原文选自公众号:AI安全迪哥

🎙️ 时间轴
⏱️ 开场:AI攻击的降维打击
⏱️ Mythos Preview事件:50美元挖出27年零日漏洞
⏱️ Mythos 5漏洞挖掘数据:4月1万+高危,5月2.3万个
⏱️ 🔴 范式一:AI外挂式——给漏诊病历做优化排版
⏱️ 🟡 范式二:全量日志AI——核磁共振做体检筛查
⏱️ 🟢 范式三:AI全栈原生——从数据入口为AI设计
⏱️ SOAR vs AI原生:剧本驱动 vs 目标驱动
⏱️ MDASH验证:100+ Agent协同超越Mythos Preview
⏱️ 分诊式运营坍塌的三个结构性原因
⏱️ AI全栈原生五特征 & 选型五要素
⏱️ 零信任与边界防护的定位 & 收尾
🔀 三种AI安全范式框架对比拆解
🔴 范式一:AI外挂式
💡 核心思路:在已有SIEM/SOC后接AI模块,AI处理SIEM吐出的告警
📥 数据来源:二手数据(经规则引擎预过滤后的告警)
🚫 关键盲区:弱信号被预过滤丢弃、未知威胁无法识别、链式攻击不可见
🏥 生动比喻:医学博士看病——但只能看病历本上已记录的症状,没记的他不知道也判断不了
🧱 天花板:AI视野被前置系统感知能力锁死,等于给漏诊病历做优化排版
🎯 适用场景:预算有限、短期过渡、低威胁环境
🟡 范式二:AI处理全量日志
💡 核心思路:跳过SIEM规则过滤,让AI直接分析全量原始日志
📥 数据来源:全量原始日志(几十亿至上百亿条/天)
🚫 关键盲区:成本极高(1TB日志token费数千到上万元/天)、延迟大(无法实时)、信噪比极低(99.99%正常活动)
🏥 生动比喻:核磁共振做体检筛查——精度够,但不可能给全市人口每天扫一遍
📉 现实情况:仅头部互联网在高价值数据流上使用,或安全厂商PPT演示
🎯 适用场景:超大预算 + 仅聚焦高价值数据流
🟢 范式三:AI全栈原生
💡 核心思路:从数据采集层就为AI设计,全链路AI驱动
📥 数据来源:全量遥测→轻量AI实时语义理解→结构化安全语义向量→上层Agent关联分析
✅ 关键优势:弱信号不丢弃、多Agent分工精准、目标驱动自适应、分钟级响应、自我进化
⚡ 与SOAR区别:SOAR=预定义剧本(规则驱动),AI原生=目标驱动(自主规划执行路径)
🔬 实证验证:微软MDASH:100+专用Agent协同→88.45%得分,超越Mythos Preview的83.1%
🎯 适用场景:面对Mythos级攻击的中大型企业,需要与攻击节奏对等的防御体系

