CrowdStrike introduceert SafeMind, een nieuw AI-systeem voor cybersecurity waarin een offensief en defensief model voortdurend tegenover elkaar worden gezet. De modellen zijn gebaseerd op Nvidia Nemotron en worden geïntegreerd in het Falcon-platform.
SafeMind bestaat bij de introductie uit twee gespecialiseerde modellen. Red Tempest vervult de rol van een red team en probeert aanvalspaden en zwakke plekken te vinden. Blue Solano vertegenwoordigt de verdedigende kant en moet vervolgens maatregelen nemen om de gevonden risico’s weg te nemen.
Het interessante zit vooral in de manier waarop CrowdStrike beide modellen combineert. Ze draaien binnen een gesloten cyclus waarin Red Tempest een aanval probeert uit te voeren en Blue Solano daarop reageert. De uitkomsten worden vervolgens gebruikt voor een volgende ronde. CrowdStrike spreekt zelf van een systeem waarin de modellen gezamenlijk blijven evolueren.
Eigen securitydata voor training
Voor de ontwikkeling gebruikt CrowdStrike de open Nemotron-modellen van Nvidia als basis. Daar voegt het bedrijf eigen beveiligingsdata en expertise aan toe. De trainingsgegevens komen onder meer uit telemetrie van Falcon-sensoren, threat intelligence, annotaties uit Falcon Complete MDR en vijftien jaar incident response. De telemetrie bestrijkt volgens CrowdStrike onder meer endpoints, identity-systemen, cloudworkloads en datastores en omvat biljoenen events per dag.
Nvidia werkt als AI-designpartner aan het project. CoreWeave levert daarnaast infrastructuur voor het trainen en draaien van de modellen.
CrowdStrike probeert zich met deze aanpak te onderscheiden van het gebruik van algemene grote AI-modellen voor securitytaken. In plaats van één model dat verschillende opdrachten krijgt, worden afzonderlijke modellen ontwikkeld voor aanvallende en verdedigende taken. Dat onderscheid wordt relevanter nu algemene frontiermodellen ook steeds beter in staat blijken securitytaken uit te voeren. Recente incidenten, waaronder de aanval op Hugging Face waarbij AI-agents een rol speelden, hebben tegelijk laten zien dat dergelijke mogelijkheden ook offensief kunnen worden ingezet.
Daarbij spelen zogeheten harnesses een belangrijke rol. Deze softwarelaag bepaalt hoe de modellen worden aangestuurd en welke acties ze kunnen uitvoeren. De harnesses zijn niet beperkt tot de eigen modellen van CrowdStrike. Ook andere frontier- en opensourcemodellen kunnen ermee worden gebruikt.
Van analyse naar actie
Met die opzet wil CrowdStrike AI verder laten gaan dan het signaleren of analyseren van beveiligingsproblemen. De modellen moeten binnen de toegestane kaders ook daadwerkelijk acties kunnen uitvoeren om gevonden risico’s te beperken. Dat sluit aan bij de bredere ontwikkeling waarbij securityleveranciers AI-agents inzetten voor steeds meer onderdelen van onderzoek en incident response.
SafeMind gaat rechtstreeks onderdeel uitmaken van het Falcon-platform. Afzonderlijke modellen en harnesses worden daarnaast beschikbaar gesteld via Project QuiltWorks, het programma waarmee CrowdStrike AI-modellen en externe databronnen met zijn beveiligingsplatform verbindt.
CrowdStrike presenteert ook eerste resultaten van eigen tests. Daarin zou SafeMind een 29 procent hogere detectiegraad halen dan de gebruikte frontier- en opensourcemodellen. End-to-end remediation zou zes keer sneller verlopen, terwijl de kosten voor detectie en remediation volgens het bedrijf 99 procent lager liggen. Welke modellen als vergelijking zijn gebruikt, maakt CrowdStrike echter niet bekend. Ook ontbreekt informatie over de testmethodologie, merkt SiliconANGLE op. Daardoor zijn de resultaten vooralsnog moeilijk onafhankelijk te beoordelen.
Nieuw AI-onderzoekslab
SafeMind komt voort uit het Cyber Superintelligence Lab, dat CrowdStrike eveneens tijdens Fal.Con heeft aangekondigd. Daar brengt het bedrijf AI-onderzoekers, offensieve securityspecialisten en incident responders onder één organisatie. Het lab staat onder leiding van Bartley Richardson, Chief AI and Autonomous Systems Officer bij CrowdStrike.
Met het lab en SafeMind kiest CrowdStrike nadrukkelijk voor gespecialiseerde securitymodellen in plaats van uitsluitend algemene AI-modellen aan Falcon te koppelen. De combinatie van een aanvallend en verdedigend model moet daarbij zorgen voor een systeem dat zichzelf voortdurend aan nieuwe aanvalstechnieken kan toetsen.
Gisteren schreef Techzine al over een aantal andere aankondigingen die CrowdStrike deze week deed.