Anthropic 如何在資安工作中使用 Claude


🏦 台灣Pay 銀行轉帳 💙 PayPal
Anthropic 資安團隊用 Claude Code 打造偵測與回應平台 Clue,並示範一次調查流程
- 00:00 講者認為 Anthropic 的資安工作沒有前例可循,保護這家公司正在打造的東西,本身就是一個新領域
- 01:33 Claude 會先擬出調查計畫(這次有六個步驟),接著發出一連串查詢,透過工具蒐集更多資訊
- 03:10 講者在打造自己一直希望擁有的工具,覺得自己從實務工作者走向研究者、科學家的角色
💡 你可以怎麼用:交代 AI 做調查或分析這類比較複雜的事時,可以學影片的流程:先請它列出步驟計畫,再請它寫出每個判斷的理由,最後產出一份總結,方便你檢查。接手陌生的系統或文件時,也可以直接請 AI 解釋「這是怎麼設定、怎麼運作的」,不用一個人硬摸。
看全部 20 條重點
🧑🏫 這支影片是 Anthropic 資安團隊分享他們怎麼用 Claude Code 自己打造調查工具 Clue,並實際跑一次查案流程給你看。影片值得看的地方是:你能看到 AI 從收到問題、訂計畫、查資料到寫總結的完整過程,也能看到它怎麼幫新人快速上手。
- 00:00 講者認為 Anthropic 的資安工作沒有前例可循,保護這家公司正在打造的東西,本身就是一個新領域↳ 講者的意思是:Anthropic 在做的是很新的 AI 技術,要保護它沒有現成做法可以照抄,資安團隊只能邊做邊摸索方法。
- 00:00 現有的資安工具很多,但不少並不符合第一線分析師和調查人員實際在做的工作↳ 市面上的資安產品很多,但設計不一定符合第一線調查人員每天實際的工作流程,所以用起來常常不順手。
- 00:30 以前調查一個資安事件,要在 5 到 6 種工具之間切換,還要對不同資料庫下 3 到 4 種查詢語言↳ 以前查一件事要在五、六套系統之間切來切去。每種資料庫還有自己的「查詢語言」,也就是向資料庫撈資料的指令寫法,要同時會三、四種才查得動。
- 00:30 以前連簡單的調查也至少要幾個小時,最多要花上幾天,這是他們打造 Clue 的原因之一↳ 就算是簡單的案子也要花好幾個小時,複雜的會拖到好幾天。查得越慢,風險就放著越久,這是他們決定自己做工具的原因之一。
- 00:30 Clue 是一個偵測與回應平台,是用 Claude Code 打造的(字幕寫作 cloud code)↳ Clue 是「偵測與回應平台」,專門用來發現可疑狀況,然後追查、處理。它是用 Claude Code 做出來的,Claude Code 是 Anthropic 讓 AI 幫忙寫程式的工具。
- 00:30 Clue 很強的原因之一是它連接公司內部系統,能透過 tool use 查詢 data warehouse↳ Clue 接上了公司內部系統,能靠 tool use(讓 AI 自己呼叫外部工具拿資料)去查 data warehouse,也就是集中存放公司各種紀錄的大型資料庫。
- 01:01 Clue 也能查詢公司內部知識,例如 Slack 訊息和程式碼庫;這通常是讓警示能對照自家環境、補上脈絡的關鍵↳ alert(警示)是資安系統發出的異常通知,只看通知很難判斷。Clue 會再翻 Slack(公司聊天工具)的對話和程式碼,對照公司實際的做法,才分得出是真的異常還是正常操作。
- 01:01 示範用的是匯入 Clue 的樣本資料,不是 Anthropic 真正的內部資訊↳ 示範畫面用的是事先匯入的樣本資料,不是 Anthropic 真實的內部紀錄,所以畫面上的帳號、IP 這些細節都不用當真。
- 01:01 範例提問:有位開發者剛給自己 admin 權限,這有經過授權嗎?請檢查帳號憑證是否外洩,以及他之後做了哪些動作↳ 情境是:某位開發者自己把自己升成 admin(最高管理權限)。要 Claude 查三件事:這有沒有經過核准、有沒有 credential compromise(帳密等登入憑證被盜),以及他之後做了什麼。
- 01:33 Claude 會先擬出調查計畫(這次有六個步驟),接著發出一連串查詢,透過工具蒐集更多資訊↳ Claude 不會一開始就亂查,而是先列出六個步驟的調查計畫,再照著計畫對不同資料來源連續下查詢,一步一步把線索補齊。
- 01:33 Claude 判斷這看起來是典型的 privilege escalation,列出得到這個結論的理由,並繼續發出更多查詢↳ Claude 判斷這是典型的 privilege escalation,也就是用不該有的方式把自己的權限拉高。它會寫出判斷的理由,讓人可以檢查它的推理,然後繼續往下查。
- 02:06 樣本資料中,來源 IP 查出來是俄羅斯的資料中心,而且被 VirusTotal 標記為惡意↳ 查到來源 IP(網路上的位址)來自俄羅斯的資料中心,又被 VirusTotal 標為惡意。VirusTotal 是用多家防毒引擎檢查網址、IP 的線上服務,所以這在範例裡是很明確的危險訊號。
- 02:06 結論是事件看起來只限於單一範圍,但 Claude 也找出這套系統資安防護的缺口,提出可以後續採取的行動項目↳ 結論是影響只在單一範圍內,沒有擴散。Claude 還指出 security posture(整體資安防護狀況)有缺口,並列出 after-action items,也就是事後該做的補強清單。
- 02:06 最後 Claude 會產出調查總結,列出做過的所有調查步驟和發現↳ 最後 Claude 會寫一份調查總結,把查過哪些步驟、每一步發現什麼都列清楚,方便人覆核,也方便交接。
- 02:06 這讓團隊能處理大量資料和警示,只把真正需要人看的部分挑出來↳ 這樣團隊就不用每筆警示都親自看。大量資料和警示先交給 Claude 篩過,人只要專心處理真正需要判斷的少數案子。
- 02:40 講者規劃 Q4 時,原本估計做 suppression engine 至少要 1 到 2 個月,結果一位新進同事一週就做出來了↳ 講者排第四季(Q4)計畫時,估計做 suppression engine 至少要一到兩個月,結果一位新同事一週就做完了。suppression engine 一般是指自動過濾重複或已知無害警示的機制。
- 02:40 主要原因是 Claude Code 能向新人解釋系統是怎麼設定、怎麼運作的↳ 關鍵在於新人不用一直找前輩問,可以直接問 Claude Code 這套系統怎麼設定、各部分怎麼運作,很快就能搞懂整個來龍去脈。
- 02:40 講者覺得這等於給新人一個讓他們能自主作業的工具,不必一進來就被丟進深水區自己摸索↳ 講者覺得這等於給新人一個能自己上手做事的工具,新人不用一進公司就被丟到最難的地方,只能靠自己硬摸。
- 03:10 講者在打造自己一直希望擁有的工具,覺得自己從實務工作者走向研究者、科學家的角色↳ 講者說自己正在做一直想要卻從來沒有的工具,角色也從埋頭處理事件的實務者,慢慢變成更像在做實驗、找新方法的研究者。
- 03:10 講者正在實際測試過去只能想像的做法:處理龐大的資料量,並看見以前看不到的系統全貌↳ 以前只能想像的做法,像是一次處理龐大的資料、看清整個系統的全貌,現在講者可以真的動手測試,看到過去看不到的東西。
📘 術語
detection and response platform(偵測與回應平台):Clue 的定位;用來調查資安事件、處理大量警示
tool use(工具使用):Clue 透過 tool use 查詢內部的 data warehouse
data warehouse(資料倉儲):Clue 透過 tool use 查詢的公司內部資料來源
alert(警示):資安系統發出的通知;加上 Slack、程式碼庫等內部資訊後,才能放進自家環境的脈絡來判斷
credential compromise(憑證外洩):範例提問要求 Claude 檢查的項目之一
privilege escalation(權限提升):Claude 對範例(開發者自行給自己 admin 權限)的判斷,稱之為典型案例
VirusTotal(VirusTotal):範例中把來源 IP 標記為惡意的服務
security posture(資安防護態勢):Claude 指出這套系統的 security posture 有缺口
after-action items(事後行動項目):調查後建議接著採取的改善動作
suppression engine(suppression engine):原估至少要 1 到 2 個月的 Q4 專案,新進同事用一週就做完
tool use(工具使用):Clue 透過 tool use 查詢內部的 data warehouse
data warehouse(資料倉儲):Clue 透過 tool use 查詢的公司內部資料來源
alert(警示):資安系統發出的通知;加上 Slack、程式碼庫等內部資訊後,才能放進自家環境的脈絡來判斷
credential compromise(憑證外洩):範例提問要求 Claude 檢查的項目之一
privilege escalation(權限提升):Claude 對範例(開發者自行給自己 admin 權限)的判斷,稱之為典型案例
VirusTotal(VirusTotal):範例中把來源 IP 標記為惡意的服務
security posture(資安防護態勢):Claude 指出這套系統的 security posture 有缺口
after-action items(事後行動項目):調查後建議接著採取的改善動作
suppression engine(suppression engine):原估至少要 1 到 2 個月的 Q4 專案,新進同事用一週就做完
✏️ 小考一題
講者原本估計 suppression engine 至少要 1 到 2 個月,實際上新進同事花了多久就做出來?
A. 一週B. 兩天C. 一整季D. 三個月看答案
答案:A。[02:40] One of our new hires built it in a week.
💛 覺得有幫助?支持一下


課本免費、沒有廣告,支持與否都能照常讀 🐰