来源:鑫智奖·2026第七届金融机构数智化转型优秀案例评选
获奖单位:江阴农商银行
荣获奖项:信息安全创新优秀案例奖
一、项目背景及目标
随着网络攻击手段的不断升级,金融机构开始引入更先进的安全技术,如行为分析、威胁情报等,以提升安全防护能力。
AI技术开始被逐步应用于安全防护领域,成为提升金融机构安全能力的关键手段。近年来,我国金融监管部门高度重视网络安全,出台了一系列政策法规,为金融安全体系建设提供了有力保障。
当前,行业内针对中小金融机构的安全解决方案主要分为两类:一类是传统安全厂商提供的标准化安全产品,这些产品功能全面但缺乏定制化能力,难以满足中小金融机构的特定需求;另一类是科技公司推出的基于AI的智能化安全解决方案,这些方案通过机器学习、自然语言处理等技术,实现了威胁检测、事件响应等功能的自动化和智能化。然而,这些方案往往成本高昂,且需要专业团队进行维护,对中小金融机构而言门槛较高。
相比之下,本项目中提出的“轻量化、智能化、协同化”三位一体的解决思路,通过构建轻量化AI安全大模型、设计协同防御机制和场景化安全应用生态,为中小金融机构提供了高性价比、可持续升级的安全运维服务。
该方案不仅解决了中小金融机构在安全防护领域面临的资源有限、技术薄弱等痛点问题,还通过技术创新与模式创新相结合,实现了“小机构、大安全”的目标。
本项目具有显著的可行性和价值,不仅有助于提升中小金融机构的安全防护能力,还将推动金融AI安全领域的整体技术进步和模式创新。
二、创新点
1.方向创新:从单点防御到协同防御的范式转变
传统金融安全解决方案往往局限于单点或特定层面的防护能力强化,犹如在金融安全大厦的局部添砖加瓦。而本项目独具匠心地提出“协同防御”理念,突破了传统思维的桎梏。它不再将目光仅仅聚焦于单个平台安全能力的提升,而是通过构建一套精密的协同机制,将各个分散的安全节点串联成一张紧密的防护网络,实现整体防御效果的指数级放大,为金融安全防御体系带来了全新的架构范式。
2.场景创新:针对中小金融机构的定制化解决方案
当前市场上的AI安全产品大多是为大型金融机构量身打造,其复杂的架构和高昂的成本,使得中小金融机构望而却步。这些产品在中小机构资源有限、技术能力薄弱的现实面前,显得“水土不服”。创新性地推出“轻量化、场景化、协同化”三位一体的解决方案,犹如为中小金融机构量身定制了一套合身的“安全战甲”。
从资源、业务和能力三个维度深入剖析,场景创新独具特色。在资源维度,通过轻量化设计,让方案能够在老旧硬件上稳定运行,充分挖掘现有资源的潜力;在业务维度,紧密围绕中小机构特色业务,开发专用安全规则,实现安全防护与业务发展的深度融合;在能力维度,提供“开箱即用”的便捷操作界面和自动化运维功能,降低了对专业人员的依赖,使中小机构能够轻松上手,实现智能化安全运维。这种多维度的场景创新,在实际应用中取得了显著成效,为中小金融机构的安全发展注入了强大动力。
3.技术创新:轻量化AI安全大模型与隐私计算的深度融合
在技术层面实现了多项创新突破:一是提出“多专家分区架构”,将安全大模型按任务类型分区,每次仅激活相关专家模块,使资源消耗降低;二是在大模型与安全工具之间设计了“智能体-工具”对接架构,解决了大模型无法直接调用安全工具的行业难题。
与现有技术相比,本项目的轻量化模型在保持80%以上关键任务性能的同时,将参数量蒸馏压缩,使中小机构能够在有限资源条件下实现智能化安全运维,这是现有方案无法实现的突破。特别值得一提的是,本项目设计的“任务导向的参数激活机制”,通过动态组合不同专家模块,既保证了模型的专业性,又大幅提升了推理效率,解决了多任务冲突问题。
4.评估创新:动态风险评估与实时预警体系
金融安全风险处于不断变化之中,传统的风险评估方法往往采用定期评估的方式,无法及时反映风险的动态变化,容易导致安全防护的滞后。本项目创新性地构建了动态风险评估与实时预警体系,为金融安全防护装上了“敏锐的雷达”。
该体系通过实时收集和分析金融业务数据、网络流量数据、安全事件数据等多维度信息,运用先进的风险评估模型和算法,对金融安全风险进行实时动态评估。一旦发现风险指标超过预设阈值,系统将立即触发实时预警机制,及时向相关人员发送预警信息,并提供相应的应对建议。这种动态风险评估与实时预警体系,能够及时发现和应对潜在的安全威胁,将安全风险控制在萌芽状态,有效提升了金融安全防护的时效性和主动性。
这些创新点相互支撑、有机融合,形成了一套针对中小金融机构安全运维问题的系统化解决方案。它不仅解决了行业长期存在的痛点问题,也为金融安全领域的发展提供了全新的思路和方法。与已有做法相比,本项目的创新之处在于始终以中小金融机构的实际需求为出发点,进行全方位、深层次的适应性创新,真正实现了“技术适配场景”而非“场景迁就技术”,这是本项目最核心的创新价值所在。
三、项目技术方案
该项目体现了“轻量化、智能化、协同化”三位一体的系统性解决思路,目的是为了构建一套“面向中小金融机构的AI大模型安全运维协同防御模型”。该模型以“平台化服务、轻量化部署、智能化分析、协同化防御”作为核心理念,通过技术创新与模式创新的深度融合,精准破解中小金融机构在安全防护领域面临的资源有限、技术薄弱、响应滞后等痛点问题,助力其构建高效、智能、联动的安全防护体系。
从技术、应用、协同三个核心维度,系统构建总体框架:
技术维度:聚焦轻量化AI安全大模型的研发与应用,采用“大模型-本地运维平台”协同架构,充分利用中小金融机构已有的安全运维平台资源,通过模型优化与资源调度技术,实现智能化安全运维能力的低成本、高效率部署。这一架构设计既避免了重复建设带来的资源浪费,又确保了中小金融机构在有限资源条件下,能够快速提升安全运维的智能化水平,有效应对日益复杂的安全威胁。
应用维度:针对中小金融机构的典型安全场景,如:威胁情报分析、文件上传、SQL注入、漏洞攻击、钓鱼邮件攻击、智能体应用、智能处置、智能知识问答等,构建场景化安全应用体系。通过深度挖掘业务需求,结合AI大模型的强大分析能力,提供开箱即用、易于集成的解决方案,显著降低安全运维的技术门槛与操作复杂度。这一体系设计旨在让中小金融机构能够快速上手、高效使用,从而提升整体安全防护能力。
协同维度:设计行业级协同防御机制,通过智能自动化前沿技术,实现各类应用场景的安全共享与联合分析,建立“单点防护、全网受益”的协同防御生态。该机制能够有效弥补在安全防护能力上的不足。同时通过行业内的信息共享与协同作战,可再次提升整体安全防护的响应速度与处置效率,共同抵御行内的安全威胁。
本解决方案的核心创新点在于将AI大模型技术与协同防御理念进行深度融合,通过“轻量化模型降低部署成本、场景化应用提升防护效率、协同化生态增强整体能力”的创新模式,为中小金融机构提供高性价比、可持续升级的安全运维服务。这一模式不仅有助于中小金融机构实现“小机构、大安全”的目标,更为金融行业的安全防护体系建设提供了新的思路与范式。
在现有安全设备基础上引入大模型实现安全运营智能化和一体化。关键技术涵盖三大核心板块:一是轻量化AI安全大模型构建技术,针对中小金融机构资源与成本痛点,创新提出“多专家协同”方案,通过多智能体专家分区架构、任务导向动态参数激活机制、三代知识蒸馏优化及持续学习框架,突破传统大模型瓶颈;二是模型赋能层技术,包含大模型与应用层智能对接、专用安全知识库构建、安全工具库标准化集成,全方位提升安全运营效率;三是协同防御机制设计技术,依托AI大模型构建全链条体系,通过IPS、WAF、全流量等安全设备整合到安全运营平台,在引入大模型,对全链路流量进行分析并下发到安博通连通防火墙封堵,实现自动化运维。
1.轻量化AI安全大模型构建技术
针对中小金融机构普遍面临的计算资源有限、运维成本高昂等核心痛点,该项目创新性地提出了"多专家协同的轻量化安全大模型"构建方案,通过体系化创新突破传统大模型高资源消耗、低运行效率的技术瓶颈,为金融行业安全防护提供高性价比的智能化解决方案。
架构采用任务驱动的模块化设计,突破传统模式,构建“语言中枢”“规划中枢”“判定中枢”“预测中枢”四大核心专家模块,各模块用独立优化的神经网络架构聚焦特定安全任务;运行时通过智能任务调度器实现专家模块动态组合与参数按需激活,针对不同场景加载相关核心参数,大幅提升推理效率、降低资源消耗且保持高准确率;模型优化采用三代知识蒸馏技术体系,经基础模型选择、蒸馏目标设计、渐进式压缩和领域适应阶段,实现参数量压缩与性能保持,还能结合中小金融机构数据微调提升特定场景准确率;同时构建轻量级持续学习系统,借助“双记忆缓冲-渐进式更新”机制,通过记忆回放、知识固化、增量更新模块,实现模型每周高效知识更新,解决轻量化模型持续学习难题。
2.模型赋能层技术
模型赋能层技术涵盖三方面:大模型与应用层通过智能体工具架构无缝对接;构建专用安全知识库,整合多源知识并保障时效与准确;集成标准化安全工具库,实现工具分类、智能编排与效能监控,提升安全运营效率。
在大模型与应用层智能对接架构上,创新设计“智能体工具对接框架”,通过目标理解智能引擎(实现高准确率意图识别)、因果推理决策框架(辅助生成处置方案)、标准化工具调用协议栈(对接主流安全工具)、闭环效能评估体系(优化工具调用策略)、动态知识记忆中枢(提升响应效率)这五层协同机制,解决大模型调用安全工具难题;在专用安全知识库构建上,整合多源标准与框架形成庞大知识图谱,借助智能检索增强架构提升检索效果,通过实时更新流水线保持知识新鲜度,并按场景构建知识组织体系,弥补通用大模型的金融安全知识缺口;在安全工具库标准化集成上,设计五层架构体系,包括轻量化适配层(实现工具快速接入)、工具能力数字画像(辅助工具选择)、智能编排工作流引擎(支持工具自动化编排)、全生命周期效能监控(保障工具稳定运行),构建高效协同的安全工具生态。
3.协同防御机制设计技术
依托AI大模型的智能分析能力,创新构建了覆盖威胁分级、智能响应、联合预案、虚实协作与闭环复盘的全链条协同防御体系。该体系通过四维威胁评估模型实现精准分级,三级智能响应机制将高级威胁处置时间大大缩短,结构化预案库支持动态更新与智能匹配,虚拟响应中心实现跨组织高效协作,三维复盘机制推动防御能力持续进化。
(1)全维度威胁分级标准体系构建
依托本地安全大脑,结合安全大模型的语义理解与知识推理技术,构建覆盖攻击链全生命周期的威胁分级标准。该体系采用"攻击源可信度-攻击手法复杂度-影响范围广度-破坏后果严重度"四维评估模型,将威胁划分为五个等级。其中,L5级威胁对应国家级APT攻击或供应链投毒等具备国家级背景的攻击行为,需触发全网隔离、司法取证等最高等级响应;L4级涵盖勒索软件爆发、DDoS攻击等可能导致业务中断的威胁,要求30分钟内完成流量清洗与系统加固。分级标准内置于安全大模型的知识库中,通过自然语言交互方式支持安全人员自定义分级规则,并可动态关联360威胁情报平台(TIP)的实时攻击数据,确保分级结果的时效性与准确性。
(2)AI驱动的智能响应触发机制
基于本地安全大脑的实时检测能力与安全大模型的决策优化能力,构建三级智能响应触发体系:
自动响应层:当监测到级别高的威胁时,本地安全大脑立即通过SDN控制器下发微隔离策略,同时调用安全大模型的攻击链预测模块,生成包含横向移动路径、潜在影响系统的动态风险图谱,自动触发全网设备的基础防护策略更新。
半自动响应层:针对L3级威胁(如Webshell上传、弱口令爆破),安全大模型结合历史处置案例库,生成包含隔离方案、补丁推荐、取证步骤的处置建议包,经安全人员确认后,通过SOAR平台自动化执行。
人工协同层:对于新型未知威胁(L1-L2级),系统自动提取IOCs特征并上传至360安全大模型进行深度分析,生成包含攻击者画像、潜在目标推测的研判报告,同步推送至虚拟响应中心供跨组织专家会商。
(3)结构化联合响应预案库建设
依托安全大模型的预案生成能力与本地安全大脑的实战经验沉淀,构建覆盖12类典型攻击场景的联合响应预案库:
预案内容:每类预案包含标准化处置流程(如攻击类的"检测-隔离-谈判-解密-溯源"五步法)、角色权限矩阵(明确金融、能源、通信等行业的协同职责)、资源调度模板(如云清洗带宽预留、专家支援优先级),并嵌入安全专家的实战处置视频案例。
智能匹配:当检测到威胁时,安全大模型基于攻击特征自动匹配最相关预案,并结合企业资产画像(如业务重要性、系统脆弱性)生成定制化处置方案。
四、运营情况
项目深度融合安全大模型与智能体技术,精准落地流量告警研判、终端告警研判、威胁溯源及数据安全四大核心安全运营场景,技术成果兼具极强实用性与高适配性,具备向全国中小微金融机构大范围推广的成熟条件与价值。
实用性方面:成果直击中小微金融机构安全运营人力不足、研判效率低、防护响应慢等核心痛点,可直接落地安全防控全流程,实现告警智能甄别、威胁快速溯源、数据安全实时防护的全流程智能化,无需额外适配改造即可直接替代传统人工研判流程,大幅提升机构安全运营整体效率。
适配性方面:成果采用轻量化部署架构,深度契合中小微金融机构技术储备薄弱、专业运维能力有限、安全资金投入不足的行业特点,支持灵活对接各类现有安全运营平台,无需重构原有系统架构,显著降低技术落地门槛,具备向全国3000余家中小微金融机构快速复制推广的规模化应用基础。
行业示范价值方面:项目落地应用后成效显著,斩获多项高含金量行业权威荣誉,充分验证了技术成果的实战价值与行业引领性。其中,我行依托项目自研技术框架与模型基座能力完成相关技术落地与场景实践,打造的攻击识别能力在中央网信办等十部委指导、国家互联网应急中心主办的2025年人工智能技术赋能网络安全应用测试中,斩获场景4(基于局域网流量的漏洞利用攻击识别)全国第五名的优异成绩,聚焦表彰AI驱动安全能力从项目化向机制化、平台化升级的示范性实践,含金量与行业认可度高,彰显本项目在金融安全领域的创新实践与引领价值。
目前项目成果已率先在我行试点落地,运行效果良好,成为中小银行网络安全防护数字化转型的可复制标杆样本,具备全省乃至全国中小微金融机构可推广价值,未来将实现行业全域覆盖,持续为中小微金融机构数字化转型筑牢安全屏障。
我行在安全运维平台中引入AI智能化实现安全运营平台升级和安全大模型结合,使用效果展示如下:
(1)威胁告警智能降噪 提升效能 减少人员投入
平台接入数据源7个,每日产生原始告警约1.5万条、威胁告警约4000条,严重及紧急以上告警约300条,需人工对告警进行分析研判工作量较大,接入安全大模型后对告警进行自动运营研判分析。经过平台与探针综合对比,安全大模研判降噪率为95.54%,最终筛选出需人工关注处置的仅占4.46%。
图一:智能告警降噪
注:本次安全大模型发现的攻击成功,经确认全部为业务操作导致,实际无攻击成功案例。
(2)AI驱动自动化安全运营——漏洞智能研判:
在我行网络流量中安全大模型通过服务响应内容识别分析,攻击者首先进行了弱口令登录尝试,试图通过简单的用户名和密码组合访问目标系统;在弱口令登录失败后,攻击者转向了针对Nacos的认证绕过漏洞(CVE-2021-29441);攻击者成功利用此漏洞,绕过了Nacos的认证机制,直接访问了用户列表及其敏感信息并创建管理账户登陆系统。
基础安全设备发现的告警是对该条攻击的结果判断为未知,经过AI智能研判后,结果为攻击成功,自动化处置。
经过人工核查后确实漏洞存在,AI研判提高了告警分析的准确率,也提高了处置速率。
图二:基础设备告警信息
图三:大模型研判攻击成功结果
(3)AI驱动的实时智能应急响应——资漏智能管理:
安全运维管理平台通过自动同步资漏信息,以提供更多主机侧辅助信息,帮助大模型对攻击行为进行深度研判。
图四:资漏智能管理
通过将资产与漏洞信息作为数据查询支撑,由安全大模型对漏洞利用攻击所影响的受害者资漏信息查询检索,最终对漏洞利用攻击结果进行综合性判断,同时支持快速统计查询存在高危漏洞的资产以精准定位风险。
比如有针对log4j的漏洞利用攻击行为,通过资产管理可以知道哪些应用有该组件版本的漏洞,大模型通过攻击流量中的受害ip与资产信息进行综合判断,此次攻击的资产没有该组件不存在该漏洞,判断为攻击失败。
图五:资漏信息查询
图六:资漏补充研判
(4)AI的全方位流量告警智能分析——识别业务误报:
通过流量探针获取的HTTP请求流量,原始安全设备判断为SQL注入;通过安全大模型智能研判,识别是业务上的请求流量,不包含任何SQL注入攻击特征,判断安全设备的告警信息为误报。
图七:基础安全设备判断SQL注入
图八:大模型研判告警为误报结果
(5)AI驱动的实时智能应急响应——智能威胁狩猎:
安全模型通过对攻击IP的行为识别并结合多方数据联合分析,最终精准标记IP为恶意IP,最终联动SOAR对其进行自动化封禁处置,减少人力投入与攻击行为处置不及时的情况发生。
图九:智能威胁狩猎
(6)AI驱动的实时智能应急响应——SOAR自动化处理:
通过可视化编排预案,构筑自定义安全处置方案,联合大模型风险分析识别能力进行统一调度,自动化处置风险行为。
图十:SOAR自动化处理
(7)AI智能化安全知识顾问:
AI智能化安全知识顾问包含了安全万事通、告警运营专家、报告生成专家、智能信息检索专家、辅助运营专家、终端安全问答专家、网络攻击告警解读专家、智能攻击面分析专家、资产研判专家、降噪规则设计专家等30个方面的智能专家,可以通过提示词将你需要解决的问题分别向他们提问,从而得到相应的结果。
图十一:智能安全专家
①安全万事通
问题:最近我司在网络边界被攻击者拿到了一些内部人员信息,随后其通过资产探测,发现了我们的VPN登录点,基于先前拿到的内部人员信息,再进行暴力破解,最终成功取得了一个有效VPN账号权限,随即其进入我司内网进行横向,最终在拿到内部一台服务器的情况下被发现并溯源攻击链路进行修复。请问我应该怎么避免该情况的二次发生?
图十二:安全万事通专家解答
②告警运营专家
问题:分析一下这个告警[0197b6ae-22bd-72a0-b9ff-b37d8e84bd42]?
图十三:告警运维专家解答
③报告生成专家
问题:关于“疑似DNS隐蔽隧道”告警的通报报告生成?
图十四:报告生成专家解答
(4)、辅助运营专家
问题:最近【7】天威胁告警情况如何?
图十五:辅助运营专家解答
(5)、终端安全问答专家
问题:勒索病毒的攻击步骤是什么?
图十六:终端安全问答专家解答
(6)、网络攻击告警解读专家
问题:直接对以下原始日志进行分析
图十七:网络攻击告警解读专家解答
(7)、智能攻击面分析专家
问题:我现在需要对我司的资产暴露面进行清点,请问我应该怎么做呢?
图十八:智能攻击面分析专家解答
(8)、资产研判专家
问题:出现了新的1day漏洞怎么快速定位我是否受到影响?
图十九:资产研判专家解答
8、AI赋能其他安全产品:
通过调用安全大模型智能体API,将安全大模型的智慧能力结合自身业务需求,赋能到第三方安全管理平台,提升行内整体安全防控建设水平。
图二十:安全专家调用给其他平台使用
五、项目成效
1.社会效益
(1)推动金融安全普惠发展
聚焦金融体系中的“薄弱环节”中小金融机构,致力于通过技术创新与模式创新双轮驱动,打破先进AI安全技术的应用壁垒,使其广泛惠及各类金融机构。
当前,中小金融机构普遍面临安全防护能力不足的困境,在复杂多变的网络安全形势下,其安全短板日益凸显,成为金融安全体系的“安全洼地”。本方案若能顺利推广实施,将精准解决这一难题,有效提升中小金融机构的AI安全防护水平,推动金融安全从部分机构的“专属福利”向全行业的“普惠保障”转变。
这一举措与《金融科技发展规划(2022-2025年)》中“解决金融科技发展不平衡不充分问题”的目标高度契合。通过促进先进安全技术在中小金融机构的普及应用,能够缩小不同规模金融机构之间的安全差距,实现金融科技发展的均衡与充分,为构建更加安全、稳定、包容的金融生态环境奠定坚实基础。
(2)优化安全运维流程,提升工作效率
AI引入安全运维平台,显著减轻了安全人员的工作负担。与传统安全运维相比,AI的引入使安全事件平均处置时间大多数缩短,同时通过自动化工具链降低了运维复杂度,提升了安全运营效率,使中小金融机构能够更专注于核心业务,提升整体安全防护水平。
(3)增强安全知识获取与传递效率
开发了自然语言交互式安全知识助手,通过智能知识检索增强技术,为中小金融机构提供了便捷、高效的安全知识服务。用户可以通过自然语言交互快速获取所需安全知识,解决了“知识获取难”和“知识更新慢”的问题,提升了知识利用效率,降低了知识获取成本。
(4)助力中小金融机构数字化转型,提升市场竞争力
轻量化部署模式和自动化运维设计,减少了硬件投入和运维人员的技术要求,使中小金融机构无需投入大量资金购置高端硬件设备,即可构建满足基本安全需求的安全防护体系,提升了中小金融机构的市场竞争力,促进了金融科技的均衡发展。
2.经济效益
本地安全运维平台引入安全大模型AI服务的模式,AI能力赋能产品与专项服务全面推广,可至少节约100万元/年。并且周期性的安全验证工作,可持续的网络安全防御能力提升,防御点失效引发风险大大减少。提升整体的网络安全防御能力水平,推动网络安全AI赋能技术的创新与发展。减少因防御节点失效导致的业务风险,打造安全的业务运行环境,保护业务资源、减少网络犯罪活动。实现攻防知识图谱、AI多维度全场景赋能等先进技术的深度应用,促进了网络安全产业进步,为其他领域的技术革新提供宝贵经验和借鉴。
六、经验总结
该项目采用大模型技术和安全运营相结合的方式,在原有安全运营平台的基础上赋能,需兼顾大模型性能与私有化部署、构建高质量知识库、明确人机协同边界,并依托历史数据打标与预案闭环持续优化;推广上采取“试点先行、价值量化、分角色培训”策略,先在高频告警场景落地,再逐步扩大自动化处置比例,同时强化跨部门权限协同与合规审计;基于安全领域微调的大模型及多类安全智能体(分析、研判、处置),将是告警处置效率从小时级压缩至分钟级,并实现常规告警的自动化闭环处置,形成运营闭环。目前项目成果已率先在我行成功试点落地,运行效果良好,成为中小银行网络安全防护数字化转型的可复制标杆样本,具备全省乃至全国中小微金融机构可推广价值,未来将实现行业全域覆盖,持续为中小微金融机构数字化转型筑牢安全屏障。
更多金融科技案例和金融数据智能优秀解决方案,请在数字金融创新知识服务平台-金科创新社案例库、选型库查看。
热门跟贴