Google利用AI分析dark web信息的新能力,而最打动我的并不是技术本身,而是这种思路:不再是"更多信息",而是能够理解上下文的智能过滤。
而这恰恰是许多组织失败的地方。
我们生活在一个开放信息无穷无尽的时代:论坛、群组、泄露、细微的线索。但如果没有真实的业务上下文,不理解什么对某个特定组织才是相关的,这一切都会变成噪音。
而这不仅仅发生在网络安全领域。
在开源情报的世界里,也是完全相同的原则。
我一直都能看到这种情况:组织以为自己需要"更多检查"、"更多来源"、"更多数据"。但事实恰恰相反。真正的价值来自把各个点连接起来的能力。
举个例子:有人在一个隐秘的论坛上发帖,提供对某个系统的访问权限。他没有提到公司名称。没有明确的关键词。传统系统不会识别出来。但如果你理解上下文,比如系统的类型、公司的规模、地理位置、业务类型,这突然就不再是"一般信息"了。它是一个非常具体的威胁。
现在请在insider threats的语境下思考这一点。
很多时候威胁并不是从组织内部开始的。它从外部开始,在dark web、在论坛、在群组里。但它会与内部的人联系起来:一个有访问权限的员工、一个有授权的供应商、一个试图进入的候选人。
如果不把外部情报与对组织的内部理解联系起来,就会错过整个故事。
而这才是真正重要的一点:单靠AI解决不了问题。仅仅依赖OSINT也解决不了问题。
只有把真实的业务上下文、能够理解行为的人工分析,以及能够大规模运作的技术结合起来,才能创造真正的优势。
继续收集信息却不理解什么与自己相关的人,将会淹没在噪音中。懂得及时连接各个点的人,将在威胁演变成事件之前识别出它。