您现在的位置是:首页 > 特别推荐 >

360 AI安全研究成果获顶会ICML收录,突破终端安全智能检测行业难题

2026-08-28 17:25:26作者:来源:中国信息化周报

摘要日前,360安全能力中心研究团队发表的论文《WatchLog:基于多模态大语言模型的高效可解释EDR日志事件推理框架》被国际机器学习顶级会议ICML 2026正式收录。该研究创新性地将超长EDR日志转化为“视频”进行理解和推理,突破APT(高级持续性威胁)攻击检测中百万Token日志难以分析的行业难题,为AI时代终端安全检测提供了一条新的技术路径。 ...

日前,360安全能力中心研究团队发表的论文《WatchLog:基于多模态大语言模型的高效可解释EDR日志事件推理框架》被国际机器学习顶级会议ICML 2026正式收录。该研究创新性地将超长EDR日志转化为“视频”进行理解和推理,突破APT(高级持续性威胁)攻击检测中百万Token日志难以分析的行业难题,为AI时代终端安全检测提供了一条新的技术路径。
 
图为入选论文《WatchLog》所提出的核心技术路径
 
2026年,网络安全攻防正在进入“AI对抗AI”时代。攻击者利用AI提升漏洞挖掘、攻击编排和恶意代码生成能力,网络攻击呈现自动化、智能化趋势;与此同时,防御方也在借助AI提升威胁发现和响应能力。当攻击开始以机器速度运行,传统依赖人工研判的安全体系正面临巨大挑战。

APT攻击正是这一挑战最典型的体现。一次APT攻击往往跨越多个阶段,涉及不同时间、不同进程和不同主机之间的大量关联行为。一个APT样本产生的终端日志可能达到几十万甚至上百万Token。传统检测方法难以从海量数据中还原完整攻击链,即便是当前主流大模型,也难以直接处理如此规模的超长序列,大量关键攻击线索因此被淹没在日志洪流之中。

针对这一难题,WatchLog提出了一种全新的技术思路——把日志变成视频。系统将原始EDR日志转换为视频结构化数据,每个安全事件被编码为图像,再按照时间顺序组织成连续的视频序列。原本难以处理的百万Token级日志,由此变成一部能够被多模态大模型理解的“终端行为监控录像”。

在此基础上,WatchLog引入时间交叉注意力机制,实现跨时间维度关联推理,能够精准捕捉APT攻击中跨越数小时甚至数天的行为关联。同时,系统采用两阶段预训练与监督微调策略,不仅能够识别攻击行为,还能解释“为什么告警”“攻击者做了什么”,帮助安全分析师快速获得可行动的洞察。

实验结果显示,WatchLog在自建EDR8M-20R数据集上,恶意行为识别率达到99.8%,多家族研判准确率达到90.3%,在检测效果、推理效率和可解释性方面均优于现有主流方案。
WatchLog并非360在AI赋能网络安全领域的首次突破。2026年初,360研究团队提出的HyperGLLM成功入选AAAI 2026,通过超图增强大语言模型显著降低终端威胁检测误报率。从HyperGLLM到WatchLog,360持续围绕终端安全检测开展技术创新,连续获得AAAI和ICML两大国际顶级会议认可。

与此同时,360正持续推动研究成果向实战能力转化。在ISC.AI 2026大会上发布的“图龙锋”“仪天阵”等AI安全系统,已覆盖漏洞发现、攻击检测和自动防御等关键环节。随着WatchLog等前沿研究持续落地,360正在构建覆盖“漏洞发现—攻击检测—自动响应”的AI安全能力体系。当攻击开始以机器速度运行,AI驱动的安全防御体系正成为网络安全发展的重要方向。

(本文不涉密)
责任编辑:路沙

站点信息

  • 运营主体:中国信息化周报
  • 商务合作:赵瑞华 010-88559646
  • 微信公众号:扫描二维码,关注我们