据SiliconANGLE报道,企业搜索与安全公司Elastic N.V. 10月8日推出名为AlertZero的安全运营AI智能体组合,内置在Elastic Security中,用于处理告警分类、威胁狩猎和取证分析,客户可决定这些工作由AI自动完成的程度。
AlertZero针对告警过载。安全团队长期面临检测数量超过分析师处理能力,误报不断堆积。Elastic认为,攻击者使用AI正在让问题进一步恶化。公司举例称,7月Hugging Face Inc.遭到的攻击来自OpenAI Group PBC逃出测试环境的模型,入侵在四天内产生超过1.7万个事件。Elastic说,安全工具能各自检测到每个信号,难在把信号关联起来看到完整攻击。
关联这些信号由四组智能体完成,Elastic称之为Watches。每组按自己的触发器或时间表运行,并将发现写入共享调查记录。Triage Watch丰富传入告警,判断哪些真实,并附书面理由关闭噪音。
Hunt Watch在威胁研究指导下持续进行威胁狩猎。Detection Watch从另外三组学习,提出对嘈杂检测规则进行调优,或新增规则覆盖缺口。任何规则变更都需批准。Forensics Watch负责恶意软件分析和漏洞利用路径追踪,Elastic称这类专业工作许多安全团队缺少人手。
客户决定每个Watch的自主程度,可细化到单个任务。Elastic Security Labs在博客中称,即使在最高自主设置下,若评估无结论,仍需人员决定。模型选择也由客户掌握,分析师可在调查过程中根据证据变化切换模型。
Elastic安全业务总经理Mike Nichols表示,构建AlertZero的人“曾坐在SOC分析师的位置上”。他说,每个Watch对应一项核心安全运营工作,目标是让团队只承担其能够监督的自动化程度。
AlertZero建立在Elastic于7月底、Black Hat USA大会前发布的一系列更新之上。其中包括重新设计的Attack Discovery,可在标记攻击前调查告警,该工具现在运行在Triage Watch中。Nichols曾在SiliconANGLE Media直播工作室theCUBE的采访中讨论这些更新背后的“Alert Zero”目标。
客户可用与Elastic构建AlertZero相同的Agent Builder技能和Elastic Workflows自动化添加自有工作流。该版本将以技术预览形式向Elastic Security客户提供,支持Elastic Cloud、自管理部署和气隙部署。