Что такое агентское решение по управлению информацией о безопасности и событиями безопасности (SIEM)?

tball

Агентское решение SIEM — это ИИ-система, предназначенная для управления информацией о безопасности и событиями безопасности (SIEM) без участия человека.

По мере увеличения частоты и сложности кибератак центрам безопасности (SOC) становится все сложнее управлять большим количеством генерируемых предупреждений о безопасности. Решение SIEM (security information and event management — информация о безопасности и управление событиями безопасности) упрощает работу. Это система, которая собирает, анализирует и коррелирует данные о безопасности по всей организации для обнаружения угроз и поддержки реагирования на инциденты. Агентское решение SIEM делает еще один шаг вперед, используя ИИ для оценки больших объемов данных, динамичной адаптации к изменяющимся условиям и принятия обоснованных решений для достижения целей безопасности организации.

Решение называется агентским, потому что состоит из взаимосвязанных автономных компонентов ИИ, называемых агентами.

Агентское решение по управлению информацией о безопасности и событиями безопасности (SIEM) можно обучить для выполнения следующих задач:

  • Изучение входных данных от логов, поведения пользователей, учетных данных и облака.
  • Применение рассуждений к таким сценариям, как несколько неудачных попыток входа подряд или необычный сетевой трафик.
  • Принятие обоснованных решений по изоляции подозрительной конечной точки, приостановке учетной записи или заведению приоритетного инцидента.
  • Запуск планов реагирования.
  • Проведение расследований.
  • Непрерывное обучение.
Иллюстрация SIEM

В чем разница между агентским SIEM и традиционным?

При использовании традиционных решений SIEM люди оценивают оповещения от системы и выбирают меры реагирования на них. Это целесообразно, если в день поступает всего несколько оповещений, но если их значительно больше, этот подход работает плохо. Агентский SIEM применяет ИИ и машинное обучение для обработки огромных объемов оповещений.

Традиционный SIEM — это, по сути, усовершенствованный агрегатор логов, а агентский SIEM — умный аналитик с отличной памятью. Агентский SIEM динамически принимает решения на основе истории и контекста и учится на шаблонах, которые видит, выбирая наиболее эффективный путь к разрешению ситуации через API.

Агентский SIEM активно применяет машинное обучение. ИИ-агенты наблюдают за организацией и ее историей принятия решений в сфере безопасности. Они изучают, как инженеры пишут правила, реагируют на угрозы и шаблоны, отвечают на ложноположительные результаты и корректируют пороговые значения. Определяя мыслительный процесс, лежащий в основе каждого действия, агентский SIEM учится принимать умные решения.

Как работает агентский SIEM?

Агентский SIEM собирает информацию из нескольких источников для анализа в реальном времени, включая облачные среды, конечные точки, идентификаторы пользователей и устройств, паттерны атак, последние изменения в системе, нормативные требования и многое другое.

Затем он выполняет автоматизированные задачи через API, создавая сводки своих действий и пояснения для своего выбора. Затем ИИ-агенты и люди-аналитики используют эти пути для улучшения будущих решений.

Агентский SIEM применяет рассуждения на основе больших языковых моделей (LLM), полагаясь на свою постоянно растущую память, и обрабатывает новую информацию для принятия решений. При проведении расследований агентский SIEM действует динамически, меняя свой путь на основе обнаруженной информации, а не ограничиваясь строгим контрольным списком.

Ключевые преимущества агентского SIEM

Благодаря независимости, интеллекту и памяти агентский SIEM обладает большими преимуществами:

  • Расширенные возможности обнаружения и реагирования на угрозы. Поскольку агентский SIEM постоянно отслеживает среду, он может обнаруживать сложные постоянные угрозы (APT), помогая организациям выявлять проблемы в реальном времени. Затем система автоматизирует меры защиты, ускоряя реагирование и снижая ущерб.
  • Проактивный поиск угроз. Агентский SIEM постоянно сканирует и приоритизирует уязвимости, помогая организации опережать злоумышленников.
  • Интеллектуальный анализ для снижения количества ложноположительных результатов. Благодаря большой базе контекстуализированных решений агентский SIEM делает более точные выводы о потенциальных угрозах, что приводит к меньшему количеству ложноположительных результатов. Такой подход снижает усталость от оповещений и повышает эффективность SecOps.
  • Масштабируемость и адаптируемость для меняющихся потребностей в безопасности. Агентский SIEM непрерывно учится, повышая гибкость SecOps. Он позволяет организациям действовать более проактивно в условиях развивающихся угроз, при этом он уточняет ответы на основе предыдущих результатов и улучшает свою безопасность без вмешательства человека. Аналитик может переключиться на более стратегические задачи, не тратя время на управление отдельными оповещениями.
Ключевые преимущества агентского SIEM

Применение агентского SIEM в реальных условиях

Агентский SIEM можно реализовать почти в любой отрасли. Вот несколько примеров:

  • Управляемая безопасность. При развертывании агентского SIEM поставщики управляемых услуг безопасности (MSSP) могут сокращать количество ложноположительных результатов, которые им приходится обрабатывать, автоматически закрывать заявки, проактивно выявлять неявные оповещения и быстрее принимать решения. Такой подход позволяет экономить время и силы, которые аналитик тратить на сортировку оповещений, что приводит к повышению качества обслуживания клиентов и снижению затрат.
  • Производство. Агентский SIEM позволяет производителям сопоставлять события безопасности в бизнес-приложениях, производственных системах и активности пользователей. Он помогает быстрее выявлять подозрительные паттерны поведения и инициировать меры по сдерживанию угроз без привлечения людей-операторов. Результат — эффективное снижение рисков, более быстрое реагирование на инциденты безопасности и сокращение времени простоя.
  • Финансовые услуги. Из-за большого объема чувствительных данных и распределенной инфраструктуры в сфере финансовых услуг ставки очень высоки. Агентский SIEM может автоматически сортировать, эскалировать и координировать меры реагирования между отделами безопасности и ИТ. Он сокращает среднее время до подтверждения и реагирования, улучшая время безотказной работы и ускоряя обработку инцидентов.

Что нужно учитывать при реализации агентского SIEM

Несмотря на все преимущества, агентский SIEM представляет некоторые сложности:

  • Разделение обязанностей. Необходимо определить, кто отвечает за действия и результаты, поскольку агентская система SIEM работает независимо и сама принимает решения.
  • Надзор. Необходимо установить подходящий уровень вмешательства со стороны человека.
  • Конфиденциальность данных. Требуется организовать управление данными для комплаенса и снижения рисков безопасности.
  • Этическое управление. Организации должны установить четкие границы для принятия решений и обеспечить прозрачность.

Организациям следует внедрять агентский SIEM постепенно и осмотрительно, учитывая следующие потребности:

  • Согласование ИИ-систем с целями в сфере бизнеса и безопасности.
  • Интеграция с существующей инфраструктурой безопасности путем внедрения надежных API и стандартизации данных.
  • Создание четко определенных ролей для агентов и аналитиков.
  • Настройка резервных механизмы для обхода решений, принятых агентами.
  • Тщательное обучение агентов, особенно в конкретной предметной области.
  • Создание надежной документации и журналов аудита для обучения агентов и принятия решений с целью повысить доверие к системе.
  • Настройка непрерывного мониторинга для адаптации к меняющимся угрозам.

Будущее SecOps с агентским SIEM

По мере распространения и усложнения агентского SIEM будет меняться характер SecOps. Больше всего изменится роль аналитиков. Они смогут делегировать повседневные задачи и сортировку агентам и перейти от реактивных расследований к оценке расследований, проведенных ИИ. У них появится больше времени, чтобы сосредоточиться на проактивном поиске угроз и стратегических решениях. Суть не в делегировании всех задач машине, а в стремлении установить идеальный баланс между функциональностью агентов и человеческим интеллектом.

Где получить помощь с агентским SIEM?

Команды SOC часто испытывают трудности с оптимизацией SIEM из-за ограниченных ресурсов и большого количества выполняемых вручную операций — приходится обрабатывать огромные объемы данных, чтобы извлечь мало полезной информации. Поскольку традиционные SIEM по сути реактивны, команда SOC не может действовать быстро и сосредоточенно.

Trend Vision One™ Agentic SIEM, часть Trend Vision One™ Security Operations (SecOps), рассматривает вашу схему как язык. Используя ИИ для понимания намерений, лежащих в основе данных, поддерживая нативные и сторонние датчики, а также более 900 сторонних источников данных, вы можете проактивно снижать риски, автоматизировать реагирование на них и извлекать максимальную ценность из существующих инвестиций в безопасность.

Джейси Чан (Jayce Chang)

Вице-президент по управлению продуктами

pen

Джейси Чанг занимает должность вице-президента по управлению продуктами, специализируясь на SecOps, XDR и агентских решениях SIEM/SOAR.

Часто задаваемые вопросы

Expand all Hide all

Каковы три характеристики SIEM?

add

Три характеристики SIEM: 1) сбор данных и логов в реальном времени и их сопоставление; 2) оповещения и уведомления в реальном времени; 3) использование ИИ для приоритизации, оповещений и отчетности.

Какие три типа инструментов SIEM существуют?

add

Инструменты SIEM могут быть локальными (установленными на сервере организации), облачными (размещенными поставщиком облачных услуг) и гибридными (сочетание обоих вариантов).

В чем разница между традиционным SIEM и SIEM нового поколения?

add

В то время как SIEM включает автоматизацию на основе заранее определенных правил, SIEM нового поколения использует ИИ, машинное обучение и расширенную автоматизацию, чтобы быстрее решать проблемы и проактивно обнаруживать угрозы.

Как называется инструмент SIEM от Google?

add

Инструмент Google SIEM называется Google Security Operations. Он включает облачный SIEM, унифицированную платформу, масштабируемую инфраструктуру и анализ угроз.

На чем работают агентские рабочие процессы?

add

Фреймворки для агентских рабочих процессов включают набор инструментов и структур для создания автономных ИИ-агентов для сложных многоэтапных задач.

Какие агентские фреймворки используются чаще всего?

add

Наиболее часто используемые агентские фреймворки — LangChain, LangGraph и Microsoft AutoGen.

Что такое безопасность на базе агентского ИИ?

add

Безопасность на базе агентского ИИ использует автономных ИИ-агентов для принятия решений и реагирования на угрозы безопасности при тщательном мониторинге.

Что такое технология агентского ИИ?

add

Агентский ИИ — это автономная система искусственного интеллекта, которая обучена достижению конкретной цели при минимальном контроле со стороны человека.

Какие риски связаны с агентским ИИ?

add

Агентский ИИ связан с такими рисками, как уязвимость данных, этические соображения, ограниченный контроль и ненадлежащее использование.

Является ли агентский ИИ реальным?

add

Да. Существуют автономные системы искусственного интеллекта (ИИ), которые принимают решения и действуют без вмешательства человека.

SecOps

  • Агентское решение SIEM