Изкуственият интелект (AI) се превърна в една от определящите технологии на това десетилетие. От здравеопазването и финансите до производството и образованието, организациите все повече разчитат на AI за автоматизиране на повтарящи се задачи, разкриване на скрити модели в големи масиви от данни и подпомагане на по-бързото вземане на решения. Киберсигурността претърпя подобна трансформация. Докато атакуващите използват изкуствен интелект за автоматизиране на кибератаки и ускоряване на откриването на уязвимости, защитниците внедряват AI за подобряване на откриването на заплахи и усъвършенстване на реагирането при инциденти.
Центровете за операции по сигурността (SOC) получават голям обем от предупреждения от крайни устройства, облачни работни натоварвания, мрежови устройства, доставчици на идентификационни данни и бизнес приложения. Въпреки че SIEM и XDR платформите осигуряват видимост в тези среди, анализаторите често прекарват значително време в съпоставяне на предупреждения, търсене в документация и определяне на следващите стъпки от разследването. Изкуственият интелект предлага практически начин за подпомагане на анализаторите, като предоставя контекстуални обяснения, обобщава констатациите и препоръчва действия за отстраняване на уязвимости, вместо да замества човешкия опит.
От съвременните SOC се очаква да откриват и реагират на сложни заплахи, като същевременно обработват милиони събития за сигурност всеки ден. Големият обем от предупреждения допринася за умората на анализаторите и увеличава вероятността критични събития да бъдат пропуснати. Разследванията често изискват превключване между табла за управление, документация, бази данни с уязвимости и потоци от данни за заплахи, преди да се сглоби пълната картина. Тъй като инфраструктурите стават все по-разпределени между локални и облачни среди, поддържането на постоянна ситуационна осведоменост става по-трудно. Работните процеси, подпомагани от AI, помагат за справяне с тези предизвикателства, като намаляват повтарящите се анализи, добавят контекст и ускоряват вземането на решения при разследвания.
Wazuh и изкуствен интелект за усъвършенствани работни процеси в SOC
Wazuh насърчава гъвкавото приемане на AI чрез услугата „Wazuh AI Analyst“, налична в „Wazuh Cloud“, и чрез интеграции с външни доставчици на AI. Организациите могат да се възползват от възможностите на „Wazuh AI Analyst“ в „Wazuh Cloud“ за насоки относно състоянието на сигурността на тяхната среда. Организациите, които внедряват Wazuh самостоятелно, също могат да се възползват от интеграциите на Wazuh с доставчици на AI. Следващите раздели представят по-подробна информация:
Услугата „Wazuh AI Analyst“ е автоматизирана и не изисква намеса. Тя представлява базирана на AI услуга за анализ на сигурността за абонаменти в „Wazuh Cloud“, която обработва вашите данни за сигурност чрез „Amazon Bedrock“ и „Claude“ на „Anthropic“, предоставяйки анализи без необходимост от ръчна конфигурация. Тя периодично изпраща по имейл ключови индикатори, хистограма на защитените крайни устройства, обем на предупрежденията, активни уязвимости и обобщение на състоянието на сигурността с приложен пълен PDF отчет.
Отчетите се генерират по график на вашия абонамент в „Wazuh Cloud“ и се изпращат периодично на регистрирания от вас имейл адрес. Можете също да ги преглеждате от конзолата на „Wazuh Cloud“ на страницата „Environments > AI Reports“.
По отношение на поверителността, данните от абонамента не се споделят с трети страни и не се използват за обучение на AI модели; те се обработват единствено за генериране на вашите отчети, с шифровано предаване, изолирана обработка и без постоянно съхранение. Както при всеки резултат от AI, препоръките имат консултативен характер и трябва да бъдат валидирани спрямо вашите собствени политики, преди да предприемете действия.
Търсене на заплахи и операции по сигурността с външни AI интеграции
Освен „Wazuh AI Analyst“, можете да разширите възможностите на Wazuh с помощта на самостоятелно хостван голям езиков модел (LLM) и външно управлявани AI интеграции, персонализирани според вашите нужди.
Тази интеграция запазва всичко във вашата собствена мрежа. „Ollama“ изпълнява локално на сървъра на Wazuh модела с отворен код „Llama“ на „Meta“; Python скрипт декомпресира архивираните регистрационни файлове за избран период, векторизира ги в хранилище „FAISS“ и захранва чатбот, базиран на „LangChain“, към който можете да отправяте запитвания. Нищо не се изпраща към облачен доставчик, което го прави изключително подходящ за екипи със строги изисквания за поверителност или локално съхранение на данните.
Пълните стъпки за настройка са описани в публикацията в блога на Wazuh: „Leveraging artificial intelligence for threat hunting in Wazuh“.
Външно управлявана интеграция с Claude 3.5 Haiku
Тази интеграция визуализира модела „Claude 3.5 Haiku“ на „Anthropic“, хостван в „Amazon Bedrock“, като чат прозорец в таблото за управление чрез „OpenSearch Assistant“. Настройката включва активиране на модела в „Bedrock“, инсталиране на съответните плъгини за „OpenSearch“ и създаване на „ML Commons“ конектор, модел и разговорен агент. Асистентът може да предостави полезни насоки за много често срещани задачи, включително какво да се предприеме при дадена констатация и как да се конфигурират определени настройки.
Пълните стъпки за настройка са описани в публикацията в блога на Wazuh: „Leveraging Claude Haiku in the Wazuh dashboard for LLM-powered insights“.
Изкуственият интелект се превръща в важна възможност в съвременните SOC. Вместо да замества анализаторите, той може да намали повтарящата се работа, да ускори разследванията и да осигури контекстуална подкрепа за дейностите по откриване, триаж и реагиране. Тези възможности могат да помогнат на екипите по сигурността да работят по-ефективно, като същевременно анализаторите запазват отговорността за вземането на крайните решения.