Elastic 通过 AI 驱动的安全分析改变 SIEM 游戏

2024-05-07 17:44

本文主要是介绍Elastic 通过 AI 驱动的安全分析改变 SIEM 游戏,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

作者:Santosh Krishnan, Jennifer Ellard

借助由搜索 AI 提供支持的新攻击发现功能,优先考虑攻击,而不是警报。

传统的安全信息与事件管理系统(SIEM)在很大程度上依赖屏幕背后的人类才能取得成功。警报、仪表盘、威胁猎杀以及在信号洪流中找到上下文,所有这些都需要大量的人力。搜索人工智能将颠覆这一旧模式,并将传统的 SIEM 替换为适用于现代安全运营中心的人工智能驱动的安全分析解决方案。想象一下,一个系统可以筛选所有的数据,忽略噪音并识别出关键信息,发现特定的攻击,并制定具体的修复措施。Elastic Search AI 平台支持的 Elastic Security 正在实现这一进化,用人工智能取代了配置、调查和响应方面的大部分手工流程。搜索人工智能平台独特地结合了搜索和检索增强生成(RAG),提供了重要的超相关结果。

自 2019 年推出 SIEM 版的 Elastic Security 以来,该解决方案已经发展到包括一些行业内最先进的分析功能,包括 100 多个预先构建的基于机器学习的异常检测作业,可以快速检测到以前未知的威胁。Elastic 去年推出了 Elastic AI Assistant for Security,以帮助 SOC 分析师进行规则编写、警报摘要以及工作流和集成建议。IDC 最近在其对 AI 助手的印象的 IDC 市场展望中强调了 Elastic 如何克服这些限制。

像 AI 助手这样的联合驾驶员正在迅速成为许多类型的安全产品的标配。因此,这些早期努力仍然取决于分析师有效使用它们的能力。现在是将 AI 指导和自动化整合到 SOC 的核心调查工作流程中的时候了。今天,我们推出了一项新的人工智能功能,即 Elastic Attack Discovery(专利申请中),由 Elastic Search AI 平台提供支持。Attack Discovery 可以通过单击一个按钮将数百个警报进行分级处理,将其减少到少数几个重要攻击,并以直观的界面返回结果,使安全运营团队能够快速了解所呈现的攻击,采取即时的后续行动等。

优先考虑攻击,而不是警报

Elastic 的人工智能驱动的安全分析建立在搜索人工智能平台之上,其中包括由业界最先进的搜索技术提供支持的 RAG。 大型语言模型 (LLM) 的准确性和最新性取决于它们所利用的信息:它们的基础训练数据和提示提供的上下文。 因此,他们需要丰富的、最新的数据来提供准确的、定制的结果 —— 而有效地收集这些机密知识需要搜索。 基于搜索的 RAG 自动提供此上下文,无需构建定制的 LLM 并根据不断变化的内部数据不断对其进行重新训练。

Webinar: Accelerate your SOC with AI | Elastic Videos

Attack Discovery 独特地利用搜索 AI 平台来排序和识别 LLM 评估哪些警报详细信息。 通过使用 Elasticsearch 的混合搜索功能查询 Elastic Security 警报中包含的丰富上下文,该解决方案检索最相关的数据以提供给 LLM,并指示其相应地识别少数攻击并确定其优先级。 这包括主机和用户风险评分、资产关键性评分、警报严重性、描述、警报原因等数据。

人工智能驱动的安全分析

“作为一个精简的组织,我们没有运营传统的 SOC 团队,因此能够利用我们现有的团队和生成式人工智能更快地保护我们的资产是非常令人兴奋的,”Bolt 的云安全团队负责人Kadir Burak Mavzer 表示。“我们已经看到了 Elastic AI 助手取得的出色成果,并期待着很快使用 Attack Discovery。”

“公司面临的攻击既持续又复杂,而且没有任何手段可以减缓信号洪流,大多数安全团队都在挣扎,难以保持头脑清醒,”Elastic 安全总经理 Santosh Krishan 表示。“我们近 20% 的安全客户已经在使用我们的 AI 助手来提高团队的效率。类似地,Attack Discovery 将提升生产力,并补充从业者的知识,加快威胁检测、调查和响应的速度。它帮助你的人员 —— 以及 SOC —— 取得成功。”

减轻 SOC 的工作负担

许多 SOC 每天都要筛选数千个警报。这项工作很乏味,耗时且容易出错。Elastic 消除了这种手工努力的需要。Attack Discovery 通过筛选出误报,并将剩余的强信号映射到离散的攻击链中,显示相关警报是攻击链的一部分。Attack Discovery 使用 LLM 评估警报,考虑到严重程度、风险评分、资产重要性等因素。通过提供准确且快速的分类,分析师可以花更少的时间筛选警报,更多的时间进行调查和应对威胁。

“你们用 AI Attack Discovery 解决了劳动力短缺的问题。这项调查原本需要整个团队来完成,”EMA 的安全分析师 Ken Buckler 表示。“Attack Discovery 让 Splunk 望尘莫及!”

Elastic 的优势

搜索人工智能平台利用代表你整个攻击面的数据,提高了 LLM 提供的洞察力和指导的准确性。Elastic 采用了一种与 LLM 无关的方法,并默认启用了组织对数据进行匿名化和删除机密数据。

立即了解我们的 AI 驱动的安全分析解决方案。

本帖中描述的任何功能或功能的发布和时间仍由 Elastic 完全决定。任何当前不可用的功能或功能可能不会按时或根本不会提供。

在本博客文章中,我们可能使用或引用了第三方生成式人工智能工具,这些工具由其各自的所有者拥有和运营。Elastic 对第三方工具没有任何控制权,对其内容、运作或使用不承担任何责任或义务,也不对你使用此类工具可能产生的任何损失或损害承担责任。在使用涉及个人、敏感或机密信息的AI工具时,请务必小心。你提交的任何数据可能会用于AI培训或其他目的。我们不能保证你提供的信息将被保密。在使用前,请熟悉任何生成式人工智能工具的隐私做法和使用条款。

Elastic、Elasticsearch、ESRE、Elasticsearch Relevance Engine及相关标记是Elasticsearch N.V.在美国和其他国家的商标、标志或注册商标。所有其他公司和产品名称均为其各自所有者的商标、标志或注册商标。

原文:Elastic changes the SIEM game with AI-driven security analytics | Elastic Blog

这篇关于Elastic 通过 AI 驱动的安全分析改变 SIEM 游戏的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/967957

相关文章

Python 迭代器和生成器概念及场景分析

《Python迭代器和生成器概念及场景分析》yield是Python中实现惰性计算和协程的核心工具,结合send()、throw()、close()等方法,能够构建高效、灵活的数据流和控制流模型,这... 目录迭代器的介绍自定义迭代器省略的迭代器生产器的介绍yield的普通用法yield的高级用法yidle

C++ Sort函数使用场景分析

《C++Sort函数使用场景分析》sort函数是algorithm库下的一个函数,sort函数是不稳定的,即大小相同的元素在排序后相对顺序可能发生改变,如果某些场景需要保持相同元素间的相对顺序,可使... 目录C++ Sort函数详解一、sort函数调用的两种方式二、sort函数使用场景三、sort函数排序

Python从零打造高安全密码管理器

《Python从零打造高安全密码管理器》在数字化时代,每人平均需要管理近百个账号密码,本文将带大家深入剖析一个基于Python的高安全性密码管理器实现方案,感兴趣的小伙伴可以参考一下... 目录一、前言:为什么我们需要专属密码管理器二、系统架构设计2.1 安全加密体系2.2 密码强度策略三、核心功能实现详解

kotlin中const 和val的区别及使用场景分析

《kotlin中const和val的区别及使用场景分析》在Kotlin中,const和val都是用来声明常量的,但它们的使用场景和功能有所不同,下面给大家介绍kotlin中const和val的区别,... 目录kotlin中const 和val的区别1. val:2. const:二 代码示例1 Java

Go标准库常见错误分析和解决办法

《Go标准库常见错误分析和解决办法》Go语言的标准库为开发者提供了丰富且高效的工具,涵盖了从网络编程到文件操作等各个方面,然而,标准库虽好,使用不当却可能适得其反,正所谓工欲善其事,必先利其器,本文将... 目录1. 使用了错误的time.Duration2. time.After导致的内存泄漏3. jsO

Spring事务中@Transactional注解不生效的原因分析与解决

《Spring事务中@Transactional注解不生效的原因分析与解决》在Spring框架中,@Transactional注解是管理数据库事务的核心方式,本文将深入分析事务自调用的底层原理,解释为... 目录1. 引言2. 事务自调用问题重现2.1 示例代码2.2 问题现象3. 为什么事务自调用会失效3

找不到Anaconda prompt终端的原因分析及解决方案

《找不到Anacondaprompt终端的原因分析及解决方案》因为anaconda还没有初始化,在安装anaconda的过程中,有一行是否要添加anaconda到菜单目录中,由于没有勾选,导致没有菜... 目录问题原因问http://www.chinasem.cn题解决安装了 Anaconda 却找不到 An

Spring定时任务只执行一次的原因分析与解决方案

《Spring定时任务只执行一次的原因分析与解决方案》在使用Spring的@Scheduled定时任务时,你是否遇到过任务只执行一次,后续不再触发的情况?这种情况可能由多种原因导致,如未启用调度、线程... 目录1. 问题背景2. Spring定时任务的基本用法3. 为什么定时任务只执行一次?3.1 未启用

基于Flask框架添加多个AI模型的API并进行交互

《基于Flask框架添加多个AI模型的API并进行交互》:本文主要介绍如何基于Flask框架开发AI模型API管理系统,允许用户添加、删除不同AI模型的API密钥,感兴趣的可以了解下... 目录1. 概述2. 后端代码说明2.1 依赖库导入2.2 应用初始化2.3 API 存储字典2.4 路由函数2.5 应

C++ 各种map特点对比分析

《C++各种map特点对比分析》文章比较了C++中不同类型的map(如std::map,std::unordered_map,std::multimap,std::unordered_multima... 目录特点比较C++ 示例代码 ​​​​​​代码解释特点比较1. std::map底层实现:基于红黑