Создание агентной инфраструктуры для операций кибербезопасности на Cloudflare, основанной на фактах
- Cloudflare Managed Defense собирает доказательства детерминированно, отбирает предупреждения с помощью Clef и направляет требующие проверки четырём специализированным ИИ-агентам.
- Агент-обобщатель готовит рекомендацию по проверяемому пакету доказательств; система фиксирует пробелы, а аналитик может изменить вывод.
- Агент глобальной телеметрии использует агрегированные данные и не получает индивидуальные записи или сведения об учётных записях других клиентов.
Почему это важно: Система сокращает время анализа и позволяет аналитикам сосредоточиться на устранении предупреждений и внедрении мер защиты.
Предупреждения системы безопасности редко приходят по одному. Одно предупреждение может вызвать всплеск активности во всей среде, и аналитику-человеку приходится решать, какие предупреждения связаны между собой и что они означают. Если несколько предупреждений приходят одновременно, они могут быстро перегрузить даже опытного аналитика по безопасности. Так возникает парадокс предупреждений. Теперь встроенная в Cloudflare среда для работы с несколькими ИИ-агентами может взять на себя большую часть этой работы в масштабах Cloudflare.
Среда с ИИ-агентами в рамках нашей службы Cloudflare Managed Defense ускоряет сбор данных, связывание и объединение срабатываний, а также учет отсутствующих источников, пока продолжают поступать новые предупреждения. Для более глубокого анализа контекста мы используем OpenAI Daybreak Defense Network и наше партнерство с Anthropic. Cloudflare использует одобренные модели OpenAI Daybreak и Anthropic, включая GPT-5.6 Cyber и Mythos, для углубленного анализа с помощью моделей. Первичный анализ и оценка выполняются с помощью Clef — модели принятия решений Cloudflare с открытым исходным кодом.
Сбор доказательств, необходимых для понимания значения каждого предупреждения, требует много времени. Даже в самых передовых системах управления информацией и событиями безопасности (SIEM) человеку по-прежнему приходится проверять слишком многое. Аналитикам необходимо собирать данные, связывать и объединять срабатывания, а также учитывать отсутствующие источники, пока продолжают поступать новые предупреждения.
Подумайте о каждом случае, когда аналитик проверяет предупреждение: «Какие из них следует заглушить? Какие меры принять? Какие предупреждения проигнорировать? Какие признать ложноположительными? Какие — истинно положительными? Какие должны запустить работу нашей группы реагирования на инциденты?» Мы решаем эту проблему с помощью нашей стратегии ИИ-агентов. Наш подход снимает все эти вопросы и дает аналитикам Managed Defense быстрый и обобщенный обзор, напрямую показывая связанные предупреждения, подтвержденные доказательства, заметные пробелы и рекомендуемые дальнейшие шаги. В результате сокращается время анализа и появляется возможность сосредоточиться на устранении предупреждений безопасности и внедрении мер защиты.
Почему один агент не справляется
Наш первый прототип показал ограничения универсального агента. Мы поручили ИИ-агенту всё расследование. Он подготовил полезный анализ, но также выдумал утверждения, которые не подтверждались доказательствами. Данные телеметрии, описания детекторов, политики и сведения об угрозах были сведены в один запрос, из-за чего их отдельные роли смешались.
В работе первой версии нашей системы с единственным ИИ-агентом мы выявили три повторяющиеся проблемы:
- Контекст превращался в доказательство. Срабатывание — это гипотеза, а не доказательство успешной эксплуатации уязвимости или совершения атаки. Универсальный ИИ-агент может размыть это различие.
- Границы задачи смещались. ИИ-агент может запросить не ту учетную запись, временной диапазон или источник. Нельзя полагаться на запрос к языковой модели как на средство установления границ.
- Сбои оставались незаметными. Если срок ожидания ответа на запрос истекает, результат может не отличать «не проверено» от «проверено, совпадений не найдено».
Чтобы решить эти проблемы, мы перенесли сбор доказательств и контроль границ в код приложения — до начала анализа моделью.

Как видно выше, использование только одного основного ИИ-агента сопряжено с рисками. Cloudflare Managed Defense использует другой подход, описанный ниже.
Сначала разведка, затем выводы
Может возникнуть соблазн задействовать ИИ-агента на каждом этапе. Но в первой половине нашей системы их нет.
Еще до обращения к модели детерминированный код запускает фиксированный набор процессов разведки с версионированными вызовами API. Он собирает сведения об учетной записи клиента, историю срабатываний, базовый уровень трафика, результат применения мер защиты и наблюдения за сетью. Каждый фрагмент данных сохраняется вместе с указанием источника, версии и временной метки.
Cloudflare видит и запрос, и примененное к нему действие. Благодаря этому расследование связывает поведение, вызвавшее предупреждение, как со сработавшим средством контроля, так и с результатом его применения.
Фиксированный снимок данных разведки также позволяет воспроизводить результаты оценки. Если ИИ-агенты сами получают данные, результаты двух запусков могут различаться из-за изменений во входных данных. Здесь же можно повторно использовать один и тот же снимок, поэтому различия в выводах специализированных ИИ-агентов обусловлены интерпретацией, а не получением данных.
Отсекаем шум на раннем этапе
Большинство предупреждений не связаны с инцидентами. Одно и то же правило часто срабатывает снова и снова на известный шаблон трафика, а постоянные оповещения аналитиков Managed Defense повышают риск пропустить настоящий инцидент безопасности.
Нам понадобилась облегченная модель первичной сортировки, которая сравнивает каждое предупреждение с данными разведки: фиксировалось ли это событие у клиента раньше? Какое решение ранее принимали аналитики Managed Defense? Похож ли трафик на обычное поведение человека? Предупреждения с высокой вероятностью ложного срабатывания не передаются на анализ специализированным ИИ-агентам.
Clef, работающая на Workers AI, идеально подходит для такого быстрого агентного анализа.
Известный высокочастотный шум при поступлении детерминированно классифицируется как пассивный. Он остается доступным в качестве контекста, но не попадает в активную очередь.
Специализированные ИИ-агенты проводят расследование
Для предупреждений, требующих более тщательной проверки, координирующий ИИ-агент параллельно запускает четыре специализированных ИИ-агента:
- Анализ трафика изучает поведение запросов, исторические изменения и меры защиты.
- Контекст клиента изучает предыдущие предупреждения, принятые по ним решения и выводы аналитиков Managed Defense.
- Глобальная телеметрия сопоставляет активность с сигналами по всему Интернету, обеспечивая защиту конфиденциальности.
- Анализ угроз проверяет индикаторы, уже добавленные к предупреждению или делу.
ИИ-агент для обобщения объединяет типизированные результаты их анализа в одну рекомендацию; он не может получать новые доказательства или выбирать классификацию за пределами утвержденного перечня. Узкая специализация каждой задачи облегчает выявление неподтвержденных утверждений и аудит рекомендаций.

Использование универсального ИИ-агента может привести к ошибкам и смещению границ задачи. Как видно здесь, Cloudflare Managed Defense использует команду специализированных ИИ-агентов, чтобы повысить качество анализа и учитывать контекст.
Глобальный контекст без данных клиентов
Инструмент безопасности знает, что произошло в среде, где он развернут, но мало знает о происходящем за ее пределами. Cloudflare сопоставляет предупреждения с закономерностями, наблюдаемыми во всей глобальной сети.
Например, IP-адрес может атаковать один сайт, сканировать тысячи сайтов или появиться впервые. Такие закономерности имеют разный вес. Для защиты конфиденциальности клиентов специализированный агент глобальной телеметрии работает только с агрегированными данными: он никогда не получает индивидуальные записи или сведения об учетных записях других клиентов.
Для этого используются возможности CDN, WAF, DDoS, Turnstile, Rate Limiting и анализа угроз Cloudforce One от Cloudflare. ИИ-агент для обобщения учитывает как глобальную репутацию, так и историю конкретного клиента. Благодаря этому распространенную во всем мире закономерность можно рассматривать отдельно для каждого клиента, не делая автоматического вывода о том, что все клиенты подверглись масштабной кампании.

Пример анализа специализированного ИИ-агента глобальной телеметрии: сравнение общей активности с активностью, характерной для конкретного клиента.
История — это доказательство
При каждой оценке учитывается предшествующая история: предупреждение, закономерность и конкретный клиент. В досье разведки фиксируется история самого предупреждения, в том числе сколько раз срабатывало это сервисное предупреждение, сколько раз оно классифицировалось как ложноположительное и к каким выводам пришел аналитик Managed Defense. Шаблон атаки, который каждый раз оказывался безвредным при проверке аналитиками Managed Defense, сильно отличается от впервые замеченного нового явления — и специализированные ИИ-агенты знают, с каким из этих случаев имеют дело. Утвержденный фоновый контекст извлекается из предыдущих предупреждений и дел, поэтому выводы вчерашнего дня учитываются при принятии сегодняшнего решения, а не формируются заново.
Наша система объединяет связанные предупреждения в единое дело. В каждом деле мы храним доказательства, результаты анализа и рекомендации. Система детерминированно объединяет и сопоставляет эти данные, но окончательно определять область инцидента должен аналитик Managed Defense. Со временем в одном деле могут объединиться данные о сети, приложениях и Zero Trust, при этом для каждого доказательства сохраняется его источник — для дополнительного контекста и дальнейшего использования.
От доказательств к решению
До начала анализа система создает версионированный пакет доказательств, в который входят объект и область расследования, временная привязка, принятые доказательства, версии политик, источники и пробелы в охвате. Специалисты должны ссылаться на элементы этого пакета. Код приложения проверяет, что каждая ссылка ведет к существующему элементу, относится к данному расследованию и подтверждает соответствующее утверждение. Недействительные выводы исправляются или фиксируются как ограничения.
Мы во второй раз используем Clef, чтобы оценить доказательства. Достаточно ли собранных доказательств для принятия решения? Не противоречат ли они друг другу? Основываясь на этих данных, Clef выбирает вариант из детерминированно сокращенного перечня классификаций атак и решений.
Этот процесс выполняется на платформе разработчика Cloudflare. Код приложения в Workers принимает доказательства и проверяет результаты; Workflows координирует каждый этап и сохраняет завершенную работу до начала следующего, поэтому при сбое этапа используются уже прошедшие проверку доказательства и результаты анализа, а не весь процесс запускается заново. D1 хранит состояние расследования и рекомендаций, а R2 — ограниченный контекст и артефакты с доказательствами. Состояние чата по делу сохраняется в Durable Objects, использует Flue и дополняется с помощью AI Search.
Наконец, агент на основе большой языковой модели готовит отчет с рекомендациями, используя термины, с которыми уже работают аналитики Managed Defense: затронутая поверхность атаки, результат применения мер защиты, соответствующие средства контроля и дальнейшие шаги. Аналитики Managed Defense могут изучить доказательства, провести дополнительное расследование, изменить рекомендацию или объединить предупреждения в одно дело. Код приложения задает область клиента до того, как результаты увидит какая-либо модель, и предоставляет каждому специалисту только необходимые доказательства. Модель не получает права пересекать границы между клиентами или действовать от имени аналитиков Managed Defense.

Работа с неполными доказательствами
В сети такого масштаба какой-либо источник иногда дает сбой. Запрос на сравнение может завершиться по тайм-ауту, метаданные могут отсутствовать, а поиск по базе сведений об угрозах — не дать совпадений. Система сохраняет уже собранные доказательства и фиксирует пробел.
В рекомендации различаются три состояния:
- Не проверено
- Проверено, совпадений не найдено
- Проверено, есть доказательства, подтверждающие отсутствие
Если глобальная телеметрия недоступна, система может описать, что необычно для конкретного клиента, но не сможет сказать, широко ли распространена эта закономерность. Если доказательств недостаточно, система не рекомендует ни классификацию, ни решение.
Устранение угроз
Полезная рекомендация должна вести к решению проблемы, а не к созданию заявки. В рекомендации может предлагаться правило ограничения частоты запросов для вредоносного пути, пользовательское правило WAF для сигнатуры или изменение настроек защиты от DDoS-атак. Для клиентов с полностью управляемым обслуживанием аналитики Managed Defense могут применить предложенные правила; остальные клиенты получат рекомендации в панели управления и по выбранному ими каналу оповещений.
В конечном счете за решение и любые меры защиты по-прежнему отвечает аналитик Managed Defense. К каждому предупреждению и делу прилагаются доказательства, лежащие в основе рекомендации ИИ-агента, — это позволяет аналитику Managed Defense сделать вывод, приняв рекомендацию ИИ-агента или изменив ее.

Панель Cloudflare Managed Defense позволяет клиентам просматривать расследования и метрики. Здесь показаны демонстрационные данные.
Что дальше
Аналитики Managed Defense по-прежнему отвечают за принятие решений. Система ИИ-агентов берет на себя больше повторяющейся работы: сбор данных для расследований, связывание связанных событий и демонстрацию доказательств, лежащих в основе каждой рекомендации. В ближайшие несколько кварталов мы планируем добавить уровень Custom Managed, который предоставит организациям больше гибкости.
Мы также планируем изучить возможности непрерывно работающих ИИ-агентов, которые будут отслеживать трафик Cloudflare и выявлять закономерности, ускользающие от фиксированных правил и пороговых значений.
Ранняя бета-версия доступна в Cloudflare Managed Defense для подходящих предупреждений и дел, связанных с безопасностью приложений. Если вы уже используете Cloudflare WAF, защиту от DDoS-атак, Magic Transit или другой поддерживаемый продукт, обратитесь к своей корпоративной команде по работе с клиентами, чтобы подключить Managed Defense.
