据的碎片化。大多数调查要求分析人员在系统之间切换、编写复杂的查询,并手动拼接日志、警报和遥测数据的时间线。这种做法效率低下,更糟糕的是,这意味着关键见解来得太晚,无法影响结果。
MOD 及其合作伙伴都明白这一点。随着威胁以机器速度移动,当务之急比以往任何时候都更加明确:决策者需要更快地从检测前进到行动。这意味着要重新思考如何获取情报,而不仅仅是收集哪些数据。
情报用任务语言传达
下一代安全运营不是建立在增加更多仪表板的基础上。而是建立在上下文智能的基础上——系统不仅返回搜索结果,还提供答案。检索增强生成 (RAG) 和自然语言搜索等技术正在推动这一转变。
与其迫使分析人员(甚至是非技术人员)在多个平台上拼凑信号,RAG 使系统能够直接从可信的存储库中检索相关数据。它基于实时情报提供见解——没有幻觉,没有黑盒逻辑。这可以减少告警疲劳,帮助团队专注于已验证的威胁,而不是误报。
想知道一次入侵是从哪里开始的吗?哪些系统受到了影响?该活动是异常还是常规活动?该系统不仅会获取日志,还会为团队梳理事件脉络。
这些功能不是假设的。它们已经在实际环境中使用,支持 MOD 中的实际团队,以更有效地进行分流、减少告警疲劳,并将分析师的角色从调查员提升为决策支持者。
AI 是赋能工具,而非替代者
国防领域普遍担心 AI 可能会取代确保任务成功的人类专业知识。但安全领域 AI 的真正力量并不是替代。而是增强。
情境 AI 不会凌驾于人类的判断之上。它只是予以增强。它减轻了人工分流的负担,突出显示事件之间的隐藏联系,并比人工流程更快地标记出新出现的威胁。这不是要信任机器更胜人类,而是要给人类更多的时间去思考、回应和引领。
聊天机器人和自然语言,让智能触手可及
自然语言 功能使国防人员能够以全新的方式与安全数据交互。人员可以使用普通语言和聊天机器人调查威胁,无需掌握复杂的查询语法。像“向我显示过去 24 小时内所有来自外部 IP 的失败身份验证尝试”这样的请求可以立即得到相关结果。MOD 已经在探索聊天机器人的潜力,1 国防科学技术实验室正在为战场上的战术军事用户开发这样的数字助手。这些使士兵能够与数据系统进行基于文本的对话,找到任务成功所需的信息和答案。
AI 驱动的聊天机器人,如 Elastic AI Assistant for Security,可以将安全问题转化为适当的查询,提供告警的上下文,并根据最佳实践建议下一步措施,从而指导分析师完成调查。它使每个授权用户工作更加高效,并实现安全决策的更广泛参与。现场指挥官和非技术人员可以在需要时直接查询安全系统,而无需高度专业化的中间人。以往将安全数据隔绝在专业团队内部的技术壁垒得以松动。一级 SOC 分析师只需接受较少培训,即可更快开展工作。
借助 大语言模型 (LLM) 提供上下文理解能力、加快调查速度并缩短响应时间,决策可以分散进行。安全情报可以传递到任何有需要的地方。
网络研讨会
更智能的安全:AI 如何重塑威胁检测和分析师的工作流
本期内容探讨 AI、自动化和编排如何减少手动工作量,并让分析师能够专注于最重要的事情。
立即观看
经过实战检验的安全情报,而不仅仅是经过委员会验证
Elastic 的安全能力 在北约的 Locked Shields 演习中接受了严格测试,该演习是世界上规模最大的实战网络安全模拟演习之一。在这次演习中,蓝队(防御网络安全单位)部署了一个整合多种数据源的综合安全架构:操作系统事件日志、PowerShell 日志、防火墙/IPS/IDS 数据、威胁情报信息源以及终端检测和响应能力。该环境反映了真实世界的防御作战,Elastic Common Schema (ECS) 对不同来源的数据进行标准化,以简化检测工作流。安全团队通过可简化复杂分析任务的预配置仪表板,获得了整个数字资产的统一可见性。
防护功能包括恶意软件和勒索软件防御、恶意行为分析、内存威胁防护,以及凭据加固。所有检测规则均映射到 MITRE ATT&CK 框架,2 使团队能够在衡量防御覆盖范围的同时,了解对手的战术和技术。此次演习还测试了防御弹性。红队——模拟具有高级持续性能力的复杂威胁攻击者——主动尝试禁用安全工具。诸如智能体防篡改等功能可确保即使在遭受直接攻击时监测也能保持完好——这是在对抗环境中的一项关键能力。
从检测到决策:更快、更智能、更协同
归根结底,现代防御需要现代情报。不仅是更好的可见性,更是更好的成果。不是更多数据,而是在正确的时间获得正确的答案。
AI 驱动的搜索 不仅是一项技术升级,更是一种态势的转变。它创造了这样一个环境:分析人员可以减少在工具间切换的时间,将更多时间用于制定战略决策。让指挥官能够充满信心地采取行动,深知眼前所呈现的见解及时、相关且值得信赖。
现在,国防部门可以在自己的防线之内获得安全情报能力。无需再在 AI 的强大力量与数据主权之间做出选择。通过将具备上下文感知能力的语言模型引入安全边界之内,团队可以将海量数据转化为契合您语言习惯的决策优势。
准备好了解更多详情了吗?了解上下文搜索、AI 驱动的威胁发现和主权数据控制如何改变国防领域安全领导者的决策。加入我们的系列网络研讨会 任务优势:与国防领导者的战略对话。
您参加 2025 年英国 DSEI 吗?
请在参会期间与我们联系吧!
我们为本次活动准备了令人振奋的惊喜,非常期待与您分享。
探索更多
请查看本国防网络安全系列的其他文章:
- 第 1 部分: MOD 如何实现决策优势以应对网络威胁
- 第 2 部分: MOD 如何通过数据网格降低成本并增强保护
- 第 3 部分: 消除网络安全孤岛:促进国防数据协作
- 第 4 部分: 通过智能数据访问支持 MOD 的国防数据管理策略
- 第 5 部分: 节省分析人员时间:在国防领域利用 AI 进行更智能的调查
- 第 6 部分:利用生成式 AI 转变国防分析
观看我们的网络研讨会系列:与国防领导人的战略对话
- 第 1 集: 快速决策——国防领导者如何统一数据以实现实时见解
- 第 2 集:弥合差距——网络技能如何影响作战就绪状态
- 第 3 集:设计主导——国防领导者如何将 AI 创新与合规性相结合
继续探讨该主题:
信息来源:
1. UK Defence Journal,“国防部使用 AI 提高生产力”,2024 年.
2. TechTarget,“什么是 Mitre ATT&CK 框架?”,2024 年.
本文中描述的任何功能或功能性的发布和时间均由 Elastic 自行决定。当前尚未发布的任何功能或功能性可能无法按时提供或根本无法提供。
在本博文中,我们可能使用或提到了第三方生成式 AI 工具,这些工具由其各自所有者拥有和运营。Elastic 对第三方工具没有任何控制权,对其内容、操作或使用不承担任何责任或义务,对您使用此类工具可能造成的任何损失或损害也不承担任何责任或义务。请谨慎使用 AI 工具处理个人、敏感或机密信息。您提交的任何数据都可能用于 AI 训练或其他目的。Elastic 不保证您所提供信息的安全性或保密性。在使用任何生成式 AI 工具之前,您都应自行熟悉其隐私惯例和使用条款。
Elastic、Elasticsearch 及相关标志是 Elasticsearch N.V. 在美国和其他国家/地区的商标、徽标或注册商标。所有其他公司和产品名称均为其相应所有者的商标、徽标或注册商标。
这些内容对您有多大帮助?