一、时序AI的等保测评

1.1 我经历的等保三级测评

很多人对等保测评的印象,可能还停留在"走个流程、交个报告"的层面。说实话,我之前也这么觉得,直到去年全程跟着做了一次等保三级测评,才知道现在的测评有多严、有多细。其中数据安全和应用安全这两块,卡得最严。尤其是涉及到AI模型的部分,测评专家问得特别细:模型是哪来的?核心算法是不是自主可控?数据是在哪里推理的?推理过程中数据会不会流出企业内网?等等乱七八糟的。

当时我们用的那款海外云服务,一问三不知。数据要传到人家的云服务器上跑,模型是黑盒的,人家说什么就是什么,日志也拿不到完整的,更别说什么自主可控了。测评专家直接就说了,这玩意儿别说三级,二级都悬。也是从那次之后我才明白,等保测评不是应付检查的形式主义,是真真切切在给企业的信息安全划底线。尤其是关键信息基础设施。

1.2 时序数据

很多人不理解,不就是一些带时间戳的数值,压力、流量、温度、水位……这些看起来再普通不过的数据,怎么就成了敏感数据了,还和国家安全扯上关系了,博主给大家讲一下,就说我们做的水务行业。一个城市的供水管网,每时每刻的压力、流量、水质数据,都是时序数据。这些数据能干什么?能反推出整个城市的供水规律、管网布局、用水高峰、甚至重点区域的人口分布。要是泄露了这些数据,知道哪里压力低、哪里是薄弱环节,精准打击就行了。再比如燃气行业。燃气管网的压力、流量时序数据,那更是要命的东西。一旦泄露,被人利用制造安全事故更严重。

以前大家安全意识弱,觉得这些数据没什么,随便传到云上、随便用第三方工具分析。现在监管越来越严,安全意识也上来了,才发现之前的很多做法,其实都是在裸奔。而时序大模型,作为直接处理这些核心敏感数据的工具,自然就成了安全管控很重要的。

1.3 国产替代不是选择

国产替代不是我们想不想选的问题,是必须要走的路。往大了说,关键技术受制于人,信息安全就没有保障,国家安全也就没有保障。往小了说,企业的核心数据、核心业务,掌握在别人手里,哪天出了问题,哭都来不及。

而且这几年国产技术的进步,真的是肉眼可见。就拿时序数据库来说,现在IoTDB、TimechoDB这些国产的,性能一点不差,甚至很多场景下更好用。时序大模型也是一样,以前没得选,只能用海外的,现在TimechoAI这些国产产品出来了,不仅合规,精度、功能、体验也都跟上来了。

其实政策的导向已经非常明确了。从《数据安全法》《个人信息保护法》一层比一层严。现在不做,以后也得做,越晚越被动。与其等到被检查、被要求整改的时候手忙脚乱,不如早点布局,选一款靠谱的国产方案,既合规又安心。

二、全链路安全可控

2.1 核心技术自主可控

选型的时候,我最在意的就是"真国产"还是"伪国产"。这几年见了太多拿海外开源模型改吧改吧,套个中文界面,就敢叫自主研发了。真到了知识产权核查、源代码审计的时候,就有问题了。

天谋科技自己持有TimechoAI的全部知识产权,几十项发明专利、软件著作权,清清楚楚,没有任何海外授权依赖。我们当时特意查了专利内容,从模型架构、训练方法到推理优化,都是自己的技术,不是拿别人的东西改的。

TimechoAI是专门针对时序数据设计的大模型,不是拿通用大模型微调出来的。它的模型架构、注意力机制、训练框架,都是针对时序数据的特点专门优化的,从根上就是时序专属的。而且整个训练推理框架都是自研的,不依赖TensorFlow、PyTorch这些海外框架的核心组件,不存在底层卡脖子的问题。核心团队都是国内的,主要成员来自清华、中科院这些国内顶尖院校,还有很多工业界资深的时序技术专家。整个研发过程全在国内完成,模型训练数据也都是国内合规的工业、能源、气象等领域时序数据,数据来源干净,不存在训练数据合规风险。

最关键的是,它跟Apache IoTDB是同一个技术生态出来的。IoTDB大家应该都知道,清华大学发起的,现在是Apache顶级项目,也是国际上最主流的时序数据库之一,核心技术完完全全掌握在国人手里。TimechoAI跟IoTDB原生打通,整套时序解决方案从存储到分析,全都是国产技术栈,没有任何一个环节有海外依赖。

说实话,能做到这个程度的国产时序大模型,真的不多。很多产品表面上是国产的,一挖底层,核心框架、核心算法全是海外的,本质上还是个套壳。TimechoAI这种从根上就是自己的,才是真的自主可控,才经得起查、经得起测。

2.2 数据生命周期安全

等保三级测评里,数据安全是很重要的,而且是全生命周期的,不是只管好某一个环节就行。从数据采集、传输、存储、使用,到共享、销毁,每个环节都要有安全措施,都要可管可控。

TimechoAI在这方面做得特别全,整个数据链路的安全都覆盖到了,我们测评的时候,数据安全这一项得分特别高。

先说数据采集环节。TimechoAI支持多种数据接入方式,不管是从时序数据库直接读,还是通过API、消息队列接入,都支持数据加密传输。而且接入的时候有严格的身份认证和权限控制,不是谁想接就能接、想读什么数据就读什么数据。我们当时做的是跟TimechoDB对接,数据库本身就有细粒度的权限控制,TimechoAI只能读到授权给它的那部分数据,别的数据碰都碰不到。

而且它的推理过程是纯离线的,不需要联网,也不会偷偷上传任何数据。我们当时部署的时候,特意把服务器的外网给断了,跑了一个星期,功能一切正常,也没有任何异常的外联请求。这一点特别让人放心。

存储环节也很到位。模型本身、中间计算结果、预测结果,存在哪里、怎么存、存多久,都可以自己控制。敏感数据支持加密存储,支持数据脱敏,不同权限的人看到的数据粒度不一样,该打码的打码,该隐藏的隐藏,不会出现敏感数据泄露的问题。不用了的数据、过期的日志、临时文件,都可以按策略自动清理,彻底删除,不会有残留。而且删除操作有记录、可审计,谁删的、什么时候删的、删了什么,都能查到。整个数据生命周期,从进到出,全在企业自己的掌控,没有任何盲区。

2.3 从技术到管理

很多人以为等保测评就是测技术,其实不是,技术和管理各占一半,安全管理机构、安全管理制度、人员安全、建设运维、应急响应,这些管理层面的东西,一样都不能少。

TimechoAI不仅技术层面满足等保要求,还提供了很多管理层面的能力,帮我们省了大量的工作。

先说身份鉴别和访问控制。这是等保最基础的要求,也是最容易出问题的地方。TimechoAI有完整的用户管理体系,支持用户名密码、短信验证码、第三方认证等多种登录方式,还支持双因素认证。密码复杂度、密码过期策略、登录失败锁定,这些安全策略全都有,不用自己开发。

权限控制做得也很细。RBAC角色权限模型,支持功能权限和数据权限的细粒度划分。什么角色能看什么数据、能做什么操作,都可以精准配置。比如运维人员只能看系统状态、不能碰业务数据,业务人员只能看自己负责区域的预测结果、不能改模型参数,审计人员只能看日志、不能做任何操作。权责分明,符合等保的最小权限原则。

入侵防范和恶意代码防范这块,TimechoAI本身是轻量化部署的,攻击面很小,而且有完善的输入校验、SQL注入防护、XSS防护这些常见的安全防护能力。再加上私有化部署在内网里,本身就有防火墙、入侵检测系统这些外围防护,安全系数很高。还有数据备份和恢复。等保要求数据要有备份,要有灾难恢复能力。TimechoAI支持模型备份、配置备份、数据备份,可以定时自动备份,也可以手动备份,恢复起来也很简单。最贴心的是,他们还提供了完整的等保合规咨询和支撑服务。测评前帮我们梳理安全要求、查漏补缺,测评的时候配合专家答疑、提供材料,省了我们很多事。

2.4 国产环境开箱即用,不用踩适配的坑

国产CPU、国产操作系统、国产数据库、国产中间件,排列组合下来几十种环境,每个环境都可能有兼容性问题。很多产品在x86上跑得好好的,一到国产环境就各种bug,光适配就能弄好久。

TimechoAI在信创适配上的准备,比我们预想的要充分得多。官方已经完成了主流信创环境的全量适配,而且都有正式的适配认证证书,不是那种自己测了一下就说适配了的。

CPU方面,鲲鹏、飞腾、海光、龙芯,这几个主流的国产CPU,它全都适配了,而且做了指令集优化,性能损失很小。我们用的鲲鹏服务器,跑起来性能跟x86上差不了多少,完全在可接受范围内。

操作系统方面,银河麒麟、统信UOS,桌面版、服务器版都适配了。我们当时部署的时候,照着文档一步步来,跟在CentOS上部署没什么区别,一次就成功了,没有遇到任何依赖缺失、兼容性问题。这在以前是不敢想的,以前部署国产环境,要搞好几天跑起来。

数据库和中间件的适配也很全。除了自家的IoTDB、TimechoDB,人大金仓、达梦、南大通用这些主流国产数据库都能对接,东方通、金蝶天燕这些国产中间件也都支持。我们项目里用的人大金仓,直接配置一下连接串就能用,不用自己写适配层,省了很多开发量。

而且它的适配不是表面功夫,是真的经过了完整的兼容性测试、性能测试、稳定性测试的。我们当时连续跑了半个月的压力测试,7x24小时不间断跑,系统稳得很,没有出现过一次崩溃、一次内存泄漏,稳定性非常好。

适配这件事,说起来简单,做起来其实非常费功夫。厂商愿意花时间、花精力去做这么全的适配,说明它是真的在深耕信创市场。对于我们做项目的来说,厂商提前把适配做好了,我们拿来就能用,少踩无数的坑,项目进度也有保障。

2.5 供应链安全与开源合规

供应链方面,整个产品的研发、构建、发布、部署,全链路都在国内完成,没有海外环节。从底层的算力、服务器,到上层的软件、服务、技术支持,全都是国产供应链,不存在海外卡脖子的风险。就算国际形势再怎么变,也不影响产品的使用和维护。

而且他们有完整的软件供应链安全管理体系,从代码提交、代码审核、构建测试,到发布签名、漏洞扫描,每个环节都有安全管控。发布的每个版本都有数字签名,可以校验完整性,防止被篡改。我们当时部署前,特意校验了安装包的签名,确认是官方原版,没有被改过。这些东西,平时看起来好像没什么用,甚至有点多余。但真遇到问题的时候,就是救命的。现在网络攻击越来越多,供应链攻击也越来越常见,关键基础设施的软件供应链,必须保证安全可靠,不能给坏人留可乘之机。

TimechoAI在这些细节上的严谨,也让我们对它更放心了。一个连这些边角细节都考虑得这么周全的产品,核心的安全能力肯定差不了。

三、业务能力也很好用

3.1 部署运维零负担

说实话,选型的时候我除了关心安全和功能,最在意的就是运维成本。以前用过一些重型的AI平台,部署起来要装一堆组件,配置复杂得要死,出了问题排查半天找不到原因,运维团队天天吐槽。

TimechoAI给我的第一印象就是轻,真的轻。整套产品就是几个服务组件,没有乱七八糟的依赖,部署起来特别简单。它的架构设计得很合理,各个组件职责清晰,耦合度低,扩容也方便。预测请求量上来了,就多加几个推理节点,横向扩容就行,不用动整个系统。我们项目初期用户少,就部署了两个节点,后来业务量上来了,又加了三个,十几分钟就搞定了,业务完全没受影响。

运维监控这块也做得很到位。自带了完善的监控指标,系统状态、服务健康度、推理耗时、请求量、资源使用率,全都能监控到。直接对接我们现有的Prometheus+Grafana监控体系就行,不用再单独搞一套监控。有什么异常,告警直接就发到运维群里了,不用等用户反馈才知道出问题了。

日志管理也很规范。各个组件的日志格式统一,级别清晰,排查问题的时候很方便。而且支持日志轮转,不会把磁盘占满,省了很多运维的麻烦。对于企业来说,软件的成本从来都不只是采购成本,运维成本、人力成本占了很大一块。一款好的产品,应该是部署简单、运行稳定、运维省心,买回来就能安安稳稳用,不用天天围着它转。TimechoAI在这一点上,确实做得很不错。

3.3 一套模型,解决好几个业务的问题

做技术架构的人都喜欢复用,一套东西能解决多个问题,性价比最高,维护起来也省心。TimechoAI这点就很好,它不是只能做某一个特定场景的预测,而是通用的时序大模型,各行各业的时序数据基本都能处理。

就拿我们来说,一开始只是想用来做管网压力预测和漏损检测。结果用起来之后发现,好多业务线都能用得上,一套系统,好几个部门抢着用。

首先是供水调度部门,用得最多。除了压力预测,他们还用来做供水量预测、泵站能耗预测,根据预测结果优化调度方案,节能降耗。算下来,一年光电费就能省几十万,效果很明显。

然后是水厂那边,用来做水质预测。根据原水水质、处理工艺、历史数据,预测出厂水的各项水质指标,提前调整工艺参数,保证出水水质稳定。以前都是靠经验调整,现在有了AI预测,更科学、更精准。

还有排水部门,用来做雨量预测和管网液位预测,防汛的时候特别有用。能提前预判哪些地方可能会积水,提前部署防汛力量,减少城市内涝的影响。去年汛期,靠这个提前预警了好几次,效果很不错。

甚至集团的财务部门都来问,能不能用来做水费收入预测、设备故障率预测,用来做预算和资产管理。

你看,就这么一套时序大模型,供水、排水、水厂、财务,好几个业务场景都能用。不用每个场景都单独买一套系统、单独维护,大大降低了采购成本和运维成本,也避免了数据孤岛的问题。

而且它的使用门槛很低,业务人员稍微培训一下,就能自己上传数据、创建预测任务,不用什么都找开发。很多临时的分析需求,业务人员自己就搞定了,不用排期等开发,效率高了很多。

对于中大型企业来说,这种通用型的基础AI能力,其实比单点的AI工具价值大得多。买一套,全公司都能用,各个业务线都能受益,ROI特别高。

3.4 冷启动快

很多传统企业想做智能化改造,但有个很大的痛点:数据少。尤其是一些新建的系统、新上的设备,可能只有几个月、甚至几十天的数据。传统的深度学习模型,数据量少了根本训不起来,效果差得没法用,只能等数据攒够了再说,要等好久。

TimechoAI在这一点上就很友好,它是预训练大模型,已经在海量的时序数据上学到了通用的时序规律,小样本场景下也能有不错的效果。

我们下面有个新建的污水处理厂,刚投产半年,历史数据只有五个多月。一开始我们担心数据太少,预测效果不好,结果用TimechoAI跑出来的结果,准确率完全能满足业务需求,比我们预期的好太多了。

而且它的冷启动特别快。传统的机器学习模型,你得先做数据清洗、特征工程、模型训练、调参,一套流程下来,少说一两个月。TimechoAI就简单多了,数据接进去,配置一下预测目标和周期,直接就能出结果,快的话当天就能上线。

我们做那个污水厂的预测项目,从数据对接到模型上线,前后只用了三天,业务部门都惊了,说以前做个类似的项目,前前后后要折腾一个多月。

这对于中小企业、对于数字化程度不高的传统企业来说,太重要了。不用花大价钱做数据治理,不用等个三五年攒数据,现在有多少数据,现在就能用上AI,快速看到效果,然后再慢慢迭代优化。大大降低了智能化转型的门槛和成本。

而且它还有持续学习的能力,用的时间越长,数据积累得越多,模型就会越准。不是说上线了就一成不变了,它会自动根据新的数据优化模型,越用越好用。

很多人对大模型的印象,就是需要海量数据、需要巨大的算力,一般企业用不起。但TimechoAI这种垂直领域的大模型不一样,它把通用的时序规律都提前学好了,企业只需要拿自己的少量数据去用就行,门槛很低,普通中小企业也能用得起。

四、总结

现在大家都在聊通用大模型,觉得大模型就要什么都能干。但实际上,在工业场景、行业场景里,垂直大模型才是真的能落地、能产生价值的。就像TimechoAI,它不跟你聊聊天生成、不跟你聊多模态,就专注时序数据这一件事,把预测、检测、补全这些核心功能做到极致,放到业务里就能直接产生价值,帮企业省钱、提效。

本来只是为了过等保、满足信创要求才换的TimechoAI,结果用下来发现,预测精度更高了、功能更丰富了、运维更省心了,还帮我们发现了很多之前发现不了的管网漏损,实实在在地创造了经济效益。这才是信创真正的意义——不是为了国产而国产,是借着国产化的机会,实现技术升级和业务升级。

Logo

汇聚全球AI编程工具,助力开发者即刻编程。

更多推荐