Wazuh và AI: Nâng tầm quy trình làm việc cho SOC

Trí tuệ nhân tạo (AI) đã trở thành một trong những công nghệ định hình của thập kỷ này. Từ y tế và tài chính đến sản xuất và giáo dục, các tổ chức ngày càng phụ thuộc vào AI để tự động hóa các tác vụ lặp đi lặp lại, khám phá các mẫu ẩn trong các tập dữ liệu lớn và hỗ trợ ra quyết định nhanh hơn. An ninh mạng cũng đã trải qua một sự chuyển đổi tương tự. Trong khi những kẻ tấn công sử dụng AI để tự động hóa các cuộc tấn công mạng, những người bảo vệ đang áp dụng AI để cải thiện khả năng phát hiện mối đe dọa.
Wazuh và AI trong SOC

Trí tuệ nhân tạo (AI) đã trở thành một trong những công nghệ định hình của thập kỷ này. Từ y tế và tài chính đến sản xuất và giáo dục, các tổ chức ngày càng phụ thuộc vào AI để tự động hóa các tác vụ lặp đi lặp lại, khám phá các mẫu ẩn trong các tập dữ liệu lớn và hỗ trợ ra quyết định nhanh hơn. An ninh mạng cũng đã trải qua một sự chuyển đổi tương tự. Trong khi những kẻ tấn công sử dụng AI để tự động hóa các cuộc tấn công mạng và tăng tốc độ phát hiện lỗ hổng, thì những người bảo vệ đang áp dụng AI để cải thiện khả năng phát hiện mối đe dọa và tăng cường phản ứng sự cố.

Các Trung tâm Điều hành An ninh (SOC) nhận được một khối lượng lớn cảnh báo từ các điểm cuối (endpoints), khối lượng công việc đám mây, thiết bị mạng, nhà cung cấp danh tính và các ứng dụng kinh doanh. Mặc dù các nền tảng SIEM và XDR cung cấp khả năng hiển thị vào các môi trường này, các nhà phân tích thường dành đáng kể thời gian để liên kết các cảnh báo, tìm kiếm tài liệu và xác định các bước điều tra tiếp theo. AI cung cấp một cách thiết thực để hỗ trợ các nhà phân tích bằng cách cung cấp các giải thích theo ngữ cảnh, tóm tắt các phát hiện và đề xuất các hành động khắc phục, thay vì thay thế chuyên môn của con người.

Những thách thức đối với các SOC hiện đại

Các SOC hiện đại được kỳ vọng sẽ phát hiện và phản ứng với các mối đe dọa tinh vi trong khi xử lý hàng triệu sự kiện an ninh mỗi ngày. Khối lượng cảnh báo cao góp phần gây ra sự mệt mỏi cho nhà phân tích và tăng khả năng các sự kiện quan trọng bị bỏ sót. Các cuộc điều tra thường yêu cầu chuyển đổi giữa các bảng điều khiển, tài liệu, cơ sở dữ liệu lỗ hổng và các nguồn cấp dữ liệu tình báo mối đe dọa (threat intelligence) trước khi một bức tranh hoàn chỉnh hiện ra. Khi cơ sở hạ tầng ngày càng trở nên phân tán trên các môi trường tại chỗ (on-premises) và đám mây, việc duy trì nhận thức tình huống nhất quán trở nên khó khăn hơn. Các quy trình làm việc được hỗ trợ bởi AI giúp giải quyết những thách thức này bằng cách giảm phân tích lặp lại, thêm ngữ cảnh và tăng tốc việc ra quyết định điều tra.

Wazuh và Trí tuệ nhân tạo để nâng cao quy trình làm việc SOC

Wazuh thúc đẩy việc áp dụng AI linh hoạt thông qua Wazuh AI Analyst có sẵn trên Wazuh Cloud và các tích hợp với các nhà cung cấp AI bên thứ ba. Các tổ chức có thể tận dụng khả năng của Wazuh AI Analyst trên Wazuh Cloud để được hướng dẫn về tình trạng an ninh trong môi trường của họ. Các tổ chức tự triển khai Wazuh cũng có thể tận dụng các tích hợp của Wazuh với các nhà cung cấp AI. Các phần sau đây sẽ nêu bật thêm các chi tiết:

Wazuh AI Analyst

Wazuh AI Analyst hoạt động tự động và không cần can thiệp thủ công. Đây là một dịch vụ phân tích an ninh được hỗ trợ bởi AI dành cho các gói đăng ký Wazuh Cloud, giúp xử lý dữ liệu an ninh của bạn thông qua Amazon Bedrock và Claude của Anthropic, mang lại thông tin chi tiết mà không cần bất kỳ cấu hình thủ công nào. Nó định kỳ gửi email về các chỉ số chính, biểu đồ các điểm cuối được bảo vệ, khối lượng cảnh báo, các lỗ hổng đang hoạt động và bản tóm tắt tình trạng an ninh kèm theo một báo cáo PDF đầy đủ.

Các báo cáo được tạo theo lịch trình đăng ký Wazuh Cloud của bạn và được gửi định kỳ đến địa chỉ email đã đăng ký. Bạn cũng có thể xem chúng từ bảng điều khiển Wazuh Cloud trong trang Environments > AI Reports.

Giao diện báo cáo AI của Wazuh
Giao diện báo cáo AI trên nền tảng Wazuh Cloud

Về quyền riêng tư, dữ liệu đăng ký không được chia sẻ với bên thứ ba và không được sử dụng để huấn luyện các mô hình AI; nó chỉ được xử lý để tạo báo cáo của bạn, với việc truyền tải được mã hóa, xử lý riêng biệt và không lưu trữ vĩnh viễn. Như với bất kỳ đầu ra AI nào, các khuyến nghị chỉ mang tính chất tham khảo và nên được xác thực so với các chính sách của riêng bạn trước khi thực hiện.

Săn tìm mối đe dọa và vận hành an ninh với các tích hợp AI bên ngoài

Ngoài Wazuh AI Analyst, bạn có thể mở rộng khả năng của Wazuh bằng cách sử dụng một LLM tự lưu trữ và các tích hợp AI được quản lý bên ngoài phù hợp với nhu cầu của mình.

Tự lưu trữ Llama 3 và Ollama

Tích hợp này giữ mọi thứ trong mạng riêng của bạn. Ollama chạy LLM Llama nguồn mở của Meta tại địa phương trên máy chủ Wazuh; một tập lệnh Python giải nén các nhật ký đã lưu trữ trong một khoảng thời gian đã chọn, vector hóa chúng vào kho lưu trữ FAISS và cung cấp một chatbot hỗ trợ bởi LangChain mà bạn có thể truy vấn. Không có gì được gửi đến nhà cung cấp đám mây, điều này giúp nó phù hợp với các nhóm có yêu cầu nghiêm ngặt về quyền riêng tư hoặc lưu trú dữ liệu.

Tích hợp Llama 3 và Ollama với Wazuh

Tích hợp được quản lý bên ngoài với Claude 3.5 Haiku

Tích hợp này đưa Claude 3.5 Haiku của Anthropic, được lưu trữ trên Amazon Bedrock, dưới dạng một hộp chat bên trong bảng điều khiển thông qua OpenSearch Assistant. Việc thiết lập bao gồm bật mô hình trong Bedrock, cài đặt các plugin OpenSearch liên quan và tạo một connector ML Commons, mô hình và tác nhân hội thoại. Trợ lý này có thể cung cấp hướng dẫn hữu ích cho nhiều tác vụ phổ biến, bao gồm việc phải làm gì với một phát hiện và cách cấu hình một số cài đặt nhất định.

Sử dụng Claude 3.5 Haiku trong bảng điều khiển Wazuh

Kết luận

Trí tuệ nhân tạo đang trở thành một khả năng quan trọng trong các SOC hiện đại. Thay vì thay thế các nhà phân tích, nó có thể giảm bớt các công việc lặp đi lặp lại, tăng tốc độ điều tra và cung cấp hỗ trợ theo ngữ cảnh cho các hoạt động phát hiện, phân loại và phản ứng. Những khả năng này có thể giúp các nhóm bảo mật hoạt động hiệu quả hơn trong khi vẫn giữ các nhà phân tích chịu trách nhiệm xác thực và đưa ra các quyết định quan trọng.

Đối với người dùng Wazuh Cloud, Wazuh AI Analyst cung cấp các báo cáo an ninh tự động, định kỳ bao gồm các chỉ số chính, hoạt động cảnh báo, phạm vi điểm cuối, các lỗ hổng đang hoạt động và tình trạng an ninh tổng thể. Các tổ chức có thể điều chỉnh thêm các hoạt động an ninh được hỗ trợ bởi AI thông qua các tích hợp LLM tự lưu trữ để săn tìm mối đe dọa nhạy cảm về quyền riêng tư hoặc các mô hình được lưu trữ trên đám mây, được quản lý bên ngoài, phù hợp với các yêu cầu về vận hành, quyền riêng tư và lưu trú dữ liệu của họ.