CPS的羅塞塔石碑:Claroty的AI驅動庫
Claroty推出了基於人工智慧的CPS庫,利用多智慧體系統和Databricks平臺解決工業與醫療裝置身份識別難題,顯著提升漏洞歸因準確率和安全建議覆蓋。
長期以來,網路物理系統(CPS)——驅動工廠、醫院和關鍵基礎設施的機器——一直面臨著一場無聲的“身份危機”。IT管理員可以輕鬆識別網路上的每檯筆記型電腦,而OT(運營技術)安全團隊往往難以確切知道工廠車間裡執行的是什麼裝置。Claroty的Team82研究團隊最近的一份報告揭示了一個驚人的現實:88%的CPS資產不傳輸精確的產品程式碼,76%使用的產品程式碼與供應商的官方記錄不符。這種“數字出生證明”的缺失使得漏洞管理幾乎不可能,安全團隊被迫手動從不一致的資源中拼湊資訊。
為了解決這一問題,Claroty釋出了其AI驅動的CPS庫,這是首個權威的對映引擎,旨在成為工業和醫療硬體的“通用翻譯器”。該系統的核心是實體解析(ER)挑戰,目的是透過匹配和整合嘈雜的現實世界資料,形成單一真相來源。為了實現高保真度的確定性可追溯性,Claroty超越了標準匹配演算法,設計了一種混合架構,將久經考驗的經典ER方法與生成式AI的認知能力相結合。
該系統基於Databricks資料智慧平臺構建,採用了Lakehouse架構,消除了傳統資料孤島,能夠將來自專有OT協議、API呼叫以及非結構化供應商PDF手冊等不同資料集整合到一個可擴充套件的環境中。資料工程方面,採用基於Delta Lake的Medallion架構,從Bronze層原始JSON資料開始,透過推廣管道動態應用對映登錄檔,將原始證據轉換為治理後的規範模式。利用Delta Lake的模式演變和時間旅行,Claroty維護了不可篡改的監管鏈。
最複雜的部分是使用Databricks Custom Agents構建的編排式多智慧體系統。該系統由三個核心元件構成:NLP代理(解析複雜混合格式資料)、推理代理(應用置信度評分和統計檢驗區分訊號與噪聲)以及人工參與(對低置信度對映進行專家稽核並反饋訓練)。這種架構使得系統能夠處理超過1700萬個資產及其複雜依賴關係。
在實際應用中,當Claroty的xDome檢測到裝置型號如1769-L36ERMS/B時,該系統會自動識別內部程式碼,連結到商業名稱,確定具體部件和韌體版本,並準確附加相關CVE。這取代了以往手動搜尋目錄、檢查CISA警告、核實NVD條目的繁瑣過程。
關鍵成果包括:確定性可追溯性(即使裝置報告資料極少,也能透過統計推斷三角定位精確身份)、漏洞歸因準確性提升25%、以及56%的受分析裝置獲得了以前不可見的新安全建議。Claroty還利用Lakeflow Jobs編排從原始資料到結構化表的完整ETL流程,並使用LLM-as-a-Judge方法持續評估輸出質量。