AhnLab EDR,通过 AI Insight 提升威胁分析深度
近期,随着攻击者积极利用 AI 技术,网络攻击的规模和速度正在迅速扩大。
在攻击手法日益精密化的同时,能够在实际入侵和损害主要发生的端点上,快速分析各种威胁行为并筛选实际威胁进行响应的 AI 基础安全体系的重要性正在不断提升。
顺应这一趋势,AhnLab EDR 正在准备扩展为由 AI 执行从威胁分类到追加调查和响应的“AI Native EDR”。作为第一阶段,近期已应用基于 AI 的威胁分析功能 AI Insight。
AI Insight 会综合分析检测事件及相关行为,提供攻击意图、风险脉络、入侵可能性和响应方向。本文将介绍 AI Insight 的主要功能和预期效果。

AhnLab EDR 会收集、分析并记录端点上发生的各种行为,帮助追踪攻击流程和原因。但是,除安全负责人外,一般 IT 负责人或不具备安全知识的负责人,难以通过产品提供的各种信息来解读威胁并进行响应。
AI Insight 会利用 AI 支持这一初期分析过程。它基于多种信息之间的关联关系,解读仅凭单个事件难以掌握的威胁整体脉络,并提出追加调查和响应所需的方向,帮助安全负责人做出判断。
提供整合威胁信息的 AI 分析报告
当安全负责人在 AhnLab EDR Analyzer 的 AI PLUS 画面中请求对检测事件进行 AI 分析时,AI Insight 会以该事件为中心,依次查看相关信息。首先确认诊断名称、风险等级、相关进程和主机等基本检测信息,并连接检测前后发生的行为,分析攻击是以怎样的流程进行的。

[图 1] AhnLab EDR Analyzer 的 AI Insight 分析画面
在这一过程中,不仅会利用进程、文件、网络、注册表、系统信息,还会同时利用工件、行为 Evidence、威胁情报和 IoC 信誉信息。也就是说,并非只确认单一的检测信息,而是综合查看多个行为之间具有怎样的关系。
它还会同时提供支撑分析结果的依据。将检测到的行为映射到基于 MITRE ATT&CK 的 TTP,展示攻击过程中使用的战术和技术,并提出基于 MITRE D3FEND 的防御技术。此外,还会联动 AhnLab TIP 和 ASD 门户的威胁分析信息,帮助从多个角度解读检测事件。通过这些信息,安全负责人不仅可以确认攻击行为的含义,还可以确认可应用于该威胁的防御信息。
分析报告包含如下内容。
- 风险等级评估及结论
- 攻击目的和风险脉络
- 入侵可能性
- 可能对组织造成的影响
- 改进建议事项
安全负责人无需在多个画面和系统之间切换并直接组合信息,也可以在一份报告中审查威胁的严重性、响应优先级和追加调查必要性。
减轻安全负责人的初期分析负担
以往,安全负责人需要直接比对单个事件和行为日志,判断攻击的目的和影响。在确定调查范围和处置方向的过程中,也可能因负责人的经验和分析能力而有所不同,因此在处理大量事件的环境中,需要投入不少时间和精力。
使用 AI Insight 可以减少投入在重复信息确认和初期分析上的时间,并更快掌握需要优先查看的威胁。尤其在安全管制环境中,有助于缩短一线分析时间,并将分析能力集中到重要威胁上。
不过,AI Insight 并不会代替安全负责人的最终判断。应参考 AI 提供的分析结果和依据,并根据组织环境和安全策略决定实际响应与处置范围。

[图 2] AI Insight 引入前后对比表
通过联动 MDR 服务实现深度响应
AI Insight 与 AhnLab 的 MDR 服务以不同方式支持威胁分析和响应,并可根据需要联动使用。AI Insight 会分析管理员选择的检测事件及相关信息,分析攻击意图、风险脉络和响应方向。MDR 服务则由专业分析师考虑客户公司的系统构成和安全环境,执行深度调查、追加分析和响应。
安全负责人可以通过 AI Insight 先确认检测事件的主要含义和分析依据,在需要事故响应、威胁狩猎、持续监控等专业调查时,可与 MDR 服务联动。通过这种方式,可以高效审查日常检测事件,并将专业分析能力应用于复杂或高度化的威胁。
目前 MDR 也在使用 AI。已经每天向 MSS/MDR 客户提供应用 AI 分析的数万条事件实时报告,提高 SOC 效率。通过基于 AI 的初期分析报告和专业分析师的深度分析,如果将威胁判断为 Incident,还会提供追加报告,支持快速响应。
以 AI Insight 为基础扩展为 AI Native EDR
AhnLab 计划以 AI Insight 为起点,逐步扩展为连接威胁分类、追加调查和响应的“AI Native EDR”。为此,计划追加 AI Triage、AI Investigation、AI Response 功能。

[图 3] AI Native EDR 扩展路线图
基于 AI 的 Triage- Investigation- Response 功能,将在大量告警中快速筛选核心威胁,并提供连接分析和响应的安全运营新标准。它有望每天自动缩减数十、数万条 Alert,基于 AI 调查和 Risk Score 自动识别正报/误报,并通过优化优先级让分析师只专注于实际威胁,从而大幅减少分析师的手工作业和疲劳度。
此外,在 Investigation 阶段,不是分析片段化事件,而是结构化分析整体攻击流程,快速掌握威胁的连接线索。通过自动扩展分析相关事件,提高调查速度和效率,并通过重复验证减少不确定假设,支持高可信度判断。
在 Response 阶段,将基于分析结果提出按威胁划分的响应方向和安全策略强化方案。根据组织的设置和运营策略,将提供用户公告、网络隔离、文件删除、进程终止、检测例外处理等。最终,SOC 可以更快速、更准确地行动,同时提升运营效率和响应完成度。