T/CCIA 中国网络安全产业联盟技术规范
T/CC1A 005-2026
Cyber Security Operation Large Model Reference Architecture
中国网络安全产业联盟 发布
目次
前言 1
1范围.2规范性引用文件3术语和定义4缩略语5网络安全运营大模型核心组件及架构,5.1概述. 5.2用户界面.5.3模型推理单元5.4知识库5.5安全资源池, 5.6数据湖.6网络安全运营大模型运营支撑功能6.1概述6.2威胁检测与识别 6.3安全告警关联分析.6.4漏润评估与优先级排序6.5 自动化响应与处置,6.6智能报告生成. 6.7持续学习与模型优化.6.8风险可视化7网络安全运营大模型部署步骤..7.1确认部署需求7.2定义度量指标与指标采集方法.7.3执行部署工作8自身安全保障 8.1数据安全, 68.2模型安全.8.3运行环境安全8.4运维管理安全,附录A(资料性) A.1对话驱动的工作流程. 网络安全运营大模型工作流程A.2实时数据驱动的工作流程 N
前言
起草. 本文件按照GB/T1.1-2020《标准化工作导则第1部分:标准化文件的结构和起草规则》的规定
请注意本文件的某些内容可能涉及专利.本文件的发布机构不承担识别专利的责任.
本文件由中国网络安全产业联盟提出并归口.
本文件起草单位:深信服科技股份有限公司,云上(江西)安全技术有限公司、太原理工大学、中山大学、南昌大学、武汉大学、东南大学、复旦大学、华东交通大学、东华理工大学、四川大学、中国科恒信息技术股份有限公司、北京元支点信息安全技术有限公司、长扬科技(北京)股份有限公司、北京天 学院信息工程研究所、南方电网数据平台与安全(广东)有限公司、北京珞安科技有限责任公司、杭州安融信网络安全技术有限公司、亚信科技(成都)有限公司、南京聚铭网络科技有限公司、蚂蚁科技集团股份有限公司、北京云奔科技有限公司、北京山石网科信息技术有限公司、北京长亭科技有限公司、北京神州绿盟科技有限公司等.
本文件主要起草人:游建舟、刘晨、警然、杨柳、程寅、黄博正、陈永乐、何海涛、周辉林、夏正伟、胡轶宁、查德平、汤文亮、何月顺、李卫东、李兴国、赵智慧、张振礼、张涛、王建华、袁天伟、胡朝辉、张晓东、关勇、袁明坤、陈星、林建伟、马赛、赵华、王赏、安高峰、刘洞宾、唐开达、陈虎、 白晓媛、张会源、钱志强、吴疆、何伊圣、王永振、股杰、陈爱珍.
网络安全运营大模型参考架构
1范围
池、数据湖的功能及其关系的描述. 本文件提出了网络安全运营大模型参考架构,给出了用户界面、模型推理单元、知识库、安全资源
本文件适用于网络安全运营大模型相关产品的设计、开发、测试、部署、集成以及评估.
2规范性引用文件
仅该日期对应的版本适用于本文件:不注日期的引用文件,其最新版本(包括的修改单)适用于本 下列文件中的内容通过文中的规范性引用面构成本文件必不可少的条款.其中,注日期的引用文件,文件.
GB/T25069-2022信息安全技术术语 GB/T41867-2022信息技术人工智能术语GB/T45288.1-2025人工智能大模型第1部分:通用要求
GB/T45654-2025网络安全技术生成式人工智能服务安全基本要求
3术语和定义
GB/T25069-2022、GB/T41867-2022和GB/T45288.1-2025界定的以及下列术语和定义适用于本文件.
3.1
大模型large-scalemodel
基于大量数据训练得到,具有复杂计算架构,能处理复杂任务,且具备一定泛化性的深度学习模型.敛的大模型的参数量的对数与其训练数据总量的对数成正比. 注:大模型的参数量由其功能和模态决定,一般不低于1亿.大模型训练使用的数据总量受参数量的影响,达到收
[来源:GB/T 45288.1-2025,3.1]
3. 2
大模型服务large-scale modelservice
注:常见大模型服务内容包括大模型平台服务、大模型开发定制服务、大模型推理及运营服务. 开发、应用大模型及大模型系统的服务,以及以此为手段提供支持需求方业务活动的服务.
[来源:GB/T 45288.1-2025,3.2]
3. 3
网络安全运营大模型cybersecurityoperationlargemodel
一种结合网络安全专业知识和海量数据以实现安全事件分析、威胁识别、事件研判、响应处置等自动化、智能化运营功能的大模型服务.
3.4
用户界面user interface
用户与网络安全运营大模型应用交互的接口.
注:支持用户输入指令、查看模型分析结果及模型状态等各类智能化安全运营任务交互.
3.5
模型推理单元modelinferenceunit
基于大模型技术,负责执行推理任务的核心组件.
注:根据用户输入或数据潮推送的告警信息触发推理过程,结合安全资源池和知识库提供的相关信息,完成对网络安全威胁的分析和处置响应的生成.
3.6
知识库knowledgebase
专门用于存储和管理语义知识的数据库.
注:为模型推理单元提供知识检索能力,通过嵌入法律法规、运营制度等特定知识,辅助模型推理,提升推理结果的准确性和合规性.
3.7
安全资源池securityresource pool
为模型推理单元提供安全运营相关的查询、命令执行以及能力调用等支持,实现对网络安全威胁的有效处置响应联动,整合了多种安全能力和资源的集合体.
注:包括但不限于各类安全设备的控制接口、安全工具的调用接口以及安全服务的接入接口等.
3.8
数据湖 data lake
负责采集、整合、存储和管理来自不同安全设备、不同厂商的实时网络安全数据的平台.注:包括如安全日志、原始流量数据、用户行为记录等数据,为模型推理单元提供数据基础.
4缩略语
下列缩略语适用于本文件.
API:应用程序编程接口(Application Programing Interface)SIEM:安全信息和事件管理(Security Information and Event Management) IP:互联网协议(Internet Protocol)SOAR:安全编排与自动化平台(Security Orchestration,Automation and Response)
5网络安全运营大模型核心组件及架构
5.1概述
网络安全运营大模型的核心组件包括:
a)用户界面:支持用户进行提问或操作,向用户展示网络安全运营大模型的状态和分析结果:b)模型推理单元:接收用户界面的提间或实时接收告警作为输入,结合知识库、API资源池的检c) 知识库:为模型推理单元提知识供检索能力,可嵌入特定知识用于增强推理效果,如法律法 索或查询等服务,利用大模型自动化完成威胁分析和处置响应:规、运营制度等:(P 安全资源池:为模型推理单元提供命令执行的自动化操作能力,实现有效的处置响应联动, 如防火墙封禁、主机隔离等:e) 数据湖:负责对接不同安全设备、不同厂商的实时网络安全数据,如安全日志、原始流量数据、用户行为记录等.
网络安全运营大模型架构如图1所示.
图1网络安全运营大模型架构图