AhnLab AI PLUS,开启 AI 安全的新篇章
AhnLab 最近推出了自主研发的 AI 平台 AhnLab AI PLUS。 AhnLab AI PLUS 是 AhnLab 基于30年来积累的威胁分析数据、恶意代码和入侵事件响应经验等丰富的安全信息而开发的自主 AI 平台。
本文将全面介绍网络安全领域中 AI 的发展历程、 AhnLab 持续进行的 AI 创新,以及 AhnLab AI PLUS为客户提供的价值。

AI 是如何发展的?
在回顾 AI 发展历程时,有几个重要转折点是不可忽视的。其中,围棋无疑是 AI 历史上不可或缺的象征性事件。
2016年3月,谷歌 DeepMind 的 AlphaGo 与韩国李世石九段进行的围棋对决,正式向世界展示了 AI 强大的力量。
从 AI 的角度来看,围棋和网络安全有一个共同点,那就是都需要了解对方的策略并制定响应方案。不过,围棋有明确的规则,而网络安全中,攻击者和防御者之间并不按照特定的规则进行攻击和防御。总的来说,充满了不确定性。从这个角度来看,在说明网络安全之前,需要先来回顾一下在与网络安全相似但相对简单的围棋中, AI 是如何战胜人类的。
阿尔法围棋在围棋中的出现,标志着 AI 从自动化(Automation)向智能化(Intelligentization)的转变。与西方棋类游戏国际象棋(1997年,IBM深蓝)相比, AI 在围棋上超越人类晚了大约20年。之所以花了这么长时间,正是因为基于模式的自动化有其局限性。
基于模式的自动化,是以“棋谱”,即既定模式为基础,机械地下棋。围棋的变化太多,很难对模式作出定义,每一颗棋子的意义和战略价值也会随着局势的变化而改变。正因为这种复杂性,基于模式的传统围棋 AI 难以超越人类。
相比之下,阿尔法围棋通过深度学习和强化学习,摆脱了固定模式,能够自主判断局势并下棋,最终以人类难以预料的创新招式超越了人类。 AI 实现了智能化。
在此,我们先来看看自动化和智能化的区别。
首先,自动化是指执行固定和重复的任务。按照人类定义的规则和流程重复执行任务,可以提高效率。但其本身不具备响应新情况和非规则情况的能力,需要由认知这一情况的人类修改规则才行。相比之下,智能化是指机器能够自主判断情况,搜索最佳任务流程,并适应环境的变化。所以,即使遇到非规则情况,也能灵活响应。
AI 的发展历程就是智能化的历史。到2010年为止,主要以机器学习(Machine Learning)为中心,致力于提升学习能力。而通过阿尔法围棋可知, AI 在有明确规则的游戏中,了解情况和制定恰当的响应策略的能力已经超越了人类。此后,技术开始朝着将这种判断能力应用到充满不确定性的现实世界中的方向发展。
第一阶段是理解语言。随着以大型语言模型(Large Language Model, LLM)为代表的生成式 AI 的出现,建立了通过语言、语音、图像等与人类进行交流和互动的基础。
接下来,通过与外部工具链接, AI 具备了执行能力。这种 AI 被称为Agentic AI 。
更进一步,就像在围棋中预测接下来的几步棋并做出响应一样, AI 也开始在现实世界中利用多步推理能力(推理型 AI ),展示预测后续趋势并制定响应策略的能力。
在网络安全领域,机器学习或 AI 的应用趋势也与 AI 发展趋势相似。到2010年代为止,主要侧重于检测、分类和模式识别。进入2020年代后,开始利用生成式 AI 来辅助进行分析威胁、解释威胁和制定响应方案等安全运营工作。而最近,通过具备执行能力的Agentic AI 技术,正向着自主安全运营的方向发展。
AhnLab 的 AI 创新,提高安全工作整体生产效率
过去, AhnLab 的 AI 技术一直专注于通过机器学习开发威胁检测模型。利用机器学习技术, AhnLab 专注于提升 AhnLab EDR对恶意行为检测以及 AhnLab MDS对钓鱼邮件与URL检测等的威胁检测率。针对不同的检测模型,分别建立了数据收集、预处理和训练进程,并将通过这些进程开发的模型应用到产品的检测功能中。不过,这种方式也有一些局限。主要问题包括:在获取和交叉利用多种数据的过程中缺乏协同效应,以及在扩大 AI 应用领域时投入的成本并未减少等。
为了克服这些局限, AhnLab 将独有的威胁情报和管制分析数据等各种数据集中到一起,训练成一个生成式 AI 模型,实现了能够提供多种功能的创新结构。由于包含了 AhnLab 独有的安全数据,因此与普通的生成式 AI 不同,这款 AI 具备了安全领域专用的差异化要素。

【图1】 AhnLab 生成式 AI 运行结构
AhnLab 通过应用 AI ,不仅提升了以往的威胁检测功能,还将 AI 的作用扩展到改善安全工作整体生产效率的方向,其中包括▲提供上下文说明的多模态检测、▲交互式安全分析和运营支持、▲从诊断到响应的综合指南,以及▲生成分析报告的功能等。
推出 AhnLab AI PLUS,提高安全工作整体生产效率
作为其中一环, AhnLab 于2025年第一季度推出了汇集本公司数据和 AI 技术的基于 AI 的安全平台“ AhnLab AI PLUS”。
AhnLab AI PLUS是 AhnLab 基于30年来积累的威胁分析数据、恶意代码和入侵事件响应经验等丰富的安全信息而开发的自主 AI 平台。计划通过▲加强基于生成式 AI 和大型语言模型(LLM)的智能安全检测与分析,▲将 AI 应用于多种产品和服务以扩展基于 AI 的运营,以及▲利用基于自主收集数据的训练体系,提供尖端化的 AI 服务并提升安全性等,实现本公司产品和服务整体基于 AI 的智能化。
查看 AhnLab AI PLUS的结构,可以看出其将大量安全信息集中到内部数据湖(Data Lake)中,经过数据加工和模型训练,建立了安全领域专用大型语言模型和知识数据库。通过API服务向应用程序层提供大型语言模型和知识检索功能。此外,考虑到数据和模型的可靠性、风险管理和安全,应用了护栏(Guardr AI l),以最大限度地减少 AI 可能带来的风险。
AI 以助手(Assistant)的形式提供服务,功能细分为▲基于 AI 的检测与分析( AI Agent for Detection)、▲威胁情报服务( AI Agent for Threat Intelligence)和▲产品运营辅助( AI Agent for Operation)等。此外,还在开发能够链接各个助手、负责集成安全运营的Orchestrator AI 。
最后,所有这些内容都可以通过 AhnLab 的 AI 门户( AI Portal)查看。

【图2】 AhnLab AI PLUS 结构图
从客户的角度来看,第一次接触 AhnLab AI PLUS 时,可能会有很多疑问。针对最基本的三个问题,现作如下解答。
#1.与以往 AhnLab 的 AI 相比有什么不同?
AhnLab AI PLUS 应用了生成式 AI 和大型语言模型技术,对原有基于机器学习和深度学习的检测技术进行了进一步尖端化。 AhnLab AI PLUS 分析文件、URL、行为信息、钓鱼短信等各种形态的非结构化数据,深入了解威胁发生的原因和攻击方式,并同时提供检测结果和响应指南。
由此,安全负责人可以更直观地理解安全事件,更快地识别威胁要素。而且,安全运营的准确性和响应速度得到提高,即使面对各种威胁情况,也能做出高效响应。
#2.如何应用到安全解决方案中?
AhnLab AI PLUS 已通过将 AI 安全助手“Annie”链接至 AhnLab XDR 中开始应用。在产品界面中提供交互式 AI 安全助手,并搭载了实时威胁检测、响应剧本(Playbook)推荐、相关问题推荐等多种支持安全运营的功能。由此,即使在复杂的威胁环境下,客户也能轻松了解安全状况,并建立更快速、更系统化的响应体系。

【图3】应用于 AhnLab XDR 的 AI 安全助手
AhnLab AI PLUS 不仅可以应用于 AhnLab XDR,还被设计为能应用到 AhnLab 的多种产品和服务中,今后还会将 AI 应用扩展到更多产品和服务中。
#3.模型训练过程中会不会有数据泄露等安全问题?
AhnLab AI PLUS 在不收集或使用客户数据的情况下,利用 AhnLab 在恶意代码分析和入侵事件响应方面的经验,以及通过 AhnLab TIP 和 AhnLab Smart Defense(ASD)基础设施收集的文件、URL、IP、行为信息等大数据和安全情报进行训练,从而提升 AI 服务的质量。客户无需担心所持有数据外泄,可以享受到基于 AhnLab 积累的大量威胁情报的高水平 AI 服务。
下一步,迈向安全智能化
AhnLab 的目标是不断推进 AI 尖端化,提升安全智能化的完成度。不仅仅是按照预定义场景进行检测、分析和响应,而是让 AI 能够了解上下文,自主规划并运行进程。将提供于安全工作整体的各个生成式 AI 功能整合,让 AI 能够自主设计并运行符合上下文的适当的运行流程,这就是安全智能化的最终目标。

【图4】 AhnLab 的生成式 AI 和 Agentic AI 技术应用

【图5】 AhnLab 的 Agentic AI 概念图
为此, AhnLab 正在开发能够执行前文所提及的三个细分功能的 AI Agent,包括▲基于 AI 的检测与分析、▲威胁情报服务和▲产品运营辅助。目标是构建一个自主的安全运营系统,由一个集成 Agent 制定计划,并与多个 AI Agent 有机协作,执行一系列任务。随着基于 AI Agent 的安全运营系统的完成度不断提高, AI 对人类的支持将更加优化,从而有望进一步提升客户的安全水平和业务生产效率。