效率革命:從4小時到15分鐘的飛躍
大映科技總經理劉得民揭露ANMAS(AI Network Malware Analysis System)的最新成果,該系統專攻IoT與企業網路安全。傳統人工分析一份500MB的PCAP檔案需耗時約4小時,若資料量增至數十GB,單日內往往難以完成。透過ANMAS搭配GPU運算,同樣500MB的封包分析時間大幅縮短至10至15分鐘,效率提升顯著。這對於每小時產生數十GB流量的百人規模企業而言,意味著能即時掌握網路動態,不再受限于人工處理的速度瓶頸。
技術核心:SLM與知識沉澱
ANMAS採用小型語言模型(SLM),並整合Fine-tuning、LoRA與RAG技術。工程師可透過RAG知識庫將分析經驗與判斷結果納入系統,讓AI結合既有知識進行判讀。目前系統已蒐集超過2,200種網路行為,涵蓋病毒、後門程式等,每種行為均經過人工清理與標記用於監督式學習。這種架構不僅提升分析速度,更解決了傳統封包分析高度仰賴個人經驗、資深人員離職導致經驗流失的痛點,讓企業網路知識得以持續沉澱在系統中。
準確率與加密流量應對
在辨識準確率方面,ANMAS於一般場域約達8成,而在IoT、OT等特定場域則可高達9成。針對HTTPS、TLS等加密流量,系統不解密內容,而是透過連線頻率、時間間隔與通訊目的地等行為特徵判斷異常。例如惡意程式維持C2連線時發出的Heartbeat或Beacon,即使加入隨機時間差,仍呈現週期性特徵,成為AI辨識線索。劉得民強調,AI旨在協助縮短時間,最終判斷仍由專業人員負責,並非完全取代人力。