Mô hình SOC mà chúng ta thường biết được xây dựng trên một cơ chế đảm bảo rằng hầu hết các hàng đợi alert sẽ không bao giờ được chuyên viên phân tích (analyst) xem xét. Đơn giản là vì không bao giờ có đủ thời gian. Trong một SOC truyền thống, quy trình điển hình tuân theo một khuôn mẫu quen thuộc: một alert xuất hiện; một detection engine gán cho nó điểm mức độ nghiêm trọng (severity score). Sau đó, vấn đề sẽ chờ con người quyết định xem có nên leo thang thành một cuộc điều tra hay không.
Với khối lượng telemetry mạng khổng lồ trong các lớp bảo mật, hàng đợi là kết quả tất yếu khi con người đóng vai trò là lớp điều tra. Các hàng đợi alert kéo dài cũng buộc các nhóm bảo mật phải quyết định xem tín hiệu nào cần phân tích ngay cả trước khi họ biết những tín hiệu đó đại diện cho điều gì.
Hoạt động Threat hunting luôn giải quyết các câu hỏi bảo mật thông qua một cách tiếp cận thay thế: bắt đầu bằng một giả thuyết về hành vi của kẻ tấn công, tìm kiếm các bằng chứng sẵn có, sau đó chứng minh hoặc bác bỏ nó. Trình tự này rất mạnh mẽ, nhưng nó cũng gặp phải một rào cản tương tự: năng lực của con người.
Agentic security operations (Vận hành bảo mật dựa trên Agent) đang thay đổi mô hình này.
Các SOC đang được xây dựng hiện nay dựa trên Agentic AI và có thể tiến hành điều tra nhanh hơn — tính bằng giây hoặc phút thay vì hàng giờ. Nhưng tốc độ tăng lên không phải là sự thay đổi duy nhất. Trình tự điều tra cũng được nâng cấp. Bởi vì các agent nhanh chóng phân tích telemetry ở quy mô lớn, chúng có thể đảo ngược mô hình hàng đợi alert: điều tra trước, sau đó leo thang dựa trên bằng chứng.
Điều tra dựa trên giả thuyết, được hỗ trợ bởi các AI agent, là một phương pháp mới nổi để cải thiện khả năng detection và giảm thiểu bề mặt tấn công. Một SOC được thúc đẩy bởi các giả thuyết (thay vì các hàng đợi) có thể mở rộng quy mô khi chi phí vận hành đủ rẻ để chạy liên tục, chuyển con người từ việc thực hiện điều tra sang đánh giá kết quả đầu ra của nó.
Cơ chế đảo ngược hoạt động như thế nào
Các agent có thể điều tra ngay khi một tín hiệu xuất hiện: xác thực việc detection, kiểm tra hoạt động mạng cơ sở, hồ sơ hóa thực thể bị ảnh hưởng, xem xét hành vi lịch sử, tương quan các hoạt động liên quan và thu thập thêm bằng chứng từ dữ liệu.
Cuộc điều tra không còn phải cạnh tranh để giành sự chú ý của chuyên viên phân tích. Các agent có thể làm việc không đồng bộ, thực hiện nhiều cuộc điều tra song song và trả về kết quả được chứng thực bằng bằng chứng.
Quy trình Agentic triage sử dụng các playbook điều tra có cấu trúc để kiểm tra telemetry mạng chuyên sâu và đưa ra phán quyết được hỗ trợ bởi dữ liệu. Quy trình này không chỉ mang lại kết quả phân loại nhanh hơn; nó có nghĩa là nhiều tín hiệu hơn có thể được điều tra mà không tốn tài nguyên con người. Agent loại bỏ bước điều tra thủ công, sử dụng bộ dữ liệu mạng rộng hơn trước khi một vụ việc được chuyển đến chuyên viên phân tích.
Threat hunting ở quy mô máy móc
Khả năng thú vị hơn là những gì xảy ra trước và sau alert.
Threat hunting không nhất thiết phải bắt đầu bằng "cái gì đã bị phát hiện?". Nó có thể bắt đầu bằng "kẻ tấn công đang làm gì?".
Hãy xem xét các giả thuyết sau. Kẻ tấn công có thể đang:
- Sử dụng một giao thức bất thường cho command and control
- Di chuyển ngang hàng (Lateral movement) thông qua các dịch vụ quản trị từ xa
- Chuẩn bị dữ liệu để đánh cắp (exfiltration)
- Giao tiếp với các hệ thống vốn không có lý do chính đáng để liên lạc
- Sử dụng một kỹ thuật được thiết kế để nằm dưới ngưỡng detection hiện có
Mỗi giả thuyết đều hàm ý các hành vi có thể quan sát được. Lưu lượng mạng cung cấp bằng chứng có thể hỗ trợ hoặc bác bỏ giả thuyết, và xác định xem một tín hiệu được phát hiện có ý nghĩa thực sự hay không.
Săn tìm dựa trên giả thuyết được hỗ trợ bởi AI không thay thế detection; nó sử dụng bằng chứng mạng để kiểm tra và mở rộng các detection có thể xác minh được. Telemetry mạng trở thành nền tảng của cuộc điều tra.
Đây là diện mạo của Threat hunting khi các agent có thể thực hiện nhiều cuộc điều tra song song.
Agent có thể điều tra trước khi có sự chắc chắn
Lợi thế thực sự của việc điều tra bằng agent là một agent không cần sự chắc chắn trước khi bắt đầu.
Điều tra bằng agent có thể theo đuổi một tín hiệu yếu, kiểm tra một giả thuyết và dừng lại khi bằng chứng không hỗ trợ nó. Lợi thế kinh doanh: nó có thể điều chỉnh giả thuyết của mình và lặp lại chu kỳ, nhanh hơn bất kỳ chuyên viên phân tích là con người nào.
Một agent có thể tự chủ đặt câu hỏi:
- Điều gì trông bất thường?
- Mối quan hệ nào cần được kiểm tra?
- Bằng chứng nào hỗ trợ giả thuyết?
- Bằng chứng nào mâu thuẫn với nó?
- Bằng chứng bổ sung nào sẽ giúp giảm thiểu sự không chắc chắn?
- Khi nào bằng chứng đủ sức thuyết phục để cần con người chú ý?
Kết quả là tạo ra một lớp điều tra bổ sung giữa hoạt động mạng, detection và các mối đe dọa đã xác nhận. Hầu hết các cuộc điều tra có thể kết thúc mà không cần sự can thiệp của con người; các trường hợp cần leo thang sẽ đi kèm với bằng chứng và ngữ cảnh đi kèm.
Tiêu chuẩn cao hơn cho thời gian của con người
Mô hình AI SOC trông khác với một SOC do con người vận hành. Thay vì:
Alert → hàng đợi → chuyên viên phân tích → điều tra → xử lý
Một mô hình xác thực alert bằng agent sẽ trở thành:
Alert → hàng đợi → điều tra bằng máy → bằng chứng → phán đoán của con người
Mô hình Threat hunting truyền thống trông như sau:
Telemetry → tín hiệu → chuyên viên phân tích → giả thuyết → điều tra → xử lý
Mô hình agentic dựa trên giả thuyết hiện nay là:
Telemetry → tín hiệu → giả thuyết → điều tra bằng máy → bằng chứng → phán đoán của con người
Trong các mô hình mới này, kết quả là phạm vi điều tra rộng hơn mà không cần tăng tương ứng năng lực của chuyên viên phân tích:
- Chi phí cho mỗi cuộc điều tra thấp hơn: các agent xử lý việc thu thập và phân tích bằng chứng
- Phạm vi bao phủ mối đe dọa lớn hơn: SOC có thể điều tra nhiều đường dẫn tấn công tiềm năng hơn
- Giảm thiểu rủi ro nhanh hơn: các mối đe dọa có ý nghĩa được đưa ra ánh sáng sớm hơn
- Thời gian của chuyên viên phân tích có giá trị cao hơn: con người tập trung vào việc ra quyết định, ứng phó và các trường hợp phức tạp
- Giá trị cao hơn từ telemetry: dữ liệu bảo mật trở thành bằng chứng có thể thực thi
Thay thế hàng đợi bằng việc điều tra liên tục
Trong các AI SOC, việc điều tra không còn cần phải bắt đầu từ hàng đợi. Nó có thể bắt đầu từ chính tín hiệu. Các agent sẽ sử dụng telemetry để xác thực alert, kiểm tra giả thuyết và theo dõi hoạt động nghi ngờ khi nó diễn ra. Sự tham gia của con người có thể được để dành cho khi một agent trả về một vụ việc được củng cố bằng bằng chứng mạng. Trong tương lai này, SOC vận hành các cuộc điều tra liên tục, không đồng bộ, dựa trên bằng chứng và không bị giới hạn bởi các rào cản của hàng đợi alert hoặc tầm nhìn hạn hẹp về thời gian của một chuyên viên phân tích.
Về Corelight
Corelight cung cấp bằng chứng mạng mà các nhóm bảo mật cần để phát hiện các mối đe dọa tinh vi do AI điều khiển, điều tra các sự cố bằng agent và phản ứng một cách tự tin. Nền tảng Open NDR Platform của chúng tôi kết hợp telemetry mạng có độ trung thực cao, detection đa lớp và điều tra dựa trên AI trên các môi trường hybrid, cloud và on-premises.