Lãnh đạo tư tưởng
Làm thế nào AI thúc đẩy SOC của tương lai

Trung tâm vận hành bảo mật (SOC) truyền thống đang trải qua một sự thay đổi lớn, chủ yếu được thúc đẩy bởi tích hợp AI. Gần 90% tổ chức hiện sử dụng công nghệ AI, với ứng dụng đáng kể trong phát hiện mối đe dọa, phản hồi và phục hồi sự cố. Tuy nhiên, chỉ 27% đã tự động hóa hoàn toàn việc phát hiện mối đe dọa, cho thấy một khoảng trống trong việc tận dụng tối đa tiềm năng của AI. Để theo kịp, các nhà lãnh đạo bảo mật phải tận dụng chiến lược AI để xây dựng SOC của tương lai.
Làm thế nào AI tăng cường đội SOC và tích hợp công việc
AI có thể giúp các nhà phân tích bảo mật định nghĩa lại vai trò của họ và trao quyền cho họ tập trung vào các sáng kiến chiến lược có giá trị cao hơn. Những người bảo vệ có thể chuyển từ chế độ phản ứng liên tục sang công việc giảm thiểu rủi ro và tăng giá trị của các hoạt động bảo mật trong kinh doanh.
Chúng ta đã thường xuyên thảo luận về các sản phẩm trong SOC, chẳng hạn như Quản lý thông tin và sự kiện bảo mật (SIEM), Tự động hóa và Phản hồi bảo mật (SOAR) và Phân tích hành vi người dùng và thực thể (UEBA) là các thành phần cốt lõi của hoạt động SOC. Những thứ này đôi khi được kết nối kém trong các quy trình làm việc, dẫn đến khó khăn trong khả năng tương tác và gánh nặng tinh thần không cần thiết cho các nhà phân tích. Tuy nhiên, các cuộc trò chuyện hiện đại hiện tập trung vào khả năng hơn là sản phẩm, đặc biệt là khi AI đang giúp giảm mệt mỏi khi chuyển đổi bằng cách hoạt động như một mô liên kết.
AI không chỉ dừng lại ở việc kết nối các công cụ hiện có; nó cũng là một công cụ tăng cường năng suất lớn. Nó có thể cùng viết các cuốn sách chơi với một nhà phân tích, tiết kiệm cho họ công việc cơ bản của việc tạo ra một phản hồi tự động từ đầu. AI cũng có thể tóm tắt một sự cố, rút ra thông tin quan trọng nhất từ những gì được trình bày và đưa cho nhà phân tích một khởi đầu sớm.
Khi các đội SOC tận dụng các tác nhân AI trong quy trình làm việc của họ, họ sẽ được hưởng lợi từ việc cô lập nhanh hơn, phản hồi quy mô, khả năng bổ sung và giảm công việc thủ công. Ví dụ, các tác nhân AI có thể tự động phân loại và loại bỏ các cảnh báo sai, giúp các nhà phân tích có một khởi đầu khi làm việc trong hàng đợi vé. Nhưng điều đó không chỉ là về hiệu quả hoặc năng suất; AI có thể mang lại các khả năng mới vào SOC mà trước đây đã được các công cụ bên ngoài thực hiện. Ví dụ, kỹ thuật đảo ngược, nơi AI có thể tìm ra cách một loại malware cụ thể hoạt động để đưa cho các đội bảo mật sự hiểu biết về những gì có thể đã xảy ra trong một cuộc tấn công. Những công cụ này cũng có thể thực hiện phân tích sâu hơn so với tự động hóa trong quá trình điều tra, đảm bảo rằng hầu hết công việc chuẩn bị được hoàn thành trước khi nhà phân tích xem xét một sự cố.
Sử dụng những công cụ AI này sẽ trở nên quan trọng đối với SOC khi các tác nhân đe dọa tận dụng AI, và tốc độ của trò chơi mèo và chuột tăng tốc.
Lợi ích của SOC được hỗ trợ bởi AI
Khi các đội SOC dành tất cả thời gian để phản hồi các cảnh báo hoặc giải quyết sự cố, họ không có thời gian để đóng góp vào các chương trình chiến lược thúc đẩy hiệu quả trong SOC. Điều này có hại cho kinh doanh, vì sự bền bỉ của hệ thống kỹ thuật số ảnh hưởng trực tiếp đến lợi nhuận.
AI mở ra một bước tiến quan trọng trong việc giải phóng thời gian, giống như tự động hóa trước đây. Điều này cho phép các đội SOC tập trung vào các sáng kiến chiến lược, chủ động thúc đẩy sự phát triển của kinh doanh, giảm khối lượng sự cố và tạo ra nhiều khả năng hơn cho đầu tư thêm.
Ngoài việc giải phóng thời gian cho các đội SOC, AI sẽ nâng cao chất lượng phản hồi và giúp các đội phản hồi nhanh hơn. Khi các kẻ tấn công ngày càng sử dụng AI để tăng tốc và mở rộng các cuộc tấn công, điều quan trọng là các SOC hiện đại phải áp dụng các khả năng tương tự.
Phát triển SOC được hỗ trợ bởi AI
Để thiết lập một SOC được hỗ trợ bởi AI, các nhà lãnh đạo an ninh mạng phải phân tích các hoạt động SOC hiện tại để xác định các nhiệm vụ đòi hỏi nhiều công việc thủ công nhất và sau đó tăng tốc các nhiệm vụ đó với AI. Các điểm khởi đầu phổ biến bao gồm:
Tạo và quản lý phát hiện: Nhiều SOC đã tận dụng các phát hiện được viết bởi nhà cung cấp và tinh chỉnh chúng để đáp ứng nhu cầu cụ thể của họ. AI có thể nâng cao quá trình này hơn nữa bằng cách cùng tạo và viết các phát hiện mới. Ngoài việc tạo và viết các phát hiện mới, AI cũng có thể giảm bớt gánh nặng cho các nhà phân tích bằng cách quản lý vòng đời phát hiện. Khi một phát hiện ngừng kích hoạt hoặc trở nên quá ồn ào, AI có thể xác định vấn đề và đề xuất các cải tiến để nâng cao độ tin cậy của phát hiện. Ví dụ, giống như Netflix đề xuất phim, AI có thể cung cấp một công cụ đề xuất phát hiện giúp xác định các phát hiện mang lại phạm vi bảo vệ tốt nhất, dựa trên dữ liệu và các mối đe dọa mà bạn phải đối mặt.
Diễn giải kết quả: AI có thể đưa cho các nhà phân tích một khởi đầu bằng cách tóm tắt và nhấn mạnh thông tin chính từ các cảnh báo. Ngoài việc làm giàu tự động, giúp tiết kiệm thời gian và ngăn chặn các nhiệm vụ nhàm chán, AI có thể xác định các chi tiết quan trọng và đề xuất các bước tiếp theo có thể. Điều này cho phép các nhà phân tích giữ quyền kiểm soát trong khi tiết kiệm những phút quý giá cho mỗi cuộc điều tra.
Chạy điều tra: Đối với một SOC, điều tra hợp tác về các mối đe dọa tiềm năng không chỉ là một chức năng, mà là nhiệm vụ cốt lõi. Các cuộc điều tra hiệu quả phụ thuộc vào việc có dữ liệu chất lượng để áp dụng phân tích phù hợp và đưa ra quyết định sáng suốt. Mặc dù điều này có vẻ cơ bản, nhưng việc đạt được quy trình làm việc như vậy trên tất cả các lĩnh vực kinh doanh lại vô cùng thách thức. AI có thể nâng cao khả năng điều tra của SOC bằng cách tự động xử lý các phần của một cuộc điều tra, chẳng hạn như phân tích mẫu malware, hoặc tăng tốc các phương pháp hiện có, chẳng hạn như tìm kiếm hiệu quả các mẫu độc hại tương tự trong các tài sản khác. Việc chuyển giao các nhiệm vụ này từ các nhà phân tích quá tải sang AI giúp tăng cường khả năng của đội và cho phép họ tập trung vào phân tích, điều tra và khắc phục phức tạp.
Soạn thảo báo cáo điều tra: Các báo cáo điều tra thường rất tốn thời gian và nhàm chán, nhưng chúng là điều cần thiết cho kiến thức doanh nghiệp, hồ sơ lịch sử và tuân thủ. Khi có chất lượng cao, những báo cáo này thậm chí có thể phục vụ như một nguồn dữ liệu có giá trị cho AI, tiết lộ các mẫu và xu hướng khắc phục phổ biến trong SOC. Tuy nhiên, việc viết chúng thường mất nhiều thời gian, tốn công và nhàm chán. Đây là nơi AI có thể tỏa sáng: nó có thể nhanh chóng thu thập thông tin và tạo ra các báo cáo toàn diện. Có phải nó rất hấp dẫn? Có thể không. Nhưng nó tiết kiệm 15-20 phút cho mỗi cuộc điều tra; thời gian nhanh chóng tích lũy.
Soạn thảo các cuốn sách chơi: Các cuốn sách chơi tự động hóa các quy trình bảo mật, cho phép các nhà phân tích bảo mật dành nhiều thời gian hơn để điều tra các mối đe dọa. Chúng mang lại những lợi ích đáng kể về tiết kiệm thời gian, chất lượng phản hồi và tính nhất quán. Ngoài ra, các cuốn sách chơi phục vụ như một tài liệu rõ ràng về các phản hồi chính xác cho các kịch bản cụ thể, một lợi thế quý giá cho các đội tuân thủ! Tuy nhiên, việc tạo ra các cuốn sách chơi hiệu quả đòi hỏi thời gian và tinh chỉnh để đảm bảo chúng được kích hoạt một cách phù hợp trong các tình huống liên quan. Các nhà phân tích thường phải đối mặt với áp lực thời gian đến mức khó phát triển những tài nguyên này từ đầu. Một lần nữa, AI có thể giúp tăng tốc quá trình này bằng cách tạo và cùng viết các cuốn sách chơi, cho phép các nhà phân tích tránh bắt đầu từ một trang giấy trắng.
Thiết lập SOC sẵn sàng cho tương lai
Sử dụng AI sẽ mang lại cho SOC của bạn một lợi thế đáng kể, giải phóng thời gian quý giá để phát triển chiến lược bảo mật và duy trì sự sẵn sàng cho bất cứ điều gì phía trước. Khi sự phức tạp tăng lên, bao gồm cả các cuộc tấn công được thúc đẩy bởi AI, mối đe dọa từ bên trong và các quy định bảo mật mạng ngày càng phát triển, việc duy trì lợi thế cạnh tranh ngày càng khó khăn. Tuy nhiên, SOC tương lai không chỉ là về việc sẵn sàng cho trận chiến; nó là về việc xây dựng sự bền bỉ lâu dài, cho phép sự linh hoạt của tổ chức và tăng cường lợi nhuận và danh tiếng của doanh nghiệp.












