Лідери думок

Як штучний інтелект підтримує SOC-команди та інтегрує робочі процеси

mm
Додайте Unite.AI до бажаних джерел у Google
A professional security analyst working in a modern, high-tech Security Operations Center (SOC) with multiple monitors displaying AI-driven data visualizations and neural network interfaces.

Традиційний Центр операцій з безпеки (SOC) переживає значні зміни, головним чином завдяки інтеграції штучного інтелекту. Практично 90% організацій зараз використовують технології штучного інтелекту, з суттєвим застосуванням у виявленні загроз, реагуванні та відновленні після інцидентів. Однак лише 27% мають повністю автоматизоване виявлення загроз, що вказує на розрив у реалізації повного потенціалу штучного інтелекту. Щоб зберегти темп, лідери безпеки повинні стратегічно використовувати штучний інтелект для побудови SOC майбутнього.

Як штучний інтелект підтримує SOC-команди та інтегрує робочі процеси

Штучний інтелект може допомогти аналітикам безпеки переозначити свої ролі та наділити їх можливістю зосередитися на високопріоритетних стратегічних ініціативах. Захисники можуть перейти від постійного реактивного режиму до роботи, яка зменшує ризики та підвищує цінність операцій з безпеки в бізнесі.

Ми часто говорили про продукти в SOC, такі як системи управління інформацією про безпеку та події (SIEM), автоматизована оркестрація безпеки та реакція (SOAR) та аналіз поведінки користувачів та сутностей (UEBA), які є основними компонентами операцій SOC. Іноді ці продукти погано інтегровані в робочі процеси, що призводить до труднощів з інтероперабельністю та зайвої психологічної нагрузки на аналітиків. Однак сучасні розмови зараз зосереджені на можливостях, а не на продуктах, особливо оскільки штучний інтелект допомагає зменшити втому від перемикання, діючи як зв’язуюча тканина.

Штучний інтелект не зупиняється на зв’язуванні існуючих інструментів; він також значно підвищує продуктивність. Він може спільно створювати книги з аналітиком, зберігаючи їм базову роботу з створення ще однієї автоматичної реакції з нуля. Штучний інтелект також може підсумувати інцидент, виділяючи найбільш важливу інформацію з того, що представлено, і даючи аналітику ранній старт у брифінгу.

Коли SOC-команди використовують агентів штучного інтелекту у своїх робочих процесах, вони отримують вигоду від ще швидшого утримання, масштабованої реакції, додаткової можливості та зменшення ручної праці. Наприклад, агенти штучного інтелекту, які можуть автоматично класифікувати та видалити помилкові позитиви, дають аналітикам можливість швидше працювати з чергою тикетів. Але це не тільки питання ефективності чи продуктивності; штучний інтелект може принести нові можливості в SOC, які раніше були зовнішніми інструментами. Наприклад, зворотна інженерія, де штучний інтелект може визначити, як працює певний шкідливий код, щоб дати командам безпеки розуміння того, що могло статися під час атаки. Ці інструменти також можуть проводити більш глибокий аналіз під час розслідування, ніж автоматизація, забезпечуючи виконання більшої частини попередньої роботи до того, як аналітик розгляне інцидент.

Використання цих інструментів штучного інтелекту стане життєво важливим для SOC, оскільки загрозливі актори використовують штучний інтелект, а темп гри “кішка-мышка” прискорюється.

Переваги SOC, підтримуваного штучним інтелектом

Коли SOC-команди витрачають весь свій час на реагування на сповіщення або вирішення інцидентів, у них немає часу для внеску в стратегічні програми, які підвищують ефективність SOC. Це шкідливо для бізнесу, оскільки резистентність цифрових систем безпосередньо впливає на прибутковість.

Штучний інтелект відкриває можливість звільнити час, так само як автоматизація раніше. Це дозволяє SOC-командам зосередитися на стратегічних, проактивних ініціативах, які підвищують зростання бізнесу, зменшують обсяг інцидентів та створюють більше можливостей для подальших інвестицій.

Крім звільнення часу для SOC-команд, штучний інтелект підвищить якість реакції та допоможе командам реагувати швидше. Оскільки атакувальники все частіше використовують штучний інтелект для прискорення та масштабування своїх атак, сучасним SOC необхідно прийняти подібні можливості.

Розробка SOC, підтримуваного штучним інтелектом

Щоб створити SOC, підтримуваний штучним інтелектом, лідери кібербезпеки повинні спочатку проаналізувати поточні практики SOC, щоб визначити завдання, які потребують найбільшої ручної праці, а потім прискорити ці завдання за допомогою штучного інтелекту. Поширені місця початку включають:

Створення та управління виявленням загроз: Багато SOC вже використовують виявлення, написані постачальниками, та налаштовують їх відповідно до своїх конкретних потреб. Штучний інтелект може ще більше вдосконалити цей процес, співстворюючи та авторуючи нові виявлення. Окрім створення та авторування нових виявлень, штучний інтелект також може звільнити аналітиків від тягаря управління життєвим циклом виявлення. Коли виявлення перестає спрацьовувати або стає надто шумним, штучний інтелект може визначити проблему та запропонувати вдосконалення для покращення точності виявлення. Наприклад, так само, як Netflix пропонує фільми, штучний інтелект може потужно підтримувати двигун рекомендацій виявлень, який визначає, які виявлення забезпечують найкраще покриття, залежно від ваших даних та загроз, з якими ви стикаєтеся.

Інтерпретація результатів: Штучний інтелект може дати аналітикам можливість швидше розпочати роботу, підсумовуючи та виділяючи ключову інформацію з сповіщень. Окрім автоматичного збагачення, яке економить час і запобігає повторюваним, виснажливим завданням, штучний інтелект може визначити важливі деталі та запропонувати ймовірні наступні кроки. Це дозволяє аналітикам зберегти контроль, економлячи цінні хвилини на кожному розслідуванні.

Проведення розслідувань: Для SOC колаборативне розслідування потенційних загроз не просто функція, а це ядро місії. Ефективні розслідування залежать від наявності якісних даних для застосування правильної аналітики та прийняття обґрунтованих рішень. Хоча це може звучати базово, досягнення такого робочого процесу по всіх бізнес-областях є несподівано складним. Штучний інтелект може підвищити розслідувальні можливості SOC, автономно обробляючи частини розслідування, такі як аналіз зразків шкідливого коду, або прискорюючи існуючі методи, наприклад, ефективне пошукування подібних шкідливих моделей в інших активах. Виантаження цих завдань з перевантажених аналітиків збільшує потенціал команди та дозволяє їм зосередитися на складному аналізі, розслідуванні та ліквідації.

Написання звітів про розслідування: Звіти про розслідування часто є нудними та часоємними, але вони є важливими для корпоративних знань, історичних записів та дотримання вимог. Коли вони мають високий рівень якості, ці звіти можуть навіть служити цінним джерелом даних для штучного інтелекту, розкриваючи загальні моделі та тенденції ліквідації в SOC. Однак написання їх зазвичай тривале, трудомістке та нудне. Саме тут штучний інтелект може блистать: він може швидко зібрати інформацію та створити повні звіти. Чи є це гламурним? Можливо, ні. Але це економить 15-20 хвилин на кожне розслідування; час, який швидко накопичується.

Створення книг: Книги автоматизують робочі процеси безпеки, дозволяючи аналітикам безпеки витрачати більше часу на розслідування загроз. Вони забезпечують значні вигоди щодо економії часу, якості реакції та послідовності. Крім того, книги служать явною документацією правильних реакцій на конкретні сценарії, цінною перевагою для команд з дотримання вимог! Однак створення ефективних книг потребує часу та вдосконалення, щоб забезпечити їх правильну активацію в відповідних ситуаціях. Аналітикам часто бракує часу, тому складно розробити ці ресурси з нуля. Знову ж таки, штучний інтелект може допомогти прискорити цей процес, генеруючи та співстворюючи книги, дозволяючи аналітикам уникнути початку з чистого аркуша.

Створення майбутнього SOC

Використання штучного інтелекту дасть вашому SOC значну перевагу, звільняючи цінний час для розробки стратегії безпеки та підтримання готовності до будь-чого, що може статися в майбутньому. Оскільки складність зростає, включаючи атаки, підтримувані штучним інтелектом, цільові внутрішні загрози та еволюцію правил кібербезпеки, залишатися попереду стає ще складніше. Однак майбутній SOC не тільки про те, щоб бути готовим до битви; це про будівництво стійкості, яка триває, забезпечення організаційної гнучкості та зміцнення дна та репутації вашого бізнесу.

Kirsty Paine (вона/її) є стратегічним радником з питань технологій та інновацій для регіону EMEA компанії Splunk, де вона надає технічне лідерство для стратегічних рахунків. Як досвідчений технолог, стратег і спеціаліст з безпеки, вона успішно розбирається у складних проблемах і знаходить творчі рішення.