生成式人工智能如何赋能SOC分析师?

以下是已经在全球SOC崭露头角的六大生成式人工智能应用。

在当今网络安全威胁日益严峻的形势下,安全运营中心(SOC)肩负着重大责任。然而,SOC分析师往往人手不足,工作繁重。生成式人工智能(GenAI)的出现为缓解这一困境带来了希望,使初级安全分析师能够摆脱繁琐的分类和文档工作,将更多精力投入调查、响应和核心技能培养。

以下是已经在全球SOC崭露头角的六大生成式人工智能应用:

一、培训新员工

卡内基梅隆大学教授Ben Moseley指出,培训新员工通常会占用资深分析师宝贵的时间。生成式人工智能助理可以快速回答新员工的提问,帮助他们更快上手。

二、信息收集

Forescout Technologies是一家为企业客户提供SOC服务的公司,同时也运营着自己的SOC。该公司允许生成式人工智能访问客户数据,但仅限于Forescout构建和控制的受限预览。分析师还可以使用公共版本ChatGPT来处理不涉及客户数据或公司机密信息的常规工作。Forescout首席技术官JustinFoster表示,生成式人工智能的效率和便利性远超传统搜索引擎,并且能够理解上下文,方便后续对话。初级分析师可以直接查看潜在事件描述和行动建议,从而快速提升工作效率。

Foster强调,生成式人工智能可以帮助自动化初级分析师的任务,让他们腾出更多精力用于更高级别的威胁响应活动。

三、定制化模型与安全控制

Forescout在私有实例中运行定制模型,以提高安全性并加强控制。他们还通过API而不是让分析师直接与模型对话的方式来设置防护措施。Foster表示,他们选择控制提问内容并向用户提供答案,以此确保安全使用。这种方式更加便捷,系统可以提前准备好答案,避免分析师需要自行剪切粘贴所需信息并编写提示。

四、编写脚本和摘要

Netskope是一家拥有全球SOC的公司,可以24/7全天候监控其内部资产并响应安全警报。Netskope最初尝试使用ChatGPT查找新威胁信息,但很快发现其信息存在时效滞后的问题。随后,他们将目光投向了生成式人工智能的其他功能,例如根据防火墙规则编写访问控制条目等。

Netskope副首席信息安全官James Robinson表示,他们会为分析师制定使用指南,例如避免将敏感信息输入ChatGPT。随着技术的发展,更安全的选择陆续出现,例如私有实例和API访问。Robinson指出,他们更信赖API提供的安全性保障。

五、帮助分析师快速了解威胁情报的最新动态

例如使用Copilot来更新威胁行为体相关的信息。Robinson认为,生成式人工智能可以帮助新入职分析师更快地创建威胁摘要,从而腾出更多时间进行深入理解。对于资深分析师而言,生成式人工智能可以起到倍增器作用,帮助他们更高效地完成工作。未来,生成式人工智能甚至可以协助构建自定义规则、开展工程检测并与其他系统集成。

六、审查合规政策

Insight是一家位于亚利桑那州的解决方案集成商,在自身SOC中使用生成式人工智能,也为企业提供相关咨询服务。他们的一项早期应用案例是利用生成式人工智能审查合规政策并提出建议。

例如,用户可以询问:“阅读我所有的政策,并告诉我根据现行监管框架我应该采取哪些措施,以及我的政策与这些建议的差距有多大?”

Insight使用运行在微软Azure私有实例中的OpenAI,结合可检索增强型生成(RAG)技术访问其数据存储。Taglienti强调,提供正确的上下文并提出恰当的问题,将有助于生成式人工智能发挥最大效用。

生成式人工智能在SOC中的进阶应用

生成式人工智能在SOC中的应用前景非常广阔,例如Secureworks多年来一直在使用各种形式的人工智能,包括异常检测、其他机器学习模型,甚至神经网络。这些系统帮助Secureworks收集和优先排序警报,使分析师能够优先处理最重要的警报。在过去的18个月中,该公司将警报数量减少了80%,分析师的工作量减少了50%,使分析师能够将更多时间花在更困难的案件和服务新客户上。

公司首席产品官凯尔·法尔肯哈根(Kyle Falkenhagen)表示:“我们的下一个关注领域是如何从分类、调查和响应的角度改善分析师体验。”生成式人工智能恰逢其时地登场。

以下是生成式人工智能在SOC中的三大进阶应用:

自动化操作:安全专家们预测,生成式人工智能未来将能够执行操作,例如根据特定策略和漏洞数据库(@MITRE等)创建标准操作流程。

更高效的威胁响应:Secureworks公司已经开发了插件,可以让有用的数据输入到人工智能系统中。他们还在最近的一次黑客马拉松活动中测试了将生成式人工智能融入其编排引擎。该公司首席产品官KyleFalkenhagen表示,生成式人工智能可以推理并采取必要步骤,例如阻止用户登录、选择合适的处置方案并调用API执行操作,而无需人工干预。

人才短缺与技能培养:Falkenhagen认为,生成式人工智能的出现不会导致安全分析师岗位的消失,反而会让他们将精力转移到更高价值的活动上,例如调查、根因分析和威胁狩猎等。他表示,生成式人工智能可以帮助缓解当前网络安全人才短缺的困境,不但可以提高一线分析师的水平(接近二线),而且能够成为分析师的顾问和技能培训师。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/746054.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

python:NP28---密码游戏

文章目录 前言一、题意描述输入描述:输出描述: 二、代码1.代码的实现2.读入数据 总结 前言 在python基础知识的学习中,我们很多时候会遇见让我们把数字拆分成各个位数的题,下面这道就是经典的数字拆分的l例题 一、题意 描述 牛…

工具篇--从零开始学Git

一、git概述 1.1版本控制方式 集中式版本控制工具 集中式版本控制工具,版本库是集中存放在中央服务器的, team 里每个人 work 时从中央服务器下载代码,是必须联网才能工作, 局域网或互联网,个人修改之…

IAB视频广告标准《数字视频和有线电视广告格式指南》之 简介、目录及视频配套广告 - 我为什么要翻译介绍美国人工智能科技公司IAB系列(2)

写在前面 谈及到中国企业走入国际市场,拓展海外营销渠道的时候,如果单纯依靠一个小公司去国外做广告,拉渠道,找代理公司,从售前到售后,都是非常不现实的。我们可以回想一下40年前,30年前&#x…

【学习记录】调试千寻服务+DTU+导远RTK过程的记录

最近调试车载定位的时候,遇到了一些问题,千寻服务已经正确配置到RTK里面了,但是导远的定位设备一直显示RTK浮动解,通过千寻服务后台查看状态,长时间显示不合法的GGA值。 首先,通过四处查资料,千…

嵌入式面经-ARM体系架构-计算机基础

嵌入式系统分层 操作系统的作用:向下管理硬件,向上提供接口(API) 应用开发:使用操作系统提供的接口(API),做上层的应用程序开发,基本不用去关内核操作硬件是怎么实现的 …

网络架构层_服务器上下行宽带

网络架构层_服务器上下行宽带 解释一 云服务器ECS网络带宽的概念、计费、安全及使用限制_云服务器 ECS(ECS)-阿里云帮助中心 网络带宽是指在单位时间(一般指的是1秒钟)内能传输的数据量,带宽数值越大表示传输能力越强,即在单位…

蓝桥杯第十一届电子类单片机组程序设计

目录 前言 单片机资源数据包_2023(点击下载) 一、第十一届比赛原题 1.比赛题目 2.赛题解读 1)计数功能 2)连续按下无效按键 二、部分功能实现 1.计数功能的实现 2.连续按下无效按键的处理 3.其他处理 1)对于…

verilog中,何时用reg和wire

何时用? 组合逻辑用wire,时序逻辑用reg。 reg 可以存储数据,wire则就是一根线,只能传递数据。 比如? 时序逻辑 always ( posedge clk or negedge rst_n) begin// big river goes to the east endinitial begin//…

每天一个数据分析题(二百一十一)

关于优化模型的3个组成部分,下列描述不正确的是() A. 目标函数:要优化的函数(目标函数中不包含决策变量) B. 目标函数:要优化的函数(最大化或最小化) C. 决策变量&…

CentOS7.9 安装SIPp3.6

epel里面的SIPp版本比较旧,先不要epel yum remove -y epel-release 编辑 /etc/yum.repos.d/okay.repo,内容为: [okay] nameExtra OKay Packages for Enterprise Linux - $basearch baseurlhttp://repo.okay.com.mx/centos/$releasever/$basea…

栈的顺序存储结构的构建(C++)+ 两栈共享空间

栈顶指针为-1的时候代表栈为空 栈的类定义 : const int N 1000; class SStack{public:SStack();//构造空栈~SStack();//析构函数void push(int x);//入栈int pop();//出栈int getTop();//取栈顶元素bool empty();//判空private:int data[N];//存放栈元素的数组in…

SQLiteC/C++接口详细介绍之sqlite3类(八)

返回目录:SQLite—免费开源数据库系列文章目录 上一篇:SQLiteC/C接口详细介绍之sqlite3类(七) 下一篇: SQLiteC/C接口详细介绍之sqlite3类(八)(暂未发表) 24.sqlite3_cr…

OSCP靶场--BlackGate

OSCP靶场–BlackGate 考点(1.redis rce 2. CVE-2021-4034提权) 1.nmap扫描 ┌──(root㉿kali)-[~/Desktop] └─# nmap -sV -sC -p- 192.168.163.176 --min-rate 2500 Starting Nmap 7.92 ( https://nmap.org ) at 2024-03-14 03:32 EDT Nmap scan report for 192.168.163.…

牛-迈面试题----答案/类似题/知识点

来源在这里 来源在这里 1.Redis的优势 (1) 速度快,因为数据存在内存中,类似于HashMap,HashMap的优势就是查找和操作的时间复杂度都很低 (2)支持丰富数据类型,支持string,list,set,sorted set&…

docker部署keepalived(搭建keepalived)

1:拉去镜像osixia/keepalived [rootlocalhost ~]# docker pull osixia/keepalived Using default tag: latest latest: Pulling from osixia/keepalived 89d9c30c1d48: Pull complete c9ada908efbe: Pull complete 4a9101e4ada9: Pull complete b428f77d2dc4: P…

前端基础篇-深入了解用 HTML 与 CSS 实现标题排版

🔥博客主页: 【小扳_-CSDN博客】 ❤感谢大家点赞👍收藏⭐评论✍ 文章目录 1.0 HTML 与 CSS 概述 2.0 HTML - 标题排版 2.1 图片标签 2.2 标题标签 2.3 水平标签 2.4 实现标题排版 3.0 HTML - 标题样式(style 样式) 3.1 CSS 的引入方式 3.2…

《系统架构设计师教程(第2版)》第6章-数据库设计基础知识-04-应用程序与数据库的交互

文章目录 1. 库函数级别访问接口2. 嵌入SQL访问接口2.1 概述2.2 数据库厂商 3. 通用数据接口标准3.1 开放数据库连接 (ODBC)3.2 一些数据库接口1)数据库访问对象 (DAO)2)远程数据库对象 (RDO)3)ActiveX数据对象 (ADO)4)Java数据库…

【科普文】三种处理器:CPU,GPU,NPU到底是什么?

更多内容在 从最早的CPU到GPU, 再到现在的NPU。处理器的型号和种类越来越多。每种处理器适用与不同的产品以及功能。下面来介绍三种处理器的区别和应用场景 CPU (中央处理器) CPU是计算机系统的核心,负责执行程序指令、处理数据和控制其他硬件设备。它通常由控制单…

Ollama管理本地开源大模型,用Open WebUI访问Ollama接口

现在开源大模型一个接一个的,而且各个都说自己的性能非常厉害,但是对于我们这些使用者,用起来就比较尴尬了。因为一个模型一个调用的方式,先得下载模型,下完模型,写加载代码,麻烦得很。 对于程…

新火种AI|GPT-4诞生1年,OpenAI把它放到了机器人上

作者:一号 编辑:美美 ChatGPT拥有了身体,机器人也有了灵魂。 从OpenAI在去年3月14日拿出GPT-4后,已经过了整整一年。显然,在GPT-4诞生之后的这一年,一切都迭代得太快了,从GPT-4展现多模态能力&…