Create

Sign in to ReadmeX

Sign in to join communities, post, vote and chat.

New here?

Story

ANMAS adds on-premises edition, SGS partnership for IoT packet analysis

AI summary

Taiwan's Daying Technology detailed the latest development of ANMAS (AI Network Malware Analysis System) at an IoT trusted-supply-chain event, saying it finished product development in 2025 with a cloud offering and this year added an on-premises edition, with Unitech Computer helping enterprises set up local AI compute. ANMAS uses a small language model with fine-tuning, LoRA and RAG, capturing IoT device traffic in a virtual Wi-Fi environment for PCAP analysis; the company says a 500MB capture that takes an engineer about four hours is cut to roughly 10–15 minutes, and that it does not decrypt HTTPS/TLS but judges anomalies from behavioral features such as connection frequency, timing and destinations. Daying said it has collected more than 2,200 network behaviors and cites about 80% recognition accuracy generally and up to 90% in IoT/OT settings, while working with SGS Taiwan, the Institute for Information Industry, the Taiwan network packet analysis association, Systex's training center, Feng Chia University and Sanwan on verification, deployments and training.

Why it matters: It shows AI-based packet analysis being productized for IoT/OT supply-chain verification, where manual review cannot scale.

ANMASDaying TechnologySGS Taiwan

6
Source textiThome 台湾 · 3 min read

近日大映科技揭露AI網路封包分析系統ANMAS(AI Network Malware Analysis System)的最新發展,並攜手多方夥伴拓展IoT、OT與企業網路安全等應用。除了供應鏈檢測與場域合作,大映科技總經理劉得民也進一步說明ANMAS如何將AI運用於網路封包分析。

關於ANMAS的實際運作,劉得民指出,IoT設備的網路封包一般可透過交換器或Wi-Fi等方式取得,ANMAS則採用虛擬Wi-Fi環境擷取設備通訊流量,之後再由工程師將封包擷取(Packet Capture,PCAP)檔案送交系統,由AI模型進一步分析。

在AI架構方面,ANMAS採用小型語言模型(SLM),並搭配Fine-tuning、LoRA與RAG等技術。其中,工程師可透過RAG知識庫將分析經驗、判斷結果或其他相關知識納入系統,讓AI在後續分析時結合既有知識進行判讀。這樣的好處在於,隨著企業持續分析封包,逐步累積屬於該企業自身環境的網路經驗。

至於實際效益,劉得民以封包分析效率為例,一份500MB的PCAP檔案,若由工程師人工分析,大約需要4小時;若資料量進一步增加到數十GB,人工一天也未必能完成。以百人規模企業來看,每小時就可能產生數十GB的網路封包,更難以完全依靠人工逐一分析。透過ANMAS搭配GPU運算後,500MB封包的分析時間可縮短至約10至15分鐘。

除了提升分析效率,另一個效益則在於經驗傳承。傳統封包分析高度仰賴工程師個人經驗,一旦資深人員離職,部分判斷經驗也可能隨之流失;透過ANMAS,則可將這些經驗持續沉澱在系統中,讓後續接手的工程師能在既有知識基礎上進行分析。

已累積逾2,200種網路行為,IoT、OT場域的封包辨識準確率達9成

會後我們進一步詢問劉得民,相較傳統網路封包分析的工作,ANMAS是否可視為產品化上的新突破,以及國際間是否已有類似技術發展。

劉得民表示,過去這類工作主要仰賴專業人員逐步拆解與追查,相關分析技術其實早已存在,但ANMAS的重點在於將這套能力進一步產品化,把封包分析、AI模型與既有行為樣本整合成可實際部署的系統。

至於國際間的發展情形,他指出,封包分析雖屬較小眾的專業領域,但全球仍有一定規模的研究與實務人員投入。不過,依劉得民觀察,真正專注於深度封包分析者僅有數千人,而能進一步將AI分析能力產品化的團隊,仍相對有限。

談到ANMAS的自動化分析能力,劉得民指出,團隊目前已蒐集超過2,200種網路行為,涵蓋一般網路服務,以及病毒、後門程式等活動。每種行為都蒐集多份10MB以上的封包資料,經過人工清理、去識別化與標記後,再用於監督式學習模型訓練。

依劉得民說法,目前ANMAS在一般場域的辨識準確率約達8成,在IoT、OT等特定場域則可達9成;其餘可能出現誤判或無法明確判定的情況,仍需交由專業人員進一步確認。他強調,AI並不是要取代分析人員,而是協助縮短分析時間,最終判斷仍由人員負責。

至於HTTPS、TLS等加密流量是否會限制封包分析能力,劉得民解釋,ANMAS並不會解密通訊內容,其封包分析是透過連線頻率、時間間隔與通訊目的地等行為特徵判斷是否存在異常。舉例來說,惡意程式或後門程式為了維持與C2伺服器的連線,通常會定期送出Heartbeat或Beacon;即使攻擊者刻意加入隨機時間差,仍可能呈現一定範圍內的週期性特徵,成為AI辨識異常行為的線索。

Read the original →

Comments

I've used this: share my experience What I think: share my view
How important is this story?No ratings yet

No comments yet. Start the conversation.