返回
官网 Claude 官方博客 收录 2026-08-11 10:19 19

Anthropic安全团队用Claude Code构建威胁检测平台

Anthropic检测平台工程团队技术负责人Jackie Bow分享了其团队如何使用Claude Code构建工具,以自动化警报分流、加速调查并转变安全分析师的工作方式。该平台旨在整合Slack对话、内部文档等上下文信息,帮助判断威胁真实性,减少人工数据梳理负担。团队的工作与Anthropic的责任扩展政策直接相关,影响产品发布的安全性。
推荐理由:该内容涉及网络安全领域的AI应用,但未涉及数据Agent、AI数据平台、BI可视化或数据产品等核心领域,且与数据分析业务问题不直接相关。
AnthropicClaude

译文 AI 逐段翻译

Anthropic网络安全团队如何用Claude Code构建威胁检测平台

Anthropic检测平台工程团队技术负责人Jackie Bow分享了她的团队如何使用Claude Code构建工具,实现警报分类自动化、加速调查,并改变安全分析师的工作方式。

在Jackie Bow的整个职业生涯中,她一直梦想构建能够利用真正重要上下文的工具——不仅仅是日志和警报,还有Slack对话、内部文档和机构知识,这些能告诉你某件事是真实威胁还是噪音——而不需要人工费力去梳理数据。

当她加入Anthropic时,她终于有机会构建这些工具——有了Claude作为她的合作者。Jackie领导Anthropic的检测平台工程团队,专注于防御性网络安全:检测威胁和应对潜在入侵,而不是探测漏洞。工作涉及监控系统可疑活动、对安全警报进行分类,以及在异常成为事件之前进行调查。

对于一家构建日益强大AI模型的公司来说,这项工作至关重要。 Anthropic的责任扩展政策 将产品发布直接与安全承诺挂钩,这意味着Bow的团队帮助决定公司可以安全发布什么。

“我觉得这是安全工程师的黄金时代,”Bow说,她担任Anthropic检测平台工程团队的技术负责人。“我终于可以构建我一直希望拥有的工具了。”

问题:淹没在数据和警报中

安全领导者对这种模式再熟悉不过了。

警报响起。分析师打开终端,开始熟悉的仪式:在五六个不同工具之间跳转,每个工具都有自己的查询语言和心智模型。他们必须在多个平台上保持专业知识,同时不断在不同界面和查询语法之间切换上下文。

每次调查都成了数据考古,拼凑分散在不同系统中的碎片。对于大多数团队来说,简单的调查要花几个小时,复杂的可能拖上几天。

“一个人一天能看的警报数量有限,超过一定数量,他们就会开始减少深入的调查,”Jackie解释道。

她的团队决定对此采取行动。他们问自己:是什么消耗了我们的精力?什么感觉重复?什么阻碍我们做有影响力的工作?

答案很明确。警报分类可能耗费数小时,之后分析师才能确定威胁是否真实。跨断开的系统手动关联拖慢了所有事情。在查询语言和界面之间不断切换上下文造成了认知负担,并在一天中不断累积。

随着公司的发展,攻击面也在扩大,对安全团队的需求也随之增加。

“如果没有像Claude这样的东西来增强,我们无法扩展以满足Anthropic的需求,”Jackie说。

解决方案:Claude证据查询(CLUE)

经过几个月的时间,Bow的团队构建了CLUE,一个重新构想安全团队如何调查威胁的检测和响应平台。CLUE不是向技术栈添加另一个仪表板,而是提供了一个由Claude驱动的自然语言界面,通过工具使用直接连接到Anthropic的内部系统。

用Claude Code构建CLUE将传统软件开发时间表指数级缩短,使他们能够在处理日常工作的同时构建这个系统。Bow的团队在一天内就运行了概念验证。设计文档、开发步骤和实现都在一周内完成。

“我们构建的很多东西都是通过和Claude Code对话完成的,”Jackie回忆道。“它既是设计伙伴,也是合作者。”

一个改变她认知的时刻是,她让Claude Code在CLUE界面添加一个按钮。她预期会遇到熟悉的JavaScript框架和CSS调试的漫长过程。Claude Code立即实现了这个功能,而且比她本会做的更好。

“那是我意识到我不再受自己技术限制的时候。我可以构建任何我能想到的东西,”她说。

CLUE Triage

当警报涌入时,CLUE Triage在人工分析师看到之前进行第一轮分类。Claude使用工具从Anthropic的系统中获取额外上下文来丰富每个警报,包括Slack消息、内部文档、代码仓库和数据仓库。它分配处置:误报、真阳性、恶意或预期行为。每个警报都有一个置信度评分,让分析师知道应该关注哪里。

这个丰富步骤解决了任何安全分析师都认识的问题:警报作为孤立信号到达。一次失败的登录尝试。一次不寻常的API调用。一个配置更改。没有上下文,这些事件只是噪音。有了上下文(用户是谁、他们在做什么、这是否符合他们团队的模式),清晰的信号就会出现。

“那个内部上下文是缺失的部分,真正帮助警报针对你的环境进行上下文化,”Jackie解释道。

CLUE调查

使用CLUE,安全分析师现在可以用自然语言查询所有关键安全日志。想知道“过去一天该系统的所有失败登录是什么?”只需问CLUE,Claude就会执行必要的SQL查询。

“Claude在编写精确查询方面比人类强得多,”Jackie说。该工具运行一个代理循环:一个编排器向子代理发出命令,这些子代理并行执行查询,收集发现,并将结果综合成连贯的调查摘要。原本需要数小时手动关联的工作现在只需三到四分钟。

数据证实了这一点。在各项调查中,CLUE 平均每次会话进行 25 次工具调用和近 11 次查询——远超过分析师手动合理执行的量,且精度更高。否则,这些工具调用中的每一项都需要打开单独的控制台或切换到不同的界面。

然而,真正的差异化因素在于内部上下文。CLUE 通过工具直接连接到 Anthropic 的系统,使 Claude 能够访问外部安全平台永远无法访问的组织知识。当警报触发时,Claude 可以查看 Slack,了解团队是否讨论过计划维护。它可以查询数据仓库以了解基线行为。它可以检查代码库以了解服务的实际功能。

数据治理审查

团队通过一个常见的数据治理场景展示了 CLUE 的能力:检查三名承包商在过去两个月内是否访问了任何不应访问的文档。

据 Bow 称,此类调查通常需要至少半天的人工工作,包括查询访问日志、交叉引用权限和审查文档分类。使用 CLUE,Claude 读取请求、制定计划,并生成冗长的查询以抽象化技术复杂性。调查在几分钟内完成,生成摘要和建议,并对每次运行的查询完全透明。

衡量影响

当团队开始构建 CLUE 时,他们不仅想了解它是否感觉更快,还想知道他们能否量化结果。

误报减少:在 CLUE Triage 之前,大约三分之一的警报实际上是误报。这一比例已降至 7%,这意味着分析师将时间花在重要的信号上。*

覆盖范围扩大:也许比速度更重要的是团队现在可以检查的内容。在 CLUE 之前,低置信度信号因时间不足而未被检查。现在,CLUE Triage 通过增强功能处理每个传入警报,批次处理处理数千个原本在仪表板中只是噪音的信号。

大规模节省时间:根据 30 天的使用情况,CLUE 自动化了约 12,000 次查询和 27,000 次工具调用——这些工作如果手动完成,估计需要 1,870 小时(234 个工作日)。与手动分流相比,这相当于节省 5-10 倍的时间。*

他们仍在学习衡量什么:准确性比速度更难量化。团队审查 CLUE 的处理决定并跟踪分歧,但他们仍在建立反馈循环,以了解 Claude 多久能发现分析师会遗漏的事情——反之亦然。记录有所帮助:每次调查都可以审计 Claude 究竟检查了什么以及它是如何得出结论的。

未来方向:让 Claude 像 Claude 一样调查

AI 研究中有一个概念叫做 "苦涩的教训"——即,将人类特定的推理编码到模型中,始终不如赋予模型通用能力并让它们找到自己的方法。Bow 和她的团队一直在思考这对检测和响应意味着什么。

"在 CLUE 开发的早期,团队就争论过要多大程度地限制 Claude 的调查路径。" Bow 说。"SOAR 时代的本能反应是:构建剧本,定义每一步,使过程确定性。但我们不断注意到一些事情。当我们给 Claude 探索的自由——访问工具和一个目标,而不是僵化的顺序——它经常采取我们本不会规定的调查路径。有时这些路径会揭示我们本会遗漏的上下文。"

关键是给 Claude 设定边界(它可以使用哪些工具,可以访问哪些数据),同时保持策略开放。这一见解塑造了他们下一步对 CLUE 的计划。

从被动到主动:今天,CLUE 响应警报。事件触发,Claude 进行调查。但架构支持更雄心勃勃的事情:持续探索。Claude 代理不是等待检测规则触发,而是可以主动寻找可疑模式——与团队编写的任何规则都不匹配的异常,单独看正常但总体上不寻常的行为。

自我学习:团队存储了每一次调查记录。这个语料库正在成为一个知识库,Claude 可以查询过去调查如何展开的模式。随着时间的推移,CLUE 发展出任何人类分析师都无法维持的组织记忆。

拥抱非确定性:传统安全工具将不一致视为错误。CLUE 将其视为特性。同一条警报可能在不同日子得到不同调查,这没问题——有时第二条路径会发现第一条遗漏的东西。团队正在尝试并行运行多种调查策略并比较结果。

"安全运营的苦涩教训?我们花了多年时间构建编码人类调查方式的系统。下一代工具应该赋予模型调查能力,让它们找到我们本不会规定的方法。" Bow 补充道。

查看我们关于为 AI 加速攻击准备安全计划的最佳实践。

立即开始使用 Claude Code。请继续关注"Anthropic 如何使用 Claude"系列中的更多故事。

*这些结果使用 Claude Sonnet 和 Opus 模型生成。

未找到项目。

上一个

0/5

下一个

电子书

常见问题解答

未找到项目。

相关文章

探索更多产品新闻和针对使用 Claude 构建的团队的最佳实践。

2026 年 8 月 7 日

Auto 模式现已成为 Claude Code 中 Pro、Max 和 Team 计划的默认模式

Claude Code

Auto 模式现已成为 Claude Code 中 Pro、Max 和 Team 计划的默认模式

Auto 模式现已成为 Claude Code 中 Pro、Max 和 Team 计划的默认模式

2026 年 8 月 7 日

在生产环境中运行 Auto 模式

Claude Code

在生产环境中运行 Auto 模式

在生产环境中运行 Auto 模式

2026 年 8 月 6 日

Millennium 和 Anthropic 正在使用 Claude 构建数字风险分析师

企业 AI

Millennium和Anthropic正在用Claude构建数字风险分析师

Millennium和Anthropic正在用Claude构建数字风险分析师

2026年7月24日

Claude模型详解:为您的使用场景选择最佳模型

企业级AI

Claude模型详解:为您的使用场景选择最佳模型

Claude模型详解:为您的使用场景选择最佳模型

使用Claude转变您的组织运营方式

查看定价

查看定价

联系销售

联系销售

获取开发者通讯

产品更新、操作指南、社区亮点等。每月发送到您的邮箱。

谢谢!您已订阅。

抱歉,提交时出现问题,请稍后重试。

分享这条资讯
分享海报
保存图片
iOS 也可以长按图片保存