我们如何将机器学习应用到 Positive Technologies 产品中

数据科学简历优化:提升面试转化率的ATS兼容与业务价值表达 数据科学简历本质上是面向招聘漏斗的工程化交付物,其核心在于通过ATS系统解析、HR快速识别、技术主管深度验证三层筛选。理解ATS按‘动作+对象+结果’三元组匹配关键词的原理,可显著提升简历通过率;而将技术实践转化为可归因的业务影响(如‘降低客户流失率2.3%→年化避免营收损失3450万元’),则直接决定面试转化率。本文聚焦数据科学简历中高频失效点——ATS兼容性不足、项目叙事逻辑断裂、业务价值翻译缺失,并提供从PDF格式规范、动词驱动描述、财务语言转换到技能图谱重构的全链路解决方案,适用于转行者与中级岗突破 阅读详情

今天,我们将向您介绍 ML 如何帮助安全专家实现自动化操作并检测网络攻击。首先,我们将分析理论基础,然后用我们工作中的案例加以证明。

我们为什么使用 ML

在讨论使用机器学习模型的必要性之前,我们有必要先了解安全工具的工作原理。这一切都要从获取初始数据开始:日志、流量、可执行文件等。需要将这些信息转换成统一的格式,在此基础上检测攻击、汇编安全事件并进行调查。机器学习能够并且应该应用于从处理原始数据到创建事件卡的每个阶段。

信息安全工具的工作原理

借助机器学习技术,我们可以将操作员的常规操作自动化,发现使用传统规则方法无法检测到的新攻击,并在整体上继续开发 Positive Technologies 专业技术,这是我们每件产品的基础。

ML 模型将安全性提升到新的水平

机器学习模型可以解决许多产品问题。例如,我们使用 ML 来检测代码混淆、检测加密流量中的恶意软件、分析行为痕迹以及查找后门壳层。

网络应用程序的安全

分析HTTP 流量的产品在运行过程中会收到大量有效负载,其中可能包括用于远程管理网络服务器的命令壳层。我们解决了有效数据与恶意数据分离的问题。为此,我们建立了用于检测后门壳层的 ML 模型。一种模型旨在防止加载非法脚本,另一种模型则旨在检测后门壳层的活动。为了训练这些模型,我们从公开来源获取了后门壳层数据,并添加了在 以往“对峙”网络战中遇到的有趣示例。这种多样性能够提高检测的完整性并检测到新的后门壳层,而由于其概念,使用基于规则的方法无法找到这些新的网络外壳。

我们使用项目数据和专家准备的延迟样本来评估检测的准确性。初始质量评估发生在 CI/CD 期间。因此,在训练模型后,CML(持续机器学习)流程就开始了——这有助于我们发现模型在合并请求中的延迟数据上的工作质量差异。

在“对峙”中,以日志模式使用该模型,随后的结果分析表明误报率较低(低于 0.01%)。与传统规则方法相比,所有这些使我们能够减少此类误报的数量。 

使用 ML 模型检测后门壳层的示例

基础设施安全 

为了确保企业基础设施的安全,经常需要对用户行为进行分析。这项任务由一个模块负责,其主要目的是检测网络犯罪分子。该模块根据风险点的数量搜索网络罪犯:网络中的每个用户都会因其可疑行为得到分数,并被列入按风险等级排列的用户名单中。可以使用机器学习模型组合来计算分数。其中一个模型是推荐系统,它有助于确定用户在执行进程时的行为有多典型。

首先,我们来看看推荐系统:假设一名程序员在工作中使用 Visual Studio Code,但在某一时刻决定改用 PyCharm。在这种情况下,较简单的分析方法会检测到异常,该事件将被视为假阳性(误报):程序员通常只使用一种代码编辑器。另一个例子是:会计部门的一名员工在自己的工作电脑上启动了 whoami.exe,这可能会令人惊讶。严格的规则会记录积极而且正确的事件——真阳性。

正如这两个例子所示,基于严格逻辑 (if-else) 的方法很难适应现实:它们无法帮助系统理解上下文。为了更准确地识别异常,我们构建了“用户-进程”交互矩阵,并训练了一个协同过滤模型。这样,系统就能向用户推荐一组要运行的进程,并向操作员提供用户和单个进程的向量。当推荐的进程与实际运行的进程不一致时,系统就会捕捉到异常情况。

推荐系统及基于进程链分析的模型的工作原理

至于基于进程链分析的模型,这里一切就更清楚了。进程链由长度可变的链节组成,因此为了提高效率,我们决定将经典进程链 A-E 分成四对:A-E、B-E、C-E、D-E。这使我们能够构建一个交互矩阵,其中每个单元格对应一对。在这种情况下,当从中间进程 A-D 到最终进程 E 的转换较少时,就会检测到异常。例如,从 cmd.exe 到 whoami.exe 的转换是一种标准情况,但从 outlook.exe 到 whoami.exe 的转换对模型来说很可疑。

我们的产品使用不同的技术栈,因此在每种单独情况中,ML 模型的集成都是根据单独的场景进行的。例如,其中一款产品包含 Python 代码和 ML 模型,我们用 ONNX 对其进行序列化,并使用 MLflow 跟踪实验和作为工件。此外,在训练 ML 模型时,我们使用日常示例流和参考样本(排除误报),这使我们能够在信息安全工具中取得良好的实施效果。 

ML 模型在 PT 沙盒中分析恶意软件行为的工作原理

大量的误报和误判会让任何安全专家苦不堪言:他不得不对不准确的 ML 模型发出的所有通知作出响应,而不是去做真正的工作。为了解决这个问题,我们在 MVP 创建阶段和接收早期用户反馈阶段就对检测质量提出了很高的要求。所有这一切不仅使我们显著提高机器学习模型的质量,而且也让我们更快迎来 ML 技术稳固进入信息安全产品创建流程的时刻。

谁负责实施机器学习

我们认为,在信息安全工具中成功实施机器学习需要具备 ML 技术、计算机科学和特定领域专业知识的专家。 

Positive Technologies ML 团队的矩阵结构允许组织虚拟团队来开展此类项目。因此,即使在初始阶段,也有必要从网络安全的角度了解任务的可解决性。Positive Technologies 专家安全中心 (PT 专家安全中心,PT ESC)的专家们会在此帮助我们:他们会为我们提供有关攻击类型、原理和方法的必要知识,并测试我们的解决方案。之后,我们与开发团队就产品实施和支持阶段的责任范围达成一致。

工作流程如下所述:

  1. 问题陈述 ——我们收到原始形式的问题,然后由负责机器学习发展方向的 ML 领导制定技术任务。我们每年都会对待办事项进行多次审查:这使我们能够优先处理最紧迫的任务。 
  2. PoC(概念验证) ——我们与 PT ESC 专家合作。 
  3. MVP(最小可行产品) ——ML 工程师开发的服务将尽可能为生产做好准备。
  4. 生产 ——我们最终完成 MVP:提高生产力并将各个组件连接到一个系统中。

ML 团队处理任务的各个阶段

如果您也热爱机器学习,并梦想让世界更安全,那么欢迎加入我们的团队。目前我们正在寻找 ML 工程师:寻求经验丰富、精通 Python、了解统计学基础知识、掌握机器学习技术并渴望了解新的现代解决方案的专家。 

您可以 在此处详细了解 Positive Technologies 的 ML 团队以及我们的任务

NLP工程师实战能力进阶路线图:从金融情感分析到BERT问答可靠性验证 自然语言处理(NLP)不仅是文本分类与序列标注的技术集合,更是一套面向真实业务场景的语言理解工程体系。其核心原理在于将非结构化文本建模为可计算、可解释、可回滚的语义信号,而非简单字符串匹配。技术价值体现在对领域适配瓶颈(如金融文本极性反转)、短文本噪声鲁棒性、无监督结构的语义粒度控制等关键挑战的系统性对。典型用场景覆盖智能投研中的新闻情感判别、招聘系统里的简历实体识别、学术文献的主题演化分析、多语言内容翻译API的错误传播防控,以及面向对话历史的指代消解型问答系统。本文聚焦NLP工程师在工业落地中必须跨 阅读详情

相关推荐

【信息科学与工程学】【通信工程】【云骨干网】第一百三十三篇 智算中心互联之云骨干网01

传统网络方向(如硬件防火墙、交换机)和安全产品方向(如传统防病毒软件)并未“完全”进入衰退期,但已处于深度转型阶段。市场对基础能力的需求仍在,但技术形态、价值重心和竞争逻辑已发生根本变化。

weixin_49199313的博客 1102

Positive Technologies 在迪拜宣布与地区网络安全解决方案提供商开展合作

ABS MENA 首席执行官 Rami Maldini 表示: "中东地区的网络安全公司数不胜数,在这样一个像沙漠一样广阔而复杂的环境中,我们更愿意与真正的佼佼者合作,Positive Technologies 就是一个很好的例子。在中东最大的信息技术展 GITEX GLOBAL 2023 的间隙,Positive Technologies 同意与八家组织(网络安全服务和解决方案提供商)合作,在该地区开展合作,推广最先进的产品,并分享信息安全领域的经验。我们很荣幸能成为该公司在亚洲值得信赖的合作伙伴。

ptsecurity的博客 2627

【信息科学与工程学】【数据中心】第三十五篇 云计算数据中心的学科知识04

编号学科(课程)核心知识点在云计算/云存储/云网络/云安全/云MaaS中的作用代表教材/资料/论文 + 数学方程式列表工业界用D1421​云原生数据库:TiDB​HTAP(混合事务/分析处理)、分布式SQL、水平扩展、强一致(Raft)、自动故障恢复、与MySQL兼容、TiFlash列式引擎提供弹性扩展的分布式数据库;支撑高并发在线交易与实时分析教材:《TiDB in Action》PingCAP(2020) 论文:《TiDB: A Raft-based HTAP Database》(2017)

weixin_49199313的博客 182

先进的企业电子邮件保护。KSMG 2.0 与 PT Sandbox(Positive Technologies Sandbox)的集成

该解决方案可针对俄罗斯市场上最新、最相关的威胁提供灵活的保护,通过灵活的定制环境、定制机器学习和独特的诱饵文件来适企业的具体情况。它是一种先进的解决方案,可提供强大的保护,抵御有针对性的攻击和大规模攻击,以及任何复杂程度的高级恶意软件。卡巴斯基实验室的 KSMG 解决方案与 Positive Technologies 的 PT Sandbox 集成后,除了能对抗垃圾邮件、网络钓鱼和大规模病毒外,还能为企业电子邮件通信提供高级保护,使其免受有针对性的攻击、复杂的恶意软件和其他 APT 威胁。

ptsecurity的博客 2514

俄罗斯技术趋势分析:未来技术发展的俄罗斯视角

**俄罗斯技术趋势分析**一直是全球IT行业关注的焦点。俄罗斯作为科技大国,在人工智能、区块链、网络安全等领域展现出独特的技术发展视角。通过分析awesome-russian-it项目中的丰富资源,我们可以深入了解俄罗斯IT社区的技术趋势和发展方向。这个项目汇集了数百个俄罗斯技术会议、播客和YouTube频道,为我们提供了一个独特的窗口来观察俄罗斯技术生态系统的演变。🚀 ## 📊 俄罗斯AI

gitblog_01076的博客 605

谷歌再失华裔高管,AI 中国中心总裁李佳离职;树莓派新品发布

(给技术最前线加星标,每天看技术热点)转自:开源中国、solidot、cnBeta、腾讯科技、快科技等【技术资讯】0、李飞飞之后谷歌再失华裔高管,谷歌 AI 中国中心总裁...

redditnote的博客 421

【信息科学与工程学】【制造工程】计算机科学与自动化——服务器制造中的学科知识01

由可数可加性:μ(A)=∑k=1∞​μ(Bk​)=limn→∞​∑k=1n​μ(Bk​)=limn→∞​μ(⋃k=1n​Bk​)=limn→∞​μ(An​)。:若limsupAn​=liminfAn​=A,则A中的元素恰是那些“最终总是属于An​”的元素,也是那些“属于无穷多个An​但不属于无穷多个Anc​”的元素。:通过构造一个不相交的序列{Bn​},其中B1​=A1​, Bn​=An​∖(⋃k=1n−1​Ak​)。则⋃n​Bn​=⋃n​An​,且Bn​⊂An​。我们称A为一个“集类”或“集合族”。

weixin_49199313的博客 412

平板电脑CRA合规解读:欧盟《网络弹性法案》对通用计算终端的网络安全要求

平板电脑作为典型的通用计算终端,在欧盟《网络弹性法案》(Cyber Resilience Act,简称CRA,(EU) 2024/2847)框架下的合规评估,与网络基础设施类设备存在结构性差异。该法案于2024年12月10日正式生效,2026年9月11日开始适用漏洞报告义务,2027年12月11日全面适用,是欧盟首部针对产品网络安全的横向立法。

GTG_Shanghai的博客 478

第一届全国技能大赛网络安全(模块A)(二)—登录安全策略配置

本文围绕网络安全赛项登录安全加固,面向Windows域、Linux及网络设备,完成五项任务:配置登录横幅、失败锁定策略、仅限Manager远程SSH并自动进入特权模式、设置1分钟空闲超时、禁用域账

lightningyang的博客 319

ISO/SAE 21434车载网络安全:智能驾驶全流程体系建设

核心目标:把网络安全写入产品需求,避免后期补漏(数据支撑:前置固化安全需求,可降低后期安全整改成本70%)必交付成果智驾系统网络安全需求规范(硬件/软件/通信/OTA/数据全维度)安全需求可追溯矩阵初稿,实现需求-设计-测试全链路追溯外部接口、车云交互安全约束定义文档,规避接口越权、劫持风险用户权限、设备访问、升级权限安全规范,最小化权限攻击面ISO/SAE 21434 不是一纸多余的认证,而是网联化、OTA化、高阶智驾车型的量产入场券。接口暴露多、迭代频次高、攻击面广、入侵后果致命。

luiyarch的博客 342

《金融业网络安全管理办法(征求意见稿)》全条款深度拆解(二)

覆盖大模型、AI智能风控、云计算、数字人、RPA等前沿金融科技场景,必须严格遵循”先评估、后上线”原则。这一规定直击行业痛点,许多金融机构的安全职能长期依附于运维或研发团队,导致安全监督缺乏独立性和权威性,甚至因角色冲突出现”既当运动员又当裁判员”的问题。向公众提供APP下载服务的机构须履行恶意程序检测义务,移动终端纳入等保终端安全管控体系,覆盖银行、证券、保险全领域APP检测。《办法》对金融机构的网络安全组织架构提出了前所未有的硬性要求,彻底改变了过去”重业务、轻安全”的行业通病。

trusfort的博客 226

GLM-5.3 实测 – 编程、网络安全与 3D 创作能力全面解析

压轴登场了,先看测评数据,9 个权威榜单 GLM-5.3 的表现都很亮眼,编程体验较 GLM-5.2 提升了 50%,复杂软件工程、长程任务和 Agent 能力进一步提升,直接杀进了由 Fable 5 和 GPT-5.6 Sol 统治的第一梯队。闭源模型虽然在高墙内保持着先发优势,但以 GLM 为代表的开源势力正在以更快的节奏填平代差,让最前沿的技术从少数巨头的私人围城,变成了全行业共享的生产力基座。最玄幻的是,其中一个高危漏洞写于 1981 年,藏了 45 年没人发现,被 AI 给揪出来了。

weixin_49199926的博客 257

CRA漏洞通报义务倒计时:9.11生效要求深度解读

​梳理通报决策流程​:明确四类"知晓"来源(自主监测、外部反馈、第三方公告、漏洞情报)的责任人与判断标准,确保漏洞出现时,有人能在第一时间做出"是否通报"的判断;​准备通报材料模板​:24 小时早期预警、72 小时正式通报、最终报告三个阶段的材料框架预先备好,事件发生时照单填写,而不是从零起草;​确认 ENISA 平台注册状态​:确保通报通道在事件发生前可用;​核对漏洞监测覆盖。

2501_94446959的博客 337

网络安全】常见攻击与防御:XSS、CSRF、SQL 注入、DDoS、越权访问、中间人攻击(附《思维导图》)

本文系统梳理XSS、CSRF、SQL注入、DDoS、越权访问、中间人攻击六大高发漏洞,覆盖网络层至业务层全攻击面,结合原理、危害与分层防御策略,构建纵深防御知识体系。

小江的记录本 451

《金融业网络安全管理办法(征求意见稿)》全条款深度拆解(三)

在法律责任方面,办法明确了对违规机构的行政处罚措施,包括警告、罚款、责令停业整顿等,对直接负责的主管人员和其他直接责任人员也设定了相处罚,构成犯罪的依法追究刑事责任,形成覆盖行政惩戒、涉罪移送的完整追责链条。在监管协同方面,办法明确国务院金融管理部门按照职责分工负责各自主管领域的网络安全监督管理,建立信息共享、联合检查、急协同机制,形成监管合力。由央行、银保监会、证监会、外汇局四大金融监管部门牵头,统一组织关基的识别、申报与认定,结果同步公安、网信,实现监管联动无死角。设立独立的网络安全管理部门;

trusfort的博客 340

网安查询-备案查询-网络安全查询API接口介绍

戳这里查看详情。

聚美智数 177

网络安全】加密算法:对称加密(AES、SM4)、非对称加密(RSA、ECC、SM2)、哈希算法(SHA-256、SM3)(附《思维导图》)

本文系统梳理网络安全三大密码算法体系:对称加密(AES/SM4)、非对称加密(RSA/ECC/SM2)与哈希算法(SHA-256/SM3),涵盖原理、特性、代表算法、用场景及协同机制,并对比国密与国际标准,强调合规选型与工程实践要点。

小江的记录本 402

第一届全国技能大赛网络安全(模块A)-密码安全策略配置

<think>我们根据要求,需要基于给出的内容生成≤150字的文章摘要。摘要浓缩核心:网络安全基线加固,针对多种设备配置密码安全策略,包括密码最小长度10位、复杂度四类字符、可逆密文存储、scrypt哈希存储、Enable特权密码,并覆盖统一配置与校验保存。语言精练。</think>针对网络安全基线加固需求,完成了Windows域主机、Linux服务器及网络设备全品类密码安全策略配置:统一设置密码最小长度为10位,强制大小写字母、数字及特殊字符复杂度;指定设备启用可逆密文存储,交换

lightningyang的博客 197
上一篇: Positive Technologies:无论是大型公司还是中小型企业,每个人都需要网络安全自动控制系统。
下一篇: 悬崖边:企业如何应对网络安全漏洞趋势
ptsecurity
博客等级 码龄3年 2060粉丝 116原创
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值