CrowdStrike brugte sit hovedoplæg på Fal.Con den 1. september til at lancere SafeMind, to cybersikkerhedsmodeller bygget sammen med Nvidia, som er lavet til både at angribe og forsvare det samme netværk — og til at blive ved med at gøre det mod hinanden.

To modeller, modsatte opgaver

Red Tempest er den offensive halvdel. Den leder efter angrebsveje og efterligner en angribers adfærd. Blue Solano er den defensive halvdel og udbedrer det, Red Tempest finder.

Begge bygger på Nvidias åbne Nemotron-modeller. CrowdStrike oplyser, at de er trænet på telemetri fra Falcon-sensorer, virksomhedens trusselsefterretning, hændelsesannoteringer fra den administrerede tjeneste Falcon Complete og femten års feltarbejde med hændelseshåndtering.

Netværkskabler, der løber mellem racks i et serverrum.
SafeMind kører sine to modeller mod en digital tvilling af kundens eget miljø. panumas nikhomkhai · pexels · Pexels License

Sløjfen er produktet

Det, CrowdStrike sælger, er ingen af modellerne hver for sig. De to kører mod en digital tvilling af kundens miljø: Red Tempest leder efter en vej ind, Blue Solano lukker den, og cyklussen gentages, indtil der ikke er mere at finde.

Den indramning følger af det problem, virksomheden bliver ved med at pege på — breakout time, spændet mellem at en indtrænger kommer ind og begynder at bevæge sig sidelæns, er krympet så meget, at CrowdStrike nu beskriver det som køretid. Et forsvar, der kræver et menneske i sløjfen, kan ikke være i det vindue.

Tallene er leverandørens egne

CrowdStrike angiver 29 procent højere detektionsrate, seks gange hurtigere udbedring fra ende til anden og 99 procents omkostningsbesparelse på detektion og udbedring.

Alle tallene stammer fra CrowdStrikes vurdering af CrowdStrikes eget produkt. De bør læses som en påstand om arkitekturens retning, ikke som et reproduceret resultat. Især 99-procenttallet er en sammenligning med frontlinjemodeller, virksomheden selv har valgt og ikke navngiver i pressemeddelelsen — et måltal, der ikke kan kontrolleres udefra.

Hvor den kører

SafeMind kører indbygget i Falcon-platformen. De enkelte modeller, og de rigge, der sætter dem op mod hinanden, fås separat gennem et program, CrowdStrike kalder Project QuiltWorks.

Kodelinjer og et terminalvindue på en computerskærm.
De enkelte modeller fås separat gennem et program, CrowdStrike kalder Project QuiltWorks. Tima Miroshnichenko · pexels · Pexels License

CoreWeave leverer regnekraft til både træning og inferens, oplyste selskabets topchef Michael Intrator i pressemeddelelsen. Virksomheden offentliggjorde hverken priser eller dato for generel tilgængelighed.

Hvad man skal holde øje med

Om en offensiv model trænet på femten års reelle hændelsesdata bliver inden for den digitale tvilling. CrowdStrike udsender et system, hvis erklærede formål er at finde udnyttelige veje i kundemiljøer, en uge efter at OpenAI klassificerede sin egen model på niveauet Kritisk for cybersikkerhedsevne. Branchen nærmer sig den samme evne fra to sider, og sikkerhedsforanstaltningerne udformes efter evnen, ikke før.