知识卡片:NVIDIA Nemotron 与 CrowdStrike 构建自适应智能体网络安全系统
一句话结论
NVIDIA 与 CrowdStrike 将 Nemotron 3 Ultra、经强化学习后训练的 Nemotron 3 Super、Falcon 遥测和专用智能体 harness 组合成一个“验证优先”的攻防对抗系统,把红蓝攻防从手动交接变成可自动迭代的闭环,使检测生成从“看似合理”变为“可回放、可测试、可修正”。按文章报告,回测平均检测率为 41.9%,是默认 harness 单独使用 Nemotron 3 Ultra 时的 2.5 倍;8 个未见攻击实弹测试中,开放模型检测泛化率为 45%,对照前沿系统为 29%。
事件概述或研究问题
- 背景:安全团队开始用智能体做安全运营,但很多实现仍锚定在已有告警、预定义工作流和已知攻击行为上;更难的挑战是发现防御遗漏,并把缺口变成可靠覆盖。
- 研究问题:能否由开放模型和专用 harness 驱动的红蓝智能体,以机器速度规模化运行“持续攻防测试”这个端到端循环?
- 做法:NVIDIA 与 CrowdStrike 在仿照 NVIDIA 加速计算基础设施的隔离环境中评估了一个攻防对抗智能体系统。红方智能体执行攻击,Falcon 传感器采集遥测;蓝方智能体据此生成检测规则;部署后由独立种子攻击重测,循环往复,直到环境中找不到新的可行路径。
方法/产品要点
- 闭环四阶段:执行与捕获(execute and capture)→ 处理与重建(process and reconstruct)→ 生成与验证(generate and validate)→ 重测、自适应与重复(retest, adapt, and repeat)。
- 防御 harness 六机制:
- schema 知识库:让 agent 只能使用支持的 Falcon schema、字段和查询语法,避免发明字段和无效查询。
- 遥测锚定:用红方轨迹、Falcon 遥测和攻击上下文锚定工作流,减少无支撑或幻觉式关联。
- 专用检测编写:定制化 Nemotron 3 Super 担任有边界的检测生成/修复专家,与长上下文的编排任务分离。
- 产物 linting:自动拒绝语法错误、不支持字段,以及绑定特定 IP、主机、用户或子网的检测;返回重写指引,要求围绕行为信号而非环境特定字符串。
- 检测回放:将候选检测对已捕获攻击遥测进行回放,无匹配则拒绝并返回修正。
- 独立评审:独立 judge 用全新上下文评估检测的行为对齐度、鲁棒性和多信号使用情况。
- 模型配置:防御侧模型运行在 CrowdStrike SafeMind 中;Nemotron 3 Ultra 负责防御编排,Nemotron 3 Super 作为 NL2LogScale 检测生成/修复专家。
- 训练方式:在 Nemotron 3 Super 上做网络安全知识持续预训练 + 监督微调 + 可验证奖励强化学习(RLVR)。微调数据为 9,349 个检测生成与多步修复示例,覆盖 59 种程序化生成的错误类型;数据来自 Nemotron 3 Super 的请求改写、真实 Falcon LogScale 执行错误、Nemotron 3 Ultra 的质量评审推理轨迹。
- RLVR:NVIDIA NeMo Gym 在 Falcon LogScale 中验证并执行生成的查询;无效查询接收真实引擎错误,最多 5 次修复尝试;仍未解决则奖励为 0。有效生成查询与参考查询在同一合成日志上运行,用返回事件集合的 F1 重叠作为奖励;NVIDIA NeMo RL 以组相对策略优化(GRPO)更新模型。
- 评估设计:先对已记录攻击做回测,再对同一场景族的 8 个未见攻击做实弹测试;通过的检测逐字部署到实时检测引擎;由独立第三方模型判定匹配是否代表目标攻击行为;结果在独立种子编写会话上取平均。评估使用动作轨迹和传感器遥测中的可观测里程碑,而不是智能体自己的叙述;NVIDIA 安全专家评审了环境和威胁路径的现实性。
主要结果或产业意义
- 回测:优化后的开放模型管线平均检测率为 41.9%(六次会话),是“默认 harness + Nemotron 3 Ultra”的 2.5 倍。
- 实弹测试:8 个未见攻击中,开放模型 45% 的检测可泛化,对照前沿系统为 29%;3 条开放模型检测被评为 gold,合计覆盖全部 8 个攻击,而对照前沿系统没有 gold 检测。
- 厂商声明:CrowdStrike 称其 Blue Solano 防御模型在该公司内部评估中比所测的领先专有前沿模型更准确,成本低 99%(外部待核实)。
- 产业意义:开放模型 + 专用 harness 可把红蓝对抗的手动交接变成机器速度闭环;“验证优先”的检测工程模式(schema grounding、linting、回放、独立评审)是 agentic security 的通用范式。
为什么重要
- 它推动安全智能体从“告警响应”走向“持续对抗学习”:不是等告警出现,而是主动用自适应攻击探测防御缺口并生成可靠检测。
- 它展示了 RLVR 如何落地在真实企业查询引擎上:奖励不只看查询语法是否合法,而是看查询结果是否真的匹配到攻击行为。
- 它为开放模型 vs 专有前沿模型提供了可对比的评估框架:回测 + 实弹测试 + 独立第三方模型判定。
- 与已有卡片的增量信息:已有卡片分别涉及工业报警分析代理、NeMo RL 自动研究工作流、BlueField AI 工厂基础设施;本条把同一技术栈扩展到网络安全领域的红蓝对抗闭环,并新增“两个 Nemotron 模型分工(编排 vs 专用检测生成)+ 验证优先 harness”的具体模式。
局限与不确定性
- 本文是 NVIDIA Technical Blog 上的厂商技术博客,非同行评审;环境为隔离的代表性环境,不是生产环境。
- 文章页自带 AI 生成摘要,并注明“AI-generated content may summarize information incompletely. Verify important information.”因此 41.9%、2.5x、45% vs 29%、gold 检测等数字应视为文章所述,而非独立第三方验证。
- 全文摘要在“With Nemotron 3 Ultra and the default harness, an average”处截断;默认 harness 的绝对检测率未出现在材料中(待核实)。
- “前沿系统”和“领先专有前沿模型”的具体模型名称未在材料中给出(待核实)。
- “gold”检测的判定标准未在材料中定义(待核实)。
- “机器速度”未给出实际循环周期时间或延迟数据(待核实)。
- CrowdStrike Blue Solano 的准确率/成本对比来自厂商内部评估,外部待核实。
可用于图书/PPT/简报的角度
- 自动化红蓝对抗的闭环四阶段:执行与捕获 → 处理与重建 → 生成与验证 → 重测、自适应与重复。
- 验证优先的 agent 设计:六个校验机制如何阻止幻觉字段、环境特定字符串和无效查询进入检测引擎。
- RLVR 的真实业务案例:用真实引擎错误和 F1 重叠做奖励,训练检测生成模型。
- 安全 agent 的评估方法:先回测、再实弹测试、由独立第三方模型判定,而不是只看智能体自己的报告。
- 开放模型 vs 前沿模型:在未见攻击泛化上的比较,以及成本与透明度优势的行业讨论素材。
原始材料
- 英文标题:Building an Adaptive Agentic Cybersecurity System with NVIDIA Nemotron
- 英文关键词:agentic AI; cybersecurity; NVIDIA Nemotron; CrowdStrike Falcon; red/blue agent; validation-first detection; NeMo Gym; NeMo RL
- 原始来源:https://developer.nvidia.com/blog/building-an-adaptive-agentic-cybersecurity-system-with-nvidia-nemotron
- 作者/日期:Roberto Rodriguez, Neha Hudait;Sep 01, 2026(NVIDIA Technical Blog)