Nhóm bảo mật sản phẩm của Palantir ngày 26/8 đăng bài viết trên Medium, chia sẻ 5 nguyên tắc triển khai agentic AI cho các tác vụ an ninh mạng. Theo công ty, hiệu quả của AI trong lĩnh vực này không phụ thuộc vào mô hình đơn lẻ, mà nằm ở toàn bộ hệ thống vận hành bao quanh mô hình.
Palantir cho biết từ khoảng một năm trước, công ty đã đưa các AI agent vào nhiều đầu việc như rà soát mã nguồn, tìm kiếm lỗ hổng và kiểm thử xâm nhập. Kinh nghiệm này sau đó được thương mại hóa và cung cấp cho khách hàng dưới tên gọi Security Forge.
Điểm đầu tiên, theo Palantir, là không thể xây dựng một chương trình rà soát bảo mật chỉ dựa vào mô hình. Mô hình cần một lớp điều phối gồm phần mềm và bộ quy tắc để phân chia nhiệm vụ cho từng agent, thiết lập quyền truy cập, lưu lại bằng chứng và chuyển kết quả cho kỹ sư. Công ty cho biết đang sử dụng nền tảng AIP cho vai trò này.
Điểm thứ hai là lớp điều phối chỉ phát huy hiệu quả khi được gắn với ngữ cảnh của tổ chức. Doanh nghiệp cần cung cấp cho mô hình các thông tin như quan hệ giữa các dịch vụ, ranh giới tin cậy, trạng thái triển khai, kết quả rà soát trước đó và người phụ trách, từ đó giúp AI đưa ra đánh giá chính xác hơn. Palantir cho biết phần ngữ cảnh này được kết nối thông qua nền tảng dữ liệu Foundry.
Ở điểm thứ ba, Palantir xem chính dữ liệu ngữ cảnh và hồ sơ ra quyết định nội bộ là một lợi thế cạnh tranh. Công ty nhấn mạnh những dữ liệu này không nên được đưa ra bên ngoài, bởi nếu chúng được chuyển sang các nhà cung cấp mô hình bên ngoài, năng lực phòng thủ nội bộ sẽ không được cải thiện, trong khi mô hình của đối tác lại ngày càng mạnh hơn. Theo Palantir, công ty đã hoàn tất việc chuyển toàn bộ nhân viên từ các client của nhà cung cấp mô hình tiên tiến sang công cụ tự phát triển.
Điểm thứ tư là điểm nghẽn lớn hơn hiện nay không nằm ở khâu phát hiện lỗ hổng, mà ở tốc độ khắc phục. Palantir cho rằng AI agent có thể tìm ra lỗ hổng nhanh hơn rất nhiều so với con người, nhưng thách thức thực sự là sửa lỗi kịp thời. Để giải quyết bài toán này, công ty sử dụng nền tảng triển khai phần mềm Apollo nhằm tự động áp dụng các bản vá đã được xác thực trên toàn hệ thống.
Điểm cuối cùng, theo Palantir, là tài sản quan trọng nhất không phải bản thân mô hình mà là hệ thống bao quanh mô hình đó. Mô hình sẽ tiếp tục thay đổi và được nâng cấp liên tục; nếu không có cơ chế ghi nhận phát hiện, lưu vết căn cứ ra quyết định và triển khai bản vá, mỗi lần thay mô hình sẽ phải làm lại từ đầu. Công ty cho biết hiện duy trì cơ chế này bằng cách kết hợp ba nền tảng Foundry, AIP và Apollo.
Palantir cũng đề xuất lộ trình để các tổ chức khác tham khảo khi triển khai agentic AI trong an ninh mạng. Trình tự được đưa ra gồm lập danh mục phần mềm, bắt đầu từ rà soát mã nguồn trong phạm vi hẹp, thiết lập cơ chế kiểm soát quanh mô hình, so sánh và đánh giá nhiều mô hình, đồng thời tích lũy các quyết định như một tài sản của tổ chức.