Liderzy opinii

Jak AI napędza SOC przyszłości

mm
Dodaj Unite.AI do preferowanych źródeł w Google
A professional security analyst working in a modern, high-tech Security Operations Center (SOC) with multiple monitors displaying AI-driven data visualizations and neural network interfaces.

Tradycyjne Centrum Operacji Bezpieczeństwa (SOC) przechodzi znaczącą transformację, głównie napędzaną przez integrację sztucznej inteligencji. Niemal 90% organizacji wykorzystuje obecnie technologie AI, z znaczącym zastosowaniem w wykrywaniu zagrożeń, reagowaniu na nie i odzyskiwaniu po incydentach. Jednak tylko 27% z nich w pełni zautomatyzowało wykrywanie zagrożeń, co wskazuje na lukę w pełnym wykorzystaniu potencjału AI. Aby nadążyć za tymi zmianami, liderzy ds. bezpieczeństwa muszą strategicznie wykorzystywać AI do budowy SOC przyszłości.

Jak AI uzupełnia zespoły SOC i integruje obciążenia

AI może pomóc analitykom bezpieczeństwa w przedefiniowaniu swoich ról i umożliwić im skupienie się na bardziej wartościowych, strategicznych inicjatywach. Obrońcy mogą przestawić się z ciągłego trybu reaktywnego na pracę, która redukuje ryzyko i podnosi wartość operacji bezpieczeństwa w firmie.

Często rozmawiamy o produktach w SOC, takich jak Zarządzanie Informacjami i Zdarzeniami Bezpieczeństwa (SIEM), Orkiestracja i Automatyczna Reakcja Bezpieczeństwa (SOAR) oraz Analiza Zachowania Użytkowników i Jednostek (UEBA), które są podstawowymi składnikami operacji SOC. Czasami są one słabo połączone w procesach, co skutkuje trudnościami w interoperacyjności i niepotrzebnym obciążeniem analityków. Jednak nowoczesne rozmowy koncentrują się na możliwościach, a nie na produktach, zwłaszcza że AI pomaga redukować zmęczenie wynikające z przełączania się między narzędziami, działając jako łącznik.

AI nie ogranicza się do łączenia istniejących narzędzi; jest także znaczącym usprawnieniem produktywności. Może współtworzyć podręczniki z analitykiem, oszczędzając mu podstawowej pracy przy tworzeniu kolejnej automatycznej odpowiedzi od podstaw. AI może również podsumować incydent, wyciągając najważniejsze informacje z przedstawionych danych i dając analitykowi wczesny start w briefingu.

Gdy zespoły SOC wykorzystują agenty AI w swoich procesach, korzystają z jeszcze szybszego ograniczania, zwiększonej odpowiedzi, dodatkowych możliwości i zmniejszonej ręcznej pracy. Na przykład, agenci AI, którzy mogą automatycznie triage i usunąć fałszywe pozytywy, dają analitykom przewagę, gdy pracują nad kolejką biletów. Ale to nie tylko kwestia wydajności czy produktywności; AI może wprowadzić nowe możliwości do SOC, które wcześniej były zewnętrznymi narzędziami. Na przykład, inżynieria odwrotna, gdzie AI może ustalić, jak działa konkretny malware, aby dać zespołom bezpieczeństwa zrozumienie tego, co mogło się wydarzyć podczas ataku. Te narzędzia mogą również przeprowadzać bardziej dogłębne analizy niż automatyzacja podczas śledztwa, zapewniając, że wiele tej przygotowawczej pracy jest wykonanej przed tym, jak analityk przeanalizuje incydent.

Korzystanie z tych narzędzi AI stanie się niezwykle ważne dla SOC, ponieważ aktorzy zagrożeń korzystają z AI, a tempo gry kot i mysz przyspiesza.

Korzyści z SOC zasilanego przez AI

Gdy zespoły SOC spędzają cały swój czas na reagowaniu na alerty lub rozwiązywaniu incydentów, nie mają czasu, aby przyczyniać się do strategicznych programów, które napędzają wydajność w SOC. Jest to szkodliwe dla biznesu, ponieważ odporność systemów cyfrowych ma bezpośredni wpływ na zyskowność.

AI otwiera nową możliwość uwolnienia czasu, podobnie jak automatyzacja wcześniej. Umożliwia to zespołom SOC skupienie się na strategicznych, proaktywnych inicjatywach, które napędzają wzrost biznesu, redukując liczbę incydentów i tworząc więcej możliwości dla dalszych inwestycji.

Ponadto, AI poprawi jakość odpowiedzi i pomoże zespołom reagować szybciej. Ponieważ atakujący coraz częściej wykorzystują AI do przyspieszania i skalowania ataków, niezwykle ważne jest, aby nowoczesne SOC posiadały podobne możliwości.

Tworzenie SOC zasilanego przez AI

Aby utworzyć SOC zasilany przez AI, liderzy ds. bezpieczeństwa muszą najpierw przeanalizować bieżące praktyki SOC, aby zidentyfikować zadania, które wymagają największego nakładu pracy ręcznej, a następnie przyspieszyć te zadania za pomocą AI. Typowe punkty startowe obejmują:

Tworzenie i zarządzanie wykryciami: Wiele SOC już korzysta z wykryć napisanych przez dostawców i dostosowuje je do swoich specyficznych potrzeb. AI może dalej udoskonalić ten proces, współtworząc i tworząc nowe wykrycia. Poza samym tworzeniem nowych wykryć, AI może również ulżyć analitykom od ciężaru zarządzania cyklem życia wykryć. Gdy wykrycie przestaje wyzwalać alerty lub staje się zbyt głośne, AI może zidentyfikować problem i zaproponować ulepszenia, aby poprawić jakość wykrycia. Na przykład, podobnie jak Netflix proponuje filmy, AI może napędzać silnik rekomendacji wykryć, który określa, które wykrycia oferują najlepszą ochronę, opartą na Twoich danych i zagrożeniach, których doświadczasz.

Interpretowanie wyników: AI może dać analitykom przewagę, podsumowując i podkreślając najważniejsze informacje z alertów. Ponadto, automatyczne wzbogacanie, które oszczędza czas i zapobiega powtarzalnym, męczącym zadaniom, AI może zidentyfikować ważne szczegóły i zaproponować najbardziej prawdopodobne następne kroki. Pozwala to analitykom zachować kontrolę, oszczędzając cenne minuty na każde śledztwo.

Prowadzenie śledztw: Dla SOC, współpracujące śledztwo potencjalnych zagrożeń nie jest tylko funkcją, ale rdzeniem misji. Skuteczne śledztwa opierają się na posiadaniu jakościowych danych, aby zastosować odpowiednie analizy i podjąć poinformowane decyzje. Chociaż to może brzmieć podstawowo, osiągnięcie takiego przepływu pracy we wszystkich obszarach biznesu jest niespodziewanie wyzwaniem. AI może udoskonalić możliwości śledcze SOC, samodzielnie obsługując części śledztwa, takie jak analiza próbek malware, lub przyspieszając istniejące metody, takie jak wydajne wyszukiwanie podobnych wzorców malwersatywnych w innych zasobach. Zdejmowanie tych zadań z przeciążonych analityków zwiększa możliwości zespołu i pozwala im skupić się na złożonej analizie, śledztwie i usuwaniu problemów.

Wystawianie raportów ze śledztw: Raporty ze śledztw są często nudne i czasochłonne, ale są niezbędne dla wiedzy korporacyjnej, historycznych zapisów i zgodności. Gdy są wysokiej jakości, mogą nawet służyć jako cenna źródło danych dla AI, ujawniając typowe wzorce i trendy w usuwaniu problemów w SOC. Jednak pisanie ich jest zwykle długie, pracochłonne i nudne. To jest miejsce, gdzie AI może błyszczeć: może szybko zgromadzić informacje i stworzyć kompleksowe raporty. Czy to glamour? Może nie. Ale oszczędza 15-20 minut na każde śledztwo; czas, który szybko się sumuje.

Tworzenie podręczników: Podręczniki automatyzują przepływy pracy bezpieczeństwa, pozwalając analitykom bezpieczeństwa spędzać więcej czasu na badaniu zagrożeń. Dają one znaczące korzyści w postaci oszczędności czasu, jakości odpowiedzi i spójności. Dodatkowo, podręczniki służą jako jasna dokumentacja odpowiednich reakcji na określone sytuacje, co jest znaczącą zaletą dla zespołów zgodności! Jednak tworzenie skutecznych podręczników wymaga czasu i doskonalenia, aby upewnić się, że uruchamiają się one odpowiednio w odpowiednich sytuacjach. Analitycy często stoją pod takim ciśnieniem czasowym, że trudno im rozwijać te zasoby od podstaw. Ponownie, AI może pomóc przyspieszyć ten proces, generując i współtworząc podręczniki, umożliwiając analitykom uniknięcie rozpoczynania od zera.

Ustanawianie przyszłościowego SOC

Wykorzystanie AI da Twojemu SOC znaczącą przewagę, uwolniąc cenny czas na rozwój strategii bezpieczeństwa i pozostanie przygotowanym na to, co przyjdzie. Im bardziej zwiększa się złożoność, w tym ataki napędzane przez AI, ukierunkowane zagrożenia wewnętrzne i ewoluujące przepisy bezpieczeństwa cybernetycznego, tym trudniej jest pozostać na czele. Jednak SOC przyszłości nie jest tylko o byciu gotowym do bitwy; jest to budowanie trwałej odporności, umożliwianie agilności organizacyjnej i wzmacnianie dolnej linii Twojego biznesu i reputacji.

Kirsty Paine (ona/ona) jest Strategicznym Doradcą w dziedzinie Technologii i Innowacji dla regionu EMEA Splunk, gdzie zapewnia przywództwo techniczne dla strategicznych klientów. Jako doświadczony technolog, strateg i specjalista ds. bezpieczeństwa, rozwija się w rozumieniu trudnych problemów i znajdowaniu kreatywnych rozwiązań.