ผู้นำทางความคิด

AI เป็นตัวขับเคลื่อน SOC ของอนาคต

mm
เพิ่ม Unite.AI ลงในแหล่งข้อมูลที่คุณต้องการบน Google
A professional security analyst working in a modern, high-tech Security Operations Center (SOC) with multiple monitors displaying AI-driven data visualizations and neural network interfaces.

Security Operations Center (SOC) แบบดั้งเดิมกำลังเปลี่ยนแปลงไปอย่างมาก โดยขับเคลื่อนโดยการรวม AI เกือบ 90% ขององค์กรใช้เทคโนโลยี AI โดยมีการใช้งานที่สำคัญในด้านการตรวจจับภัยคุกคาม การตอบสนอง และการฟื้นตัวจากเหตุการณ์ อย่างไรก็ตาม มีเพียง 27% ที่มีการตรวจจับภัยคุกคามแบบอัตโนมัติเต็มรูปแบบ ซึ่งบ่งชี้ถึงช่องว่างในการใช้ประโยชน์จาก AI อย่างเต็มที่ เพื่อรักษาความเร็ว security leaders ต้องใช้ AI อย่างมีกลยุทธ์เพื่อสร้าง SOC ของอนาคต

วิธีการที่ AI เพิ่มประสิทธิภาพทีม SOC และรวมงาน

AI สามารถช่วยให้นักวิเคราะห์ความปลอดภัย重新กำหนดบทบาทของตนเองและเพิ่มศักยภาพให้กับพวกเขาในการมุ่งเน้นไปที่การดำเนินการที่มีคุณค่าสูงและเชิงกลยุทธ์ ผู้ป้องกันสามารถเปลี่ยนจากการทำงานในโหมดตอบสนองอย่างต่อเนื่องไปสู่การทำงานที่ลดความเสี่ยงและเพิ่มคุณค่าของการดำเนินงานด้านความปลอดภัยในธุรกิจ

เรามักจะพูดถึงผลิตภัณฑ์ใน SOC เช่น Security Information and Event Management (SIEM), Security Orchestration and Automated Response (SOAR) และ User and Entity Behavior Analytics (UEBA) เป็นส่วนประกอบหลักของการดำเนินงาน SOC ผลิตภัณฑ์เหล่านี้มักจะถูกเชื่อมต่อเข้าด้วยกันในกระบวนการทำงาน แต่บางครั้งการเชื่อมต่อเหล่านี้ก็ไม่ดีนัก ทำให้เกิดปัญหาในการทำงานร่วมกันและความเหนื่อยล้าทางจิตใจสำหรับนักวิเคราะห์ อย่างไรก็ตาม การสนทนาในยุคใหม่เน้นไปที่ความสามารถมากกว่าผลิตภัณฑ์ โดยเฉพาะอย่างยิ่งเมื่อ AI ช่วยลดความเหนื่อยล้าในการเปลี่ยนระหว่างเครื่องมือต่างๆ โดยการทำงานเป็นเนื้อเยื่อเชื่อมต่อ

AI ไม่หยุดเพียงแค่การเชื่อมต่อเครื่องมือที่มีอยู่เท่านั้น แต่ยังช่วยเพิ่มประสิทธิภาพการทำงานอีกด้วย AI สามารถช่วยให้นักวิเคราะห์สร้าง playbook ได้อย่างง่ายดายโดยการช่วยเหลือในการสร้างการตอบสนองอัตโนมัติจากศูนย์ AI ยังสามารถสรุปเหตุการณ์และดึงข้อมูลที่สำคัญออกมาเพื่อให้นักวิเคราะห์ได้รับข้อมูลที่จำเป็นในการสืบสวน

เมื่อทีม SOC ใช้เอเย่นต์ AI ในกระบวนการทำงาน พวกเขาจะได้รับประโยชน์จากความเร็วในการควบคุม การตอบสนองที่เพิ่มขึ้น ความสามารถที่เพิ่มขึ้น และการลดงานที่ต้องทำด้วยมือ ตัวอย่างเช่น เอเย่นต์ AI ที่สามารถจัดลำดับความสำคัญและกำจัดผลลัพธ์เท็จให้กับนักวิเคราะห์ในการทำงานผ่านคิวของตั๋ว แต่ไม่ใช่แค่เรื่องของประสิทธิภาพหรือผลผลิตเท่านั้น AI ยังสามารถนำความสามารถใหม่ๆ เข้ามาใน SOC ที่เคยต้องอาศัยเครื่องมือภายนอก เช่น การวิเคราะห์แบบย้อนกลับ ซึ่ง AI สามารถเข้าใจว่ามาเลเวアทำงานอย่างไรเพื่อให้_teams ความปลอดภัยเข้าใจสิ่งที่เกิดขึ้นในการโจมตี

การเข้าถึงเครื่องมือ AI เหล่านี้จะกลายเป็นสิ่งจำเป็นสำหรับ SOC ในอนาคต เนื่องจากผู้โจมตีใช้ AI และเกมของแมวและหนูเร็วขึ้น

ประโยชน์ของ SOC ที่มีพลังงานจาก AI

เมื่อทีม SOC ใช้เวลาทั้งหมดในการตอบสนองต่อการแจ้งเตือนหรือแก้ไขเหตุการณ์ พวกเขาจะไม่มีเวลาในการมีส่วนร่วมในการดำเนินธุรกิจเชิงกลยุทธ์ที่ขับเคลื่อนประสิทธิภาพใน SOC สิ่งนี้เป็นอันตรายต่อธุรกิจ เนื่องจากความทนทานของระบบดิจิทัลส่งผลกระทบต่อความสามารถในการทำกำไรโดยตรง

AI เปิดโอกาสให้เกิดการเปลี่ยนแปลงที่สำคัญในการปลดปล่อยเวลา เช่นเดียวกับการอัตโนมัติก่อนหน้านี้ สิ่งนี้ช่วยให้ทีม SOC มุ่งเน้นไปที่การดำเนินการที่เชิงกลยุทธ์และเชิงรุก ซึ่งขับเคลื่อนการเติบโตของธุรกิจ ลดปริมาณเหตุการณ์ และสร้างความสามารถในการลงทุนเพิ่มเติม

除了การปลดปล่อยเวลาให้กับทีม SOC AI ยังจะเพิ่มคุณภาพของการตอบสนองและช่วยให้ทีมตอบสนองได้เร็วขึ้น เมื่อผู้โจมตีใช้ AI เพื่อเร่งและขยายการโจมตีของตน SOC ในยุคใหม่จะต้องใช้ความสามารถที่คล้ายกัน

การสร้าง SOC ที่มีพลังงานจาก AI

เพื่อสร้าง SOC ที่มีพลังงานจาก AI ผู้นำด้านความปลอดภัยจะต้องวิเคราะห์แนวปฏิบัติ SOC ปัจจุบันเพื่อระบุงานที่ต้องใช้ความพยายามด้วยมือมากที่สุด แล้วเร่งการทำงานเหล่านั้นด้วย AI จุดเริ่มต้นที่พบบ่อย ได้แก่

การสร้างและจัดการการตรวจจับ: SOC หลายแห่งใช้การตรวจจับที่เขียนโดยผู้ขายและปรับให้เหมาะสมตามความต้องการเฉพาะของตน AI สามารถเพิ่มประสิทธิภาพการทำงานนี้โดยการสร้างและเขียนการตรวจจับใหม่ นอกเหนือจากการสร้างและเขียนการตรวจจับ AI ยังสามารถช่วยให้นักวิเคราะห์ลดภาระในการจัดการชีวิตการตรวจจับ เมื่อการตรวจจับหยุดทำงานหรือมีเสียงรบกวน AI สามารถระบุปัญหาและแนะนำการปรับปรุงเพื่อเพิ่มความถูกต้องของการตรวจจับ ตัวอย่างเช่น AI สามารถขับเคลื่อนเครื่องมือแนะนำการตรวจจับที่กำหนดการตรวจจับที่ดีที่สุดตามข้อมูลและภัยคุกคามที่คุณเผชิญ

การวิเคราะห์ผลการตรวจสอบ: AI สามารถให้นักวิเคราะห์ได้เริ่มต้นด้วยการสรุปและเน้นข้อมูลที่สำคัญจากการแจ้งเตือน นอกเหนือจากการเพิ่มคุณค่าแบบอัตโนมัติซึ่งช่วยประหยัดเวลาและป้องกันงานที่ซ้ำซ้อนและเหนื่อยล้า AI สามารถระบุรายละเอียดที่สำคัญและแนะนำขั้นตอนต่อไปที่น่าจะเป็นไปได้ สิ่งนี้ช่วยให้นักวิเคราะห์สามารถควบคุมการตรวจสอบได้ขณะประหยัดเวลาในการสืบสวน

การดำเนินการสอบสวน: สำหรับ SOC การสอบสวนร่วมกันของภัยคุกคามที่อาจเกิดขึ้นไม่ใช่แค่หน้าที่ แต่เป็นภารกิจหลัก การสอบสวนที่มีประสิทธิภาพต้องอาศัยข้อมูลคุณภาพดีในการใช้วิเคราะห์ที่ถูกต้องและตัดสินใจอย่างมีข้อมูล แม้ว่าสิ่งนี้อาจดูพื้นฐาน แต่การบรรลุกระบวนการทำงานนี้ทั่วทั้งพื้นที่ธุรกิจนั้นเป็นเรื่องที่ท้าทาย AI สามารถเพิ่มความสามารถในการสอบสวนของ SOC โดยการดำเนินการที่เป็นอิสระบางส่วน เช่น การวิเคราะห์ตัวอย่างมาเลเวア หรือเร่งกระบวนการที่มีอยู่ เช่น การค้นหารูปแบบที่เป็นอันตรายในทรัพย์สินอื่นๆ การโหลดงานเหล่านี้ออกจากนักวิเคราะห์ที่มีภาระงานมากจะเพิ่มความสามารถของทีมและช่วยให้พวกเขามุ่งเน้นไปที่การวิเคราะห์ที่ซับซ้อน การสอบสวน และการแก้ไข

การเขียนรายงานการสอบสวน: รายงานการสอบสวนมักจะน่าเบื่อและใช้เวลานาน แต่จำเป็นต่อความรู้ขององค์กร บันทึกทางประวัติศาสตร์ และการปฏิบัติตามกฎระเบียบ เมื่อมีคุณภาพ รายงานเหล่านี้สามารถใช้เป็นแหล่งข้อมูลที่มีคุณค่าสำหรับ AI ได้ โดยการเปิดเผยรูปแบบและแนวโน้มการแก้ไขที่พบบ่อยภายใน SOC อย่างไรก็ตาม การเขียนรายงานเหล่านี้มักจะใช้เวลานานและซ้ำซ้อน นี่คือที่ที่ AI สามารถสร้างความแตกต่างได้: AI สามารถรวบรวมข้อมูลและสร้างรายงานที่ครอบคลุมได้อย่างรวดเร็ว ไม่ใช่เรื่องที่หรูหรา แต่ช่วยประหยัดเวลา 15-20 นาทีต่อการสอบสวน ซึ่งเป็นเวลาที่เพิ่มขึ้นอย่างรวดเร็ว

การสร้าง playbook: Playbook อัตโนมัติกระบวนการทำงานด้านความปลอดภัย ช่วยให้นักวิเคราะห์ใช้เวลามากขึ้นในการสอบสวนภัยคุกคาม พวกเขามอบผลประโยชน์ที่สำคัญในด้านการประหยัดเวลา คุณภาพของการตอบสนอง และความสม่ำเสมอ นอกจากนี้ playbook ยังเป็นเอกสารที่ชัดเจนเกี่ยวกับการตอบสนองที่ถูกต้องสำหรับสถานการณ์เฉพาะ ซึ่งเป็นข้อได้เปรียบที่มีคุณค่าสำหรับทีมการปฏิบัติตามกฎระเบียบ อย่างไรก็ตาม การสร้าง playbook ที่มีประสิทธิผลต้องใช้เวลาและความปรับแต่งเพื่อให้แน่ใจว่าพวกมันจะทำงานได้อย่างเหมาะสมในสถานการณ์ที่เกี่ยวข้อง นักวิเคราะห์มักจะเผชิญกับความกดดันด้านเวลา ดังนั้นจึงยากที่จะพัฒนาแหล่งข้อมูลเหล่านี้จากศูนย์ AI สามารถช่วยเร่งกระบวนการนี้ได้โดยการสร้างและเขียน playbook ร่วมกับนักวิเคราะห์ ช่วยให้พวกเขาหลีกเลี่ยงการเริ่มต้นจากกระดาษเปล่า

การสร้าง SOC ที่พร้อมสำหรับอนาคต

การใช้ AI จะทำให้ SOC ของคุณมีความได้เปรียบอย่างมาก โดยปลดปล่อยเวลามีค่าในการพัฒนาแผนความปลอดภัยและเตรียมพร้อมสำหรับสิ่งที่จะเกิดขึ้นต่อไป เมื่อความซับซ้อนเพิ่มขึ้น รวมถึงการโจมตีด้วย AI การโจมตีจากภายในที่มุ่งเป้า และการเปลี่ยนแปลงกฎระเบียบด้านความปลอดภัยของไซเบอร์ การอยู่ข้างหน้าเป็นเรื่องที่ท้าทายกว่าเดิม อย่างไรก็ตาม SOC ในอนาคตไม่ใช่แค่เรื่องของการเตรียมพร้อมสำหรับการรบ แต่เป็นการสร้างความทนทานที่ยั่งยืน การเพิ่มความยืดหยุ่นขององค์กร และการเสริมสร้างความแข็งแกร่งของธุรกิจและชื่อเสียงของคุณ

คีร์สตี้ เพน (เธอ/เธอ) เป็นที่ปรึกษาด้านกลยุทธ์ในด้านเทคโนโลยีและนวัตกรรมสำหรับภูมิภาค EMEA ของ Splunk โดยที่เธอให้ความเป็นผู้นำทางเทคนิคสำหรับบัญชีเชิงกลยุทธ์ ในฐานะนักเทคโนโลยีชำนาญการ นักยุทธศาสตร์ และผู้เชี่ยวชาญด้านความปลอดภัย เธอชอบที่จะเข้าใจปัญหาและหาวิธีแก้ไขที่สร้างสรรค์