قد يكون إنشاء قائمة مختصرة لتقييم AI SOC أمرًا صعبًا. يقول بائعو SIEM وSOAR وPureplay AI SOC نفس الشيء. ولكن خلف العلامة المتطابقة توجد منتجات مختلفة تمامًا، بدءًا من مساعدي الدردشة المثبتين على SIEM القديم وحتى منصات الوكلاء التي تقوم بتشغيل الكشف والفرز والتحقيق والاستجابة على أساس البيانات الخاصة بهم.
ما إذا كانت المنصة ستغير النتائج بشكل ملموس لفريقك أم لا، فهذا أمر أكثر أهمية مما يطلق عليه. يمكننا قياس ذلك من خلال وقت التحقيق، والحجم الإيجابي الكاذب، وساعات عمل المحلل، والتكلفة الإجمالية لتشغيل SOC، وأخيرًا ما إذا كانت البنية ستصمد لمدة 2-3 سنوات من الآن مع استمرار تزايد حجم الهجمات وسرعتها وتعقيدها.
ما هي منصة AI SOC؟
منصة AI SOC هي منصة عمليات أمنية حيث يقوم وكلاء الذكاء الاصطناعي بتنفيذ العمل الأساسي لمركز عمليات العمليات (الكشف والفرز والتحقيق والاستجابة) من خلال التفكير في البيانات الأمنية المرتبطة، تحت إشراف بشري. وهو يختلف عن الذكاء الاصطناعي المثبت، والذي يلخص التنبيهات داخل SIEM الحالي بينما يظل العمل الأساسي يدويًا.
الوكلاء الذين يقومون بالعمل الأساسي هم ما يعنيه البائعون عندما يقولون وكلاء. يمكن أن يبدو التمييز دقيقًا في ورقة البيانات، ولكن الدليل الحقيقي هو خلال إثبات المفهوم (POCs).
ما الذي يجعل وكيل AI SOC قابلاً للتنبؤ به؟
القدرة على التنبؤ تفصل بين أتمتة SOC التي يمكنك الوثوق بها وبين الأتمتة التي ترعى أطفالك، وهي خاصية بيانات أكثر من كونها خاصية نموذجية. يمكن للوكيل الذي يقوم بتلخيص التنبيهات فقط أن يعمل من حمولة التنبيه وحدها. يحتاج الوكيل الموثوق به لإغلاق التنبيهات أو اتخاذ إجراءات الاستجابة إلى سياق أكثر بكثير، مثل الكيان (الهوية، المورد، الجهاز/الأصل) المعني، وكيفية انحراف تكوينه، والشكل الطبيعي للكيان والعديد من العوامل الأخرى.
تحافظ الأنظمة الأساسية المصممة لهذا المستوى من الثقة على رسم بياني معرفي في الوقت الفعلي، وخريطة يتم تحديثها باستمرار للهويات والموارد والتكوينات وخطوط الأساس السلوكية في البيئة والعلاقات بينها، ويتم تجميعها قبل إطلاق أي تنبيه. انطلاقًا من هذا السياق، ومقترنًا ببنية النموذج متعدد الطبقات الموضح في القائمة المرجعية أدناه، يُصدر الوكيل أحكامًا متسقة ومدعومة بالأدلة. يعمل Bolt-on AI في الاتجاه المعاكس، حيث يقوم بالاستعلام عن السجلات الأولية بعد وصول التنبيه، ولهذا السبب غالبًا ما تفشل استنتاجاته في الصمود تحت التدقيق. اتساع الأمور بنفس القدر. تضيف أقوى الأنظمة الأساسية تغطية اكتشاف للمصادر التي لم تقم برصدها مطلقًا، وتجري عمليات البحث عن التهديدات بشكل مستمر، وتبدأ في الاستجابة أثناء وقوع الحادث.
6 قدرات AI SOC يجب اختبارها قبل الشراء
يمكن التحقق من كل قدرة أدناه أثناء إثبات المفهوم، في بيئتك الخاصة، أو مباشرة في عرض توضيحي للمورد.
- أساس البيانات المترابطة في الوقت الحقيقي. إن حكم الذكاء الاصطناعي يكون جيدًا بقدر السياق الذي يقف وراءه. اسأل ما إذا كانت بيانات الهوية والتكوين والموارد والبيانات الأساسية مرتبطة بشكل مستمر (نهج الرسم البياني المعرفي) أو يتم تجميعها من السجلات الأولية في وقت الاستعلام. السرعة وحدها لا تثبت الكثير. يعود محرك الاستعلام السريع أيضًا في ثوانٍ. بدلاً من ذلك، اختر هوية بشكل عشوائي وافهم أذوناتها (سواء كانت إدارية أم لا)، وانحراف التكوين، وخط الأساس السلوكي (الموقع العادي، IP، ASN، وكيل المستخدم، وما إلى ذلك). لا يمكن تزوير أي من ذلك في وقت الاستعلام.
- وكلاء دورة الحياة الكاملة. اطلب من البائع متابعة حادثة واحدة بشكل شامل، بدءًا من الاكتشاف الذي أدى إلى حدوثها مروراً بالفرز والتحقيق وإجراء الاستجابة، وراقب ما إذا كان السياق ينطبق على كل خطوة أو يتم إعادة تجميعه. تقوم العديد من الأنظمة الأساسية بأتمتة فرز المستوى 1 والتوقف عند هذا الحد، مما يؤدي إلى تسريع قائمة انتظار التنبيهات دون تسريع مركز عمليات الأمان (SOC).
- أحكام مدعمة بالأدلة وقابلة للتدقيق. اطلب رؤية مسار الأدلة وراء الحكم – كل سطر سجل، وارتباط، واستدلال أدى إلى صدوره – وتأكد من أن المحللين لديك يمكنهم إعادة إنتاج النتائج من نفس البيانات. الحكم الذي لا يمكنك تدقيقه هو رأي.
- تغطية الكشف خارج SIEM. تتقاطع الحوادث الحقيقية مع السحابة وSaaS والهوية والتعليمات البرمجية، إلا أن الكثير من أدوات القياس عن بعد هذه لا تصل أبدًا إلى SIEM لأن استيعابها يكلف الكثير. قم بإدراج المصادر التي تتركها مكدستك مظلمة، مثل سجلات التدقيق السحابية ذات الحجم الكبير وGitHub وGoogle Workspace، ثم اطلب من البائع إظهار اكتشاف يتم تشغيله عليها وتحقيقًا عبرها.
- استقلالية منظمة مع إشراف بشري. إن الاستقلالية الكاملة في اليوم الأول هي علامة تحذير، وكذلك النظام الأساسي الذي لا يكسب أبدًا أكثر من حق الوصول للقراءة فقط. اكتشف كيف يتم تنظيم الثقة، وما هي الإجراءات التي تبدأ كتوصيات، وما هو سجل الأدلة الذي يفتح التنفيذ التلقائي، وأين لا يزال الشخص يوقع الخروج. تأكد من أنه يمكنك ضبط هذه الحدود لكل نوع إجراء.
- نتائج قابلة للقياس. حدد الأرقام قبل بدء إثبات المفهوم: معدل الإيجابية الكاذبة ومتوسط الوقت للتحقيق والاستجابة. قم بقياس النتائج مقابل خط الأساس الحالي الخاص بك، واسأل العملاء المرجعيين عما تحرك في الربع الأول. إذا كنت تريد في النهاية أن يقوم البائع بتشغيلها نيابةً عنك، فتأكد من أن الخدمة المُدارة تستخدم نفس المنتج الذي سيشغله فريقك.
أضواء كاشفة: منصة SOC التابعة لشركة Exaforce
إحدى المنصات المصممة حول هذه القدرات هي Exaforce، وهي منصة منصة AI SOC الوكيلة التي تغطي Exabots الأربعة دورة حياة SOC الكاملة. يعمل Exabot Detect كمهندس اكتشاف الذكاء الاصطناعي لديك، ويأخذ Exabot Triage كل تنبيه إلى حكم بعمق من المستوى 3، ويقلل Exabot Investigate الحواجز التي تحول دون مطاردة أي شخص للتهديدات، وينسق Exabot Respond الإجراءات عبر سلسلة القتل، مع موافقة الإنسان على أي شيء لا رجعة فيه.
تعتمد شركة Exabots الأربعة جميعها على منصة بيانات موحدة في الوقت الفعلي تستوعب وتثري السجلات والتكوين عبر السحابة وSaaS والهوية ونقطة النهاية والتعليمات البرمجية. يستفسر المحللون عن كل ذلك بلغة واضحة من خلال Exabot. يمكن لنفس النظام الأساسي أن يحل محل SIEM، باستثناء المحللين وصيانة خطوط الأنابيب وتعيين خبراء SIEM الذين عادةً ما يأتون مع واحد. جعلت Guardant Health من Exaforce نظام SIEM وMDR الأساسي لها. يقول مايك شانون، مدير هندسة الأمن في Guardant Health: “لم أعد أكتب استفسارات. أنا فقط أسأل Exabot”.
تحدد النتائج المقاسة القدرات المذكورة أعلاه. القطع غير المرئي يعني وقت التحقيق بنسبة 95%، ويستغرق التحقيق من ساعات أو أيام إلى دقائق. استبدلت Forcepoint MSSP الذي كان يحتاج إلى التعامل مع Exaforce MDR ويمتلك الآن متوسط وقت قدره 14 دقيقة للرد على حوادث P0.
لديك خيار تشغيل المنصة مع فريقك الداخلي أو جعل Exaforce تقوم بتشغيلها نيابةً عنك من خلال عرض MDR الخاص بها. الهندسة المعمارية و Exabots متطابقتان في كلتا الحالتين. فقط من يشغلها يتغير.
ما مدى قرب شركة نفط الجنوب المستقلة؟
لا توجد منصة، بما في ذلك Exaforce، تجعل من SOC الحديثة مشكلة محلولة. المعركة هي الذكاء الاصطناعي ضد الذكاء الاصطناعي، ولن يتم الفوز بها في النماذج الحدودية ولكن في البيانات التي يفكر فيها العملاء. يقوم الوكلاء المعتمدون على البيانات في الوقت الفعلي المرتبطة بالهوية والأصول/الجهاز والموارد المتأثرة والسلوكيات الأساسية بإنتاج أحكام يمكنك التنبؤ بها وإعادة إنتاجها ومراجعتها، مما يغرس الثقة في البشر للاستفادة من الذكاء الاصطناعي في مركز العمليات الأمنية.
إذا كنت تبدأ تقييمًا، فإن كتاب Exaforce التمهيدي، ما هو AI SOC؟، يعد بمثابة قراءة أساسية. بعد ذلك، ضع الإمكانات الست المذكورة أعلاه أمام كل بائع في قائمتك المختصرة، واطلب عرضًا توضيحيًا لترى كيف تستجيب Exaforce لها.
