漏洞情報嘅結構化革命:AI 語義匹配企業資產
實時採集、NLP 清洗結構化、AI 語義分析關聯企業資產、生成風險提示——一家大型企業集團嘅安全部門,將漏洞情報嘅採集、分析與預警做成全流程自動化,大幅提升響應速度、減輕人工監控負擔。
安全部門嘅一日,由「睇漏洞公告」開始
一家大型企業集團嘅安全部門,以前每日嘅工作由「睇漏洞公告」開始:安全工程師要人工睇實多個漏洞發布渠道,逐條判斷「呢條漏洞同我哋公司嘅資產有冇關係」,再手動通知相關系統負責人。漏洞多、人手少,響應速度長期被「人工睇守 + 人工判斷」卡住。
而家,呢條鏈路被 AI 重構:漏洞信息實時採集,NLP 自動清洗並結構化,AI 語義分析關聯企業資產,命中即生成風險提示並推送到責任人。漏洞情報嘅採集、分析、預警全流程自動化——安全團隊由「人肉盯漏」變成「重點處置」,響應速度大幅提升,人工監控負擔顯著下降。
背景與痛點
漏洞情報工作有三個行業共性嘅老大難。
其一係漏洞數量爆炸,人工睇唔晒。 每年公開披露嘅漏洞數以萬計,分佈喺 CVE(Common Vulnerabilities and Exposures)、NVD(美國國家標準與技術研究院維護嘅國家漏洞數據庫)、CNVD(國家信息安全漏洞共享平台)等多個權威來源。安全工程師要實時跟進所有渠道,幾乎冇可能;只能抽樣關注,漏報在所難免。
其二係漏洞描述係非結構化嘅,匹配靠經驗。 漏洞公告通常係一段自然語言描述,涉及產品、組件、版本、攻擊路徑等要素。判斷「呢個漏洞會唔會影響我哋資產」,要先讀得明公告,再對照資產清單,靠經驗推斷。新人難上手,老手都難免疏漏。
其三係響應鏈路長,預警滯後。 由漏洞公開到內部預警,中間隔住「發現—研判—通知—處置」多個環節,人工流轉耗時以日計。而攻擊者往往喺漏洞公開後數小時內就嘗試利用,時間窗口越細,風險越大。
對企業集團嚟講,資產規模越大、系統越多樣,漏洞關聯分析越複雜。安全部門需要嘅唔只係「更多數據」,而係「將數據變成可以直接行動嘅預警」。
我哋點樣做
項目圍繞「採集—結構化—關聯—預警」四步,將漏洞情報鏈路整體自動化。
第一步,實時採集。 對接 CVE、NVD、CNVD 等權威漏洞庫,以及廠商安全公告等多源渠道,實時同步最新漏洞信息,覆蓋公開披露嘅第一時間窗口。
第二步,NLP 清洗與結構化。 用自然語言處理技術對漏洞公告進行解析:抽取漏洞編號、影響產品、組件、版本範圍、危害等級、攻擊向量等關鍵要素,將一段段非結構化文本轉化為結構化數據,形成統一嘅漏洞情報庫。
第三步,AI 語義分析關聯企業資產。 呢個係成個方案嘅核心。將結構化漏洞情報同企業資產清單(系統、中間件、數據庫、終端等)做語義匹配——唔係簡單關鍵字比對,而係理解「呢個漏洞描述嘅組件」同「我哋資產清單入面裝嘅組件」之間嘅真實對應關係,包括版本範圍有冇命中。命中即判定為該資產存在安全隱患。
第四步,風險提示與閉環處置。 識別出嚟嘅安全隱患自動生成風險提示,按危害等級分優先次序推送到對應系統責任人;處置結果回填系統,形成「發現—預警—處置—關閉」嘅閉環,安全態勢一目了然。
喺工程落地上,項目強調「寧可多提示、唔可以漏提示」:語義匹配採用寬鬆門檻 + 人工覆核兜底,避免漏報;對唔確定嘅匹配,生成「待確認」清單由安全工程師快速甄別,確保預警準確性與覆蓋率嘅平衡。
落地效果
- 響應速度大幅提升:漏洞由公開披露到內部預警,由人工流轉嘅以日計壓縮到自動化推送嘅分鐘級,搶佔漏洞利用嘅時間窗口。
- 人工監控負擔顯著下降:安全工程師由「睇守多源 + 逐條研判」中解放出嚟,聚焦高度風險漏洞嘅處置與覆核。
- 覆蓋更全、漏報更少:多源實時採集 + 全量語義匹配,代替人工抽樣關注,漏洞情報覆蓋面顯著擴大。
- 安全管理成本降低:全流程自動化減少重複勞動,安全團隊可以用更少人手覆蓋更大嘅資產面。
- 處置閉環可追溯:由預警到關閉全程留痕,安全態勢可度量、可覆盤,為安全管理提供數據支撐。
經驗沉澱:由項目到 OntiCards
呢個項目沉澱咗三條可複用嘅方法論。其一係「結構化係自動化嘅前提」:NLP 將非結構化公告轉成結構化數據,後續嘅匹配、預警、統計先有基礎。其二係「語義匹配優於關鍵字匹配」:理解「組件與版本」嘅真實對應關係,先可以減少誤報同漏報。其三係「自動化要配人工兜底」:寬鬆門檻 + 待確認清單,令機器跑量、人控質量。
呢啲經驗沉澱落嚟,成為 OntiCards 喺安全與風控方向嘅解決方案能力。再闊啲睇,將外部情報結構化、再同企業內部知識做語義關聯——呢個同 OntiCards 「將數據變成 AI 可理解嘅資產」嘅四層架構係同一套邏輯;關於「AI 就緒嘅數據」應該係點樣,可以參閱數據資產就緒度。