Tankeledere

Hvordan AI driver fremtidens SOC

mm
Legg til Unite.AI blant dine foretrukne kilder på Google
A professional security analyst working in a modern, high-tech Security Operations Center (SOC) with multiple monitors displaying AI-driven data visualizations and neural network interfaces.

Den tradisjonelle Security Operations Center (SOC) gjennomgår en stor forandring, hovedsakelig drevet av AI-integrasjon. Nesten 90% av organisasjonene bruker nå AI-teknologier, med betydelig anvendelse i trusseldeteksjon, respons og hendelsesgjenoppretting. Imidlertid har kun 27% fullstendig automatisert trusseldeteksjon, noe som indikerer et gap i å realisere AIens fulle potensiale. For å holde pace, må sikkerhetsledere strategisk utnytte AI for å bygge fremtidens SOC.

Hvordan AI kompletterer SOC-team og integrerer arbeidsbelastninger

AI kan hjelpe sikkerhetsanalytikere med å omdefinere sine roller og gi dem mulighet til å fokusere på høyere verdi, strategiske initiativer. Forsvarerne kan skifte fra en konstant reaktiv modus til arbeid som reduserer risiko og øker verdien av sikkerhetsoperasjoner i bedriften.

Vi har ofte snakket om produkter i SOC, som Security Information and Event Management (SIEM), Security Orchestration and Automated Response (SOAR) og User and Entity Behavior Analytics (UEBA) er kjernecomponenter i SOC-operasjoner. Disse er noen ganger dårlig sammenføyet i arbeidsflyter, noe som resulterer i en Frankenstein av interoperabilitetsproblemer og unødvendig mental belastning for analytikere. Imidlertid fokuserer moderne samtaler nå på kapasiteter i stedet for produkter, særlig siden AI hjelper til å redusere skifteworket ved å fungere som en koblingsvev.

AI stopper ikke ved å koble eksisterende verktøy sammen; det er også en stor produktivitetsforbedrer. Det kan samarbeide med en analytiker om å skrive spilleregler, noe som sparer dem for den grunnleggende arbeidet med å lage enda en automatisert respons fra scratch. AI kan også sammenfatte en hendelse, trekke ut den mest relevante informasjonen fra hva som presenteres og gi analytikeren en tidlig start på briefing.

Når SOC-teamene utnytter AI-agenter i sine arbeidsflyter, får de fordeler av enda raskere innhegning, skalert respons, ekstra kapasitet og redusert manuell innsats. For eksempel kan AI-agenter som kan auto-triasje og fjerne falske positiver gi analytikere en fordel når de arbeider gjennom en billett-kø. Men det handler ikke bare om effisiens eller produktivitet; AI kan bringe nye kapasiteter inn i SOC som tidligere var outsourcing-verktøy. For eksempel reverse engineering, der AI kan finne ut hvordan en bestemt malware fungerer for å gi sikkerhetsteamene en forståelse av hva som kan ha skjedd i et angrep. Disse verktøyene kan også utføre mer dyptgående analyse enn automatisering under en etterforskning, noe som sikrer at mye av dette forberedende arbeidet er fullført før analytikeren gjennomgår en hendelse.

Tapping inn i disse AI-verktøyene vil bli avgjørende for SOC som trusselaktører utnytter AI, og tempoet i katte- og mus-spillet øker.

Fordelene med et AI-drevet SOC

Når SOC-teamene bruker all sin tid på å respondere på varsler eller håndtere hendelser, har de ingen tid til å bidra til strategiske programmer som driver effektivitet i SOC. Dette er skadelig for bedriften, da digitale systems resiliens direkte påvirker lønnsomheten.

AI åpner opp for en stor forandring i å frigjøre tid, på samme måte som automatisering gjorde tidligere. Dette muliggjør at SOC-teamene kan fokusere på strategiske, proaktive initiativer som driver bedriftsvekst, reduserer hendelsesvolum og skaper mer kapasitet for videre investering.

I tillegg til å frigjøre tid for SOC-teamene, vil AI også forbedre kvaliteten på responsen og hjelpe teamene med å respondere raskere. Ettersom angripere i økende grad bruker AI for å akselerere og skalerer angrep, er det essensielt at moderne SOC-er adopterer lignende kapasiteter.

Utvikling av et AI-drevet SOC

For å etablere et AI-drevet SOC, må sikkerhetsledere først analysere de nåværende SOC-praksisene for å identifisere oppgaver som krever mest manuell innsats og deretter akselerere disse oppgavene med AI. Vanlige startpunkter inkluderer:

Forfattere og håndtering av deteksjoner: Mange SOC-er utnytter allerede leverandørskrevne deteksjoner og finjusterer dem for å møte sine spesifikke behov. AI kan ytterligere forbedre denne prosessen ved å samarbeide om å skrive nye deteksjoner. Forbi å bare skape og skrive nye deteksjoner, kan AI også lettelse for analytikere fra byrden av å håndtere deteksjonslivssyklusen. Når en deteksjon stopper å utløse eller blir for støyende, kan AI identifisere problemet og foreslå forbedringer for å forbedre deteksjonsfideliteten. For eksempel, på samme måte som Netflix foreslår filmer, kan AI drive en deteksjonsanbefaling som bestemmer hvilke deteksjoner som tilbyr best dekning, basert på dine data og truslene du møter.

Tolke funn: AI kan gi analytikere en fordel ved å sammenfatte og høydeppe viktig informasjon fra varsler. I tillegg til automatisk beriking, som sparer tid og forhindrer repetitive, slitende oppgaver, kan AI identifisere viktige detaljer og foreslå sannsynlige neste trinn. Dette tillater at analytikere beholder kontrollen, samtidig som de sparer verdifull tid på hver etterforskning.

Kjøre etterforskninger: For en SOC er samarbeidende etterforskning av potensielle trusler ikke bare en funksjon, men også en kjerneoppdrag. Effektive etterforskninger avhenger av å ha kvalitetsdata for å anvende riktige analyser og gjøre informerte beslutninger. Mens dette kan høres enkelt ut, er det overraskende vanskelig å oppnå en slik arbeidsflyt over alle forretningsområder. AI kan forbedre SOC-s etterforskningsevner ved å håndtere deler av en etterforskning på egen hånd, som å analysere malware-eksempler eller akselerere eksisterende metoder, som effektivt å søke etter lignende skadelige mønster i andre aktiva. Å overføre disse oppgavene fra overbelastede analytikere øker teamkapasiteten og lar dem fokusere på kompleks analyse, etterforskning og avhjelpning.

Utkast til etterforskingsrapporter: Etterforskingsrapporter er ofte kjedelige og tidskrevende, men de er essensielle for korporativ kunnskap, historiske rekorder og overholdelse. Når de er av høy kvalitet, kan disse rapportene også fungere som en verdifull datakilde for AI, som avslører vanlige mønster og avhjelpningstrender innenfor SOC. Imidlertid er å skrive dem vanligvis langt, slitende og kjedelig. Dette er der AI kan skinne: det kan raskt samle informasjon og skape omfattende rapporter. Er det glamorøst? Kanskje ikke. Men det sparer 15-20 minutter per etterforskning; tid som raskt adderer seg.

Forfattere spilleregler: Spilleregler automatiserer sikkerhetsarbeidsflyter, noe som lar sikkerhetsanalytikere bruke mer tid på å etterforske trusler. De tilbyr betydelige fordeler i form av tidssparing, responskvalitet og konsistens. I tillegg fungerer spilleregler som en tydelig dokumentasjon av riktige responser for bestemte scenarier, en verdifull fordel for overholdelses-team! Imidlertid tar det tid og finjustering å utvikle effektive spilleregler for å sikre at de aktiveres riktig i relevante situasjoner. Analytikere møter ofte så store tidspress at det er vanskelig å utvikle disse ressursene fra scratch. Igjen kan AI hjelpe med å akselerere denne prosessen ved å generere og samarbeide om spilleregler, noe som lar analytikere unngå å starte fra en blank side.

Etablering av fremtidens SOC

Utnytting av AI vil gi din SOC en betydelig fordel, frigjøre verdifull tid til å utvikle en sikkerhetsstrategi og forbli forberedt på hva som ligger foran. Ettersom kompleksiteten øker, inkludert AI-drevne angrep, målrettede insider-trusler og utvikling av sikkerhetsreguleringer, er det vanskeligere å holde pace. Imidlertid handler fremtidens SOC ikke bare om å være kampklar; det handler om å bygge en resiliens som varer, å muliggjøre organisatorisk smidighet og å styrke bedriftens bunnlinje og omdømme.

Kirsty Paine (hun/hennes) er en strategisk rådgiver i teknologi og innovasjon for Splunks EMEA-område, der hun gir teknisk ledelse for strategiske kunder. Som en erfaren teknolog, strateg og sikkerhetsspesialist, trives hun på å forstå vanskelige problemer og finne kreative løsninger.