CPS的羅塞塔石碑:Claroty的AI驅動庫
Claroty推出了基於人工智能的CPS庫,利用多智能體系統和Databricks平台解決工業與醫療設備身份識別難題,顯著提升漏洞歸因準確率和安全建議覆蓋。
長期以來,網絡物理系統(CPS)——驅動工廠、醫院和關鍵基礎設施的機器——一直面臨着一場無聲的“身份危機”。IT管理員可以輕鬆識別網絡上的每枱筆記本電腦,而OT(運營技術)安全團隊往往難以確切知道工廠車間裏運行的是什麼設備。Claroty的Team82研究團隊最近的一份報告揭示了一個驚人的現實:88%的CPS資產不傳輸精確的產品代碼,76%使用的產品代碼與供應商的官方記錄不符。這種“數字出生證明”的缺失使得漏洞管理幾乎不可能,安全團隊被迫手動從不一致的資源中拼湊信息。
為了解決這一問題,Claroty發佈了其AI驅動的CPS庫,這是首個權威的映射引擎,旨在成為工業和醫療硬件的“通用翻譯器”。該系統的核心是實體解析(ER)挑戰,目的是通過匹配和整合嘈雜的現實世界數據,形成單一真相來源。為了實現高保真度的確定性可追溯性,Claroty超越了標準匹配算法,設計了一種混合架構,將久經考驗的經典ER方法與生成式AI的認知能力相結合。
該系統基於Databricks數據智能平台構建,採用了Lakehouse架構,消除了傳統數據孤島,能夠將來自專有OT協議、API調用以及非結構化供應商PDF手冊等不同數據集整合到一個可擴展的環境中。數據工程方面,採用基於Delta Lake的Medallion架構,從Bronze層原始JSON數據開始,通過推廣管道動態應用映射註冊表,將原始證據轉換為治理後的規範模式。利用Delta Lake的模式演變和時間旅行,Claroty維護了不可篡改的監管鏈。
最複雜的部分是使用Databricks Custom Agents構建的編排式多智能體系統。該系統由三個核心組件構成:NLP代理(解析複雜混合格式數據)、推理代理(應用置信度評分和統計檢驗區分信號與噪聲)以及人工參與(對低置信度映射進行專家審核並反饋訓練)。這種架構使得系統能夠處理超過1700萬個資產及其複雜依賴關係。
在實際應用中,當Claroty的xDome檢測到設備型號如1769-L36ERMS/B時,該系統會自動識別內部代碼,鏈接到商業名稱,確定具體部件和固件版本,並準確附加相關CVE。這取代了以往手動搜索目錄、檢查CISA警告、核實NVD條目的繁瑣過程。
關鍵成果包括:確定性可追溯性(即使設備報告數據極少,也能通過統計推斷三角定位精確身份)、漏洞歸因準確性提升25%、以及56%的受分析設備獲得了以前不可見的新安全建議。Claroty還利用Lakeflow Jobs編排從原始數據到結構化表的完整ETL流程,並使用LLM-as-a-Judge方法持續評估輸出質量。