AI 正在改变网络安全的节奏。智能体系统能够协调工作,并在长时间跨度内追求复杂目标。安全团队开始将智能体应用于安全运营的各个环节,但许多实现仍然锚定于现有告警、预定义工作流和已知攻击行为。更困难的问题在于识别防御措施遗漏了什么,并将这些缺口转化为可靠的覆盖能力。这需要在组织独特的环境中反复测试自适应攻击,并针对正常企业活动验证候选检测规则。
持续的攻防测试创造了这一反馈循环。受控攻击产生防御智能体所需的遥测数据和真实基准,以暴露缺口、改进覆盖并重新测试。然而,端到端循环仍然需要大量人工投入。由开放模型和专用测试框架驱动的红队和蓝队智能体,能否以机器速度和规模运行这一循环?
NVIDIA 和 CrowdStrike 在一个以 NVIDIA 加速计算基础设施为蓝本的隔离环境中,评估了一套智能体攻防系统。在防御侧,针对网络安全定制的 NVIDIA Nemotron 模型在 CrowdStrike SafeMind(其智能体网络安全系统)中运行。CrowdStrike 报告称,在其内部评估中,其 Blue Solano 防御模型比测试的领先专有前沿模型更准确,成本降低 99%。在本次评估中,优化的开放模型配置将用于防御编排的 NVIDIA Nemotron 3 Ultra 与用于检测生成的微调 Nemotron 3 Super 配对使用。
本文分享 Nemotron 模型和专用智能体测试框架如何与 CrowdStrike 的智能体系统协同工作、如何部署和评估,以及生成的检测规则在独立播种的攻击运行中表现如何。
将攻防转化为持续学习循环
传统的红蓝队演练依赖人工交接:红队执行攻击,蓝队审查产生的遥测数据,检测工程师开发或更新检测规则,红队重新测试。每次交接都需要时间,限制了团队可以评估的迭代次数和攻击变体数量。攻防智能体系统将这些活动连接成一个可重复的闭环,能够以机器速度运行。在隔离的具有代表性的环境中,每次运行都会产生攻击痕迹和传感器遥测数据,用于创建或改进检测规则。产生的上下文返回给红队智能体测试框架,后者调整并测试替代攻击或规避路径,直到在代表性环境中找不到进一步可行的路径。

图 1. 网络安全的闭环智能体系统
该工作流包含四个相互连接的阶段:
执行并捕获。 从威胁情报驱动的目标出发,红方智能体框架在代表性环境中选择并执行了一条攻击路径。其动作轨迹记录了每一步,而 CrowdStrike Falcon 端点传感器捕获了相应的遥测数据。处理与重建。 随后,蓝方智能体框架接收了动作轨迹、传感器遥测数据以及更广泛的攻击上下文。利用有关可用数据源的信息和 CrowdStrike 检测工程专业知识作为基础上下文,它确定了事件序列中哪些部分可以被重建、哪些现有检测被触发,以及哪些地方仍存在可见性或检测缺口。生成与验证。 基于这一分析,蓝方智能体框架生成了候选检测规则。验证框架对每个候选规则进行检查,针对捕获的遥测数据进行回测,将失败项返回修正,并将验证通过的检测规则发送至检测引擎。重测、适应并重复。 在验证通过的检测规则部署后,一个独立播种的攻击重新测试同一目标。检测和告警上下文返回给红方智能体框架,后者据此进行调整并探索替代攻击或规避路径,为蓝方智能体框架产生新的轨迹和遥测数据。
每个循环旨在加强防御覆盖范围,同时迫使攻击方在完全了解防御的情况下寻找更艰难的路径。该循环持续进行,直到在建模环境中不再存在可行的路径。
构建代表性测试环境
为了实现安全、真实的测试,NVIDIA 提供了一份经过脱敏处理的自然语言规范,代表其加速计算基础设施。一个智能体辅助工作流将该规范转换为一个隔离的目标网络智能体环境,并配备了 Falcon 平台传感器。
评估使用攻击路径和可观察里程碑来衡量进展,依据的是动作轨迹和传感器遥测数据,而非智能体自身的声明。NVIDIA 安全专家审查了环境和威胁路径的真实性。同一个经过审查的环境支持每一次攻击运行、检测测试和评估指标,从而实现了跨配置的一致比较。
专门化防御框架
下一个挑战是将产生的攻击轨迹和遥测数据转化为能够通过技术和行为验证的检测规则。开放式智能体框架已经提供了规划、工具使用、上下文管理和迭代修正等能力。Open Secure AI Alliance 正在帮助扩展网络安全领域的开放模型、框架和工具的更广泛生态系统。

图 2. 将默认智能体框架专门化用于检测工程
防御框架结合了六种机制:
Schema 知识库。 一个工具允许智能体枚举受支持的 Falcon 传感器 schema、字段和查询语法,防止虚构字段和无效查询。遥测数据锚定。 红队智能体追踪记录、Falcon 遥测数据以及更广泛的攻击上下文,将工作流锚定在观察到的事件和关系上,减少无依据或幻觉性的关联。专用检测编写。 一个定制化的 Nemotron 3 Super 作为有界专家,负责生成和修复检测规则,将这一专门任务与较长的编排上下文分离。产物静态检查。 自动化检查会拒绝语法错误、不受支持的字段,以及绑定到特定 IP 地址、主机、用户或子网的检测规则。失败时会返回指导,要求围绕行为信号而非环境特定字符串重写检测规则。检测回放。 每个候选检测规则都会针对捕获的攻击遥测数据进行回放。未产生匹配的检测规则会被拒绝并返回修正,从而捕获那些看似有效但未能检测到已记录活动的候选规则。独立审查。 一个拥有全新上下文的独立评判者会评估每个检测规则的行为一致性、鲁棒性以及多信号使用的适当性,捕获静态检查和回放所遗漏的质量缺口。
失败的检查会将结构化反馈返回给蓝队智能体工作流,以便修正并再次尝试。这些机制共同编码了通常通过人工检测工程审查来应用的实践,使检测生成有据可依、可测试、可修正,而不仅仅是看似合理。
为防御性编排和检测生成定制 Nemotron
像 Nemotron 这样的开放模型可以使用领域数据进行后训练,在受控环境中结合专有上下文进行部署,并针对成本和规模进行优化。在评估的开放模型配置中,Nemotron 3 Ultra 重建攻击序列、规划检测工程步骤并调用工具。当检测规则需要编写或修复时,一个定制化的 Nemotron 3 Super 作为有界专家。这种分离使工作流编排与专用检测编写保持独立。

图 3. 将防御性编排与专用检测编写和修复分离
为了打造这一专用专家模型,CrowdStrike 以 Nemotron 3 Super 作为其 NL2LogScale 模型的基础,随后应用了网络安全知识的持续预训练、监督微调,以及带可验证奖励的强化学习。微调使用了 9,349 个检测生成与多步修复示例,涵盖 59 种以编程方式生成的错误类型。训练数据结合了来自 Nemotron 3 Super 的请求改写、真实的 Falcon LogScale 执行错误,以及来自 Nemotron 3 Ultra 的经过质量审核的推理轨迹。

图 4. 面向检测、编写与修复的后训练专用 Nemotron 3 Super
对于强化学习,训练工作流使用 NVIDIA NeMo Gym 在 Falcon LogScale 中验证并执行生成的查询。无效查询会收到真实的引擎错误,并获得最多五次修复尝试,未解决的尝试获得零奖励。有效的生成查询和参考查询针对相同的合成日志运行,其返回事件之间的 F1 重叠度提供了奖励。NVIDIA NeMo RL 支持组相对策略优化以更新模型。对于强化学习,工作流使用 NeMo Gym 验证生成的查询,并使用 NeMo RL 基于可验证结果更新模型。

图 5. RLVR 奖励的是匹配的查询结果
,而不仅仅是有效的语法
评估从回测到实弹测试的完整智能体系统
一个检测规则可能检测到用于创建它的已记录攻击,但在同一行为的新执行中失败。因此,我们在两个阶段评估每个系统:针对已记录攻击的回测,随后针对来自同一场景家族的八种新攻击进行实弹测试。每个通过的检测规则都被逐字部署到实时检测引擎。一个独立的第三方模型判断每个匹配是否代表预期的攻击行为,结果在独立播种的编写会话中取平均值。
针对已记录攻击的回测
使用 Nemotron 3 Ultra 和默认测试框架,在八个独立播种的会话中,平均 16.5% 的生成检测规则检测到了已记录攻击。保留 Ultra 的同时加入调优后的测试框架、定制的 Nemotron 3 Super、领域上下文、工具和验证,将六个会话的平均值提升至 41.9%,提高了 2.5 倍。由于优化配置同时改变了测试框架和模型栈,这一提升反映的是完整的开放流水线,而非孤立的模型消融。

图 6. 独立播种的编写会话中的平均回测检测率
通过实弹测试评估泛化能力
在实弹测试中,来自由 Nemotron 驱动的优化开源流水线的 11 个通过回测的检测结果,以及来自完整前沿系统的 35 个检测结果,被部署用于对抗八种未见过的攻击。11 个开源检测结果中有 5 个(45%)至少检测到一次攻击,而前沿检测结果中有 10 个(29%)。开源流水线平均每个检测结果产生 2.6 次检测,而前沿系统为 1.1 次。
然而,仅检测只是第一道质量关卡。要被认定为黄金标准,检测结果还必须在可用的测试流量上保持静默,并通过独立审查,以确保行为有据、信号多样且不含环境特定字符串。在触发的检测结果中,5 个开源检测结果中有 4 个、10 个前沿检测结果中有 9 个保持静默,分别覆盖了八种攻击中的八种和七种。经过审查,3 个开源检测结果合格为黄金标准,而前沿检测结果无一合格。这 3 个开源检测结果仍然覆盖了全部八种攻击。

图 7. 实弹验证漏斗
解读结果
前沿系统产生了更多通过回测的检测结果,但优化的 Nemotron 开源模型流水线产生了更高比例的泛化检测结果,平均每个检测结果产生更多检测,并且是唯一产生黄金标准检测结果的系统。评估仅涵盖一个场景系列和较小的检测集,因此跨场景泛化能力仍未经验证。有限的良性流量也意味着噪声测试不能代表生产环境中的误报性能。八次实弹运行中有三次遇到测试框架故障,但产生了完整的遥测数据并被保留。这些发现是方向性的系统级案例研究,而非通用基准。
将模式应用于专用智能体
该评估展示了使用 NVIDIA Nemotron 构建专用智能体的更广泛模式:推理模型编排防御工作流,后训练的开源模型处理有界的专家任务,智能体框架管理上下文、工具和验证。由此得出四项设计原则:
- 定义可衡量的任务,并为每个模型分配明确的职责。
- 使用领域数据和可验证的奖励对专用模型进行后训练。
- 将输出建立在权威上下文中,并通过确定性检查、真实回放和独立审查进行验证。
- 在真实条件下评估完整工作流,由安全专家控制场景、护栏和已验证输出的使用。
CrowdStrike 正在通过其智能体网络安全系统 SafeMind 推进这一方法,该系统将攻击性 AI 和防御性 AI 结合在一个持续的共同进化循环中。探索 NVIDIA Nemotron 3、NeMo Megatron Bridge、NeMo Gym 和 NeMo RL,以针对其他有界领域定制和评估专用智能体。
