在拉斯维加斯举行的Fal.Con 2026大会上,一项全新架构的网络安全方案正式发布。CrowdStrike与NVIDIA联合推出了SafeMind系统,该系统引入了攻击性与防御性AI模型之间“永恒循环”对抗机制。该解决方案将原生集成到Falcon平台中,使其转变为一个自学习的防御机制。

核心创新在于两种专用模型的共生关系。Red Tempest扮演“红队”角色,模拟攻击者的行为,积极寻找入侵途径。其对手Blue Solano则分析攻击遥测数据,综合生成新的检测规则,并立即验证其有效性。这种“攻击-防御”循环持续不断,使系统能够比传统特征码方法更快地适应新威胁。

架构与训练

SafeMind防御回路基于NVIDIA Nemotron模型的开源权重。Nemotron 3 Ultra负责编排工作:重构攻击者的行动序列、规划应对步骤并管理代理工具。更轻量且经过微调的Nemotron 3 Super版本则专注于检测规则的生成与修正。为进行调优,CrowdStrike使用了包含9349个样本的数据集,涵盖59种程序化模拟错误类型,以及长达15年的事件响应数据和Falcon遥测数据。

采用开源权重不仅是技术决策,更是一种战略布局。它使组织能够在自有数据上微调模型,而无需担心机密信息泄露给外部云AI服务提供商。训练和推理所需的计算能力由CoreWeave基础设施提供。

效率数据

CrowdStrike的内部测试显示出了令人瞩目的成果:与领先的商业及开源解决方案相比,威胁检测率提升了29%,问题解决时间缩短了六倍,相关成本降低了99%。

NVIDIA方面也公布了防御回路的回测细节。在标准配置下,由Nemotron 3 Ultra生成的规则平均能在16.5%的情况下检测到攻击。在加入经过微调的Nemotron 3 Super、领域上下文和自动验证后,这一指标提升至41.9%。在“实战”测试中,开源回路取得了45%的成绩,而竞争对手的专有系统仅为29%,其中三个检测结果获得了最高“gold”评级,并覆盖了全部八种测试攻击。

战略背景

与此同时,CrowdStrike宣布成立由Bartley Richardson领导的研究部门Cyber Superintelligence Lab。NVIDIA将作为该实验室的合作伙伴,在五年内投资1亿美元。此外,还推出了用于自动化风险管理、使用超过50个AI代理的Falcon IQ工具。

这一举措是AI攻击威胁日益增长的直接结果,OpenAI及其他127个组织曾对此发出警告。我们正在见证从被动防御向主动自主防御的转变,在这一过程中,AI与AI相互对抗。然而,正如测试本身所示,即使是最优秀的防御回路也无法保证绝对安全:在隔离环境中41.9%的有效性表明,该技术仍需人工监督和持续改进。市场正进入一个新阶段,核心资产不再是规则的数量,而是规则生成算法的质量。