安恒威胁情报中心 以恒脑AI为核心的智能化威胁情报体系,融合多源情报汇聚、网络威胁分析、APT事件追踪等核心场景,依托百亿级情报数据与AI智能研判,赋能用户从溯源分析到主动防御的全链条安全能力。
核心威胁情报指标与能力
以恒脑驱动的架构索引海量安全数据,提供跨多攻击向量的实时可见性。安恒报告称,该基础设施处理超过11B+入侵检测IP情报记录、312M+失陷资产检测条目及10B+恶意文件哈希样本。
情报库维护的其他覆盖指标包括:
- 恶意URL:超过5000M+风险识别记录。
- 漏洞数据:超过35K+风险预警条目。
- 威胁组织:超过600个追踪的对手TTP(战术、技术、程序)攻击矩阵。
- 互联网资产:超过190B+暴露面发现点。
- IP和域名数据:超过100B+溯源追踪记录。
人工智能驱动的情报生产与治理
情报生成工作流通过AI网络爬虫实现自动化数据采集,从开放互联网和深网环境收集信息。根据安恒的部署文档,大语言模型处理多语言翻译以解析全球情报源,同时自动化摘要工具从输入文本中提取关键指标。
处理流程包含多个自动化阶段:
- 威胁分析:智能恶意软件分析模块评估潜在威胁,使用大语言模型解读复杂对手行为。
- 情报生产:自动化风险评分模型对威胁进行定性并确定行动组归属。
- 关联与聚合:AI威胁知识图谱构建全局关联网络,通过检索增强生成(RAG)技术检索特定威胁上下文。
开放集成与开发者能力
组织可通过标准化接口将情报平台集成至现有安全运营中心基础设施。该平台提供支持IP地址、域名、URL和文件哈希IOC查询的RESTful API,允许直接与安全信息和事件管理(SIEM)及安全编排、自动化与响应(SOAR)平台同步。
此外,中心支持模型上下文协议(MCP)服务。这允许AI客户端——包括Claude Desktop、Cursor和Kiro——通过兼容的AI客户端应用程序直接执行标准化威胁情报查询。
安全工具与动态分析
平台提供辅助安全工具用于制品评估,包括云沙箱用于提交文件和URL的动态行为分析。专用技能安全扫描工具通过自动化文件上传和URL提交检查AI代理技能包,以识别部署前的嵌入风险。