Elastic 通过 AI 驱动的安全分析改变 SIEM 游戏

作者:Santosh Krishnan, Jennifer Ellard

借助由搜索 AI 提供支持的新攻击发现功能,优先考虑攻击,而不是警报。

传统的安全信息与事件管理系统(SIEM)在很大程度上依赖屏幕背后的人类才能取得成功。警报、仪表盘、威胁猎杀以及在信号洪流中找到上下文,所有这些都需要大量的人力。搜索人工智能将颠覆这一旧模式,并将传统的 SIEM 替换为适用于现代安全运营中心的人工智能驱动的安全分析解决方案。想象一下,一个系统可以筛选所有的数据,忽略噪音并识别出关键信息,发现特定的攻击,并制定具体的修复措施。Elastic Search AI 平台支持的 Elastic Security 正在实现这一进化,用人工智能取代了配置、调查和响应方面的大部分手工流程。搜索人工智能平台独特地结合了搜索和检索增强生成(RAG),提供了重要的超相关结果。

自 2019 年推出 SIEM 版的 Elastic Security 以来,该解决方案已经发展到包括一些行业内最先进的分析功能,包括 100 多个预先构建的基于机器学习的异常检测作业,可以快速检测到以前未知的威胁。Elastic 去年推出了 Elastic AI Assistant for Security,以帮助 SOC 分析师进行规则编写、警报摘要以及工作流和集成建议。IDC 最近在其对 AI 助手的印象的 IDC 市场展望中强调了 Elastic 如何克服这些限制。

像 AI 助手这样的联合驾驶员正在迅速成为许多类型的安全产品的标配。因此,这些早期努力仍然取决于分析师有效使用它们的能力。现在是将 AI 指导和自动化整合到 SOC 的核心调查工作流程中的时候了。今天,我们推出了一项新的人工智能功能,即 Elastic Attack Discovery(专利申请中),由 Elastic Search AI 平台提供支持。Attack Discovery 可以通过单击一个按钮将数百个警报进行分级处理,将其减少到少数几个重要攻击,并以直观的界面返回结果,使安全运营团队能够快速了解所呈现的攻击,采取即时的后续行动等。

优先考虑攻击,而不是警报

Elastic 的人工智能驱动的安全分析建立在搜索人工智能平台之上,其中包括由业界最先进的搜索技术提供支持的 RAG。 大型语言模型 (LLM) 的准确性和最新性取决于它们所利用的信息:它们的基础训练数据和提示提供的上下文。 因此,他们需要丰富的、最新的数据来提供准确的、定制的结果 —— 而有效地收集这些机密知识需要搜索。 基于搜索的 RAG 自动提供此上下文,无需构建定制的 LLM 并根据不断变化的内部数据不断对其进行重新训练。

Webinar: Accelerate your SOC with AI | Elastic Videos

Attack Discovery 独特地利用搜索 AI 平台来排序和识别 LLM 评估哪些警报详细信息。 通过使用 Elasticsearch 的混合搜索功能查询 Elastic Security 警报中包含的丰富上下文,该解决方案检索最相关的数据以提供给 LLM,并指示其相应地识别少数攻击并确定其优先级。 这包括主机和用户风险评分、资产关键性评分、警报严重性、描述、警报原因等数据。

人工智能驱动的安全分析

“作为一个精简的组织,我们没有运营传统的 SOC 团队,因此能够利用我们现有的团队和生成式人工智能更快地保护我们的资产是非常令人兴奋的,”Bolt 的云安全团队负责人Kadir Burak Mavzer 表示。“我们已经看到了 Elastic AI 助手取得的出色成果,并期待着很快使用 Attack Discovery。”

“公司面临的攻击既持续又复杂,而且没有任何手段可以减缓信号洪流,大多数安全团队都在挣扎,难以保持头脑清醒,”Elastic 安全总经理 Santosh Krishan 表示。“我们近 20% 的安全客户已经在使用我们的 AI 助手来提高团队的效率。类似地,Attack Discovery 将提升生产力,并补充从业者的知识,加快威胁检测、调查和响应的速度。它帮助你的人员 —— 以及 SOC —— 取得成功。”

减轻 SOC 的工作负担

许多 SOC 每天都要筛选数千个警报。这项工作很乏味,耗时且容易出错。Elastic 消除了这种手工努力的需要。Attack Discovery 通过筛选出误报,并将剩余的强信号映射到离散的攻击链中,显示相关警报是攻击链的一部分。Attack Discovery 使用 LLM 评估警报,考虑到严重程度、风险评分、资产重要性等因素。通过提供准确且快速的分类,分析师可以花更少的时间筛选警报,更多的时间进行调查和应对威胁。

“你们用 AI Attack Discovery 解决了劳动力短缺的问题。这项调查原本需要整个团队来完成,”EMA 的安全分析师 Ken Buckler 表示。“Attack Discovery 让 Splunk 望尘莫及!”

Elastic 的优势

搜索人工智能平台利用代表你整个攻击面的数据,提高了 LLM 提供的洞察力和指导的准确性。Elastic 采用了一种与 LLM 无关的方法,并默认启用了组织对数据进行匿名化和删除机密数据。

立即了解我们的 AI 驱动的安全分析解决方案。

本帖中描述的任何功能或功能的发布和时间仍由 Elastic 完全决定。任何当前不可用的功能或功能可能不会按时或根本不会提供。

在本博客文章中,我们可能使用或引用了第三方生成式人工智能工具,这些工具由其各自的所有者拥有和运营。Elastic 对第三方工具没有任何控制权,对其内容、运作或使用不承担任何责任或义务,也不对你使用此类工具可能产生的任何损失或损害承担责任。在使用涉及个人、敏感或机密信息的AI工具时,请务必小心。你提交的任何数据可能会用于AI培训或其他目的。我们不能保证你提供的信息将被保密。在使用前,请熟悉任何生成式人工智能工具的隐私做法和使用条款。

Elastic、Elasticsearch、ESRE、Elasticsearch Relevance Engine及相关标记是Elasticsearch N.V.在美国和其他国家的商标、标志或注册商标。所有其他公司和产品名称均为其各自所有者的商标、标志或注册商标。

原文:Elastic changes the SIEM game with AI-driven security analytics | Elastic Blog

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/web/7920.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

Python面向对象编程思想的深入学习

魔术方法的使用 案例体验 class Student:def __init__(self, name, age):self.name nameself.age age# __str__魔术方法, 如果不去写这个方法,那么print输出的则是信息存储的内存地址。def __str__(self):return fStudent类对象,name:{self.name}, ag…

PVZ2 植物克僵尸【第二期】

众所周知,PVZ2(植物大战僵尸2)中有许多恶心的僵尸,而我们不得不派出它们的————克星!(*为建议方法) 5.战机小鬼 战机小鬼,恶心会发射子弹,所以: 1&…

Ubuntu18.04设置SSH密钥登录

我们一般使用 VSCode 、MobaXterm、PuTTY等 SSH 客户端来远程管理 Linux 服务器。但是,一般的密码方式登录,容易有密码被暴力破解的问题。所以,一般我们会将 SSH 的端口设置为默认的 22 以外的端口,或者禁用 root 账户登录。但是即…

Autosar NvM配置-手动配置Nvblock及使用-基于ETAS软件

文章目录 前言NvDataInterfaceNvBlockNvM配置SWC配置RTE Mapping使用生成的接口操作NVM总结前言 NVM作为存储协议栈中最顶层的模块,是必须要掌握的。目前项目基本使用MCU带的Dflash模块,使用Fee模拟eeprom。在项目前期阶段,应该充分讨论需要存储的内容,包括应用数据,诊断…

JSP企业快信系统的设计与实现参考论文(论文 + 源码)

【免费】JSP企业快信系统.zip资源-CSDN文库https://download.csdn.net/download/JW_559/89277688 JSP企业快信系统的设计与实现 摘 要 计算机网络的出现到现在已经经历了翻天覆地的重大改变。因特网也从最早的供科学家交流心得的简单的文本浏览器发展成为了商务和信息的中心…

【C++ 关键字】const 关键字详解

文章目录 1. const 概念2.常量指针 和 指针常量 的区别2.1 常量指针(底层 const)2.2 指针常量 (顶层 const) 3.const 关键字的作用4.const 和 define 的区别5.const 总结 1. const 概念 const 是一个关键字,被修饰的值不能改变,是…

通过 Java 操作 redis -- 连接 redis

如果我们想在本地主机上访问 Linux 服务器上的 redis ,我们就需要通过 ssh 进行端口转发,推荐看 本地主机访问服务器的Redis -- 配置 ssh 端口转发 通过 Java 操作 redis 已经有大佬创建了很多第三方库,这里我们使用 jedis ,因为它…

Git系列:git push (-u) 与 git branch (-u)

💝💝💝欢迎莅临我的博客,很高兴能够在这里和您见面!希望您在这里可以感受到一份轻松愉快的氛围,不仅可以获得有趣的内容和知识,也可以畅所欲言、分享您的想法和见解。 推荐:「stormsha的主页」…

硬盘惊魂!文件夹无法访问怎么办?

在数字时代,数据的重要性不言而喻。然而,有时我们会遇到一个令人头疼的问题——文件夹提示无法访问。当你急需某个文件夹中的文件时,却被告知无法打开,这种感受真是难以言表。今天,我们就来深入探讨这个问题&#xff0…

FPGA学习笔记(3)——正点原子ZYNQ7000简介

1 ZYNQ-7000简介 ZYNQ 是由两个主要部分组成的:一个由双核 ARM Cortex-A9 为核心构成的处理系统(PS,Processing System),和一个等价于一片 FPGA 的可编程逻辑(PL,Programmable Logic&#xff0…

AIGC-3D数字人技术:高效助推各行业数字化水平升级

从“互联网”到“人工智能”,数字员工作为一种全新的交互形式,对企业有着重要的作用,企业、品牌通过数字人的AI语音交互、AI播报等核心功能,可以有效推动企业提升数字水平。 作为3D、AI虚拟数字人技术服务商及方案提供商&#xff…

Quora 首席执行官亚当·德安杰洛 (Adam D’Angelo) 谈论了 AI、聊天机器人平台 Poe,以及 OpenAI 为什么不是竞争对手

每周跟踪AI热点新闻动向和震撼发展 想要探索生成式人工智能的前沿进展吗?订阅我们的简报,深入解析最新的技术突破、实际应用案例和未来的趋势。与全球数同行一同,从行业内部的深度分析和实用指南中受益。不要错过这个机会,成为AI领…

cmake进阶:目录属性之 INCLUDE_DIRECTORIES说明一

一. 简介 前一篇文章学习了 cmake的一些目录属性,其中最重要的是 头文件搜索路径。文章如下: cmake进阶:目录属性说明一-CSDN博客 本文主要学习 一个目录属性 INCLUDE_DIRECTORIES,即头文件搜索路径。 二. cmake进阶&#xff1…

【React】React-redux多组件间的状态传递

效果(部分完整代码在最底部): 编写 Person 组件 上面的 Count 组件,已经在前面几篇写过了,也可以直接翻到最底部看 首先我们需要在 containers 文件夹下编写 Person 组件的容器组件 首先我们需要编写 index.jsx 文件…

stm32之hal库串口中断和ringbuffer的结合

前言 结合hal库封装的中断处理函数使用rt-thread内部的rt-ringbuffer数据结构源码改造hal库串口部分的源码,将内部静态方法变为弱引用的函数,方便重写标志位采用信号量或变量的两种方式,内部数据分配方式采用动态和静态两种方式 hal库部分串…

【免费】虚拟同步发电机(VSG)惯量阻尼自适应控制仿真模型【simulink】

目录 主要内容 仿真模型要点 2.1 整体仿真模型 2.2 电压电流双闭环模块 2.3 SVPWM调制策略 2.4 无功电压模块 2.5 自适应控制策略及算法 部分结果 下载链接 主要内容 该模型为simulink仿真模型,主要实现的内容如下: 随着风力发电、光…

循环链表 -- c语言实现

#pragma once // 带头双向循环链表增删查改实现 #include<stdlib.h> #include<stdio.h> #include<assert.h>typedef int LTDataType;typedef struct ListNode {LTDataType data;struct ListNode* next;struct ListNode* prev; }ListNode;//双链表申请一个新节…

ROS机械臂中Movelt!

Movelt!简介 一个易于集成使用的集成化开发平台 由一系列移动操作的功能包组成 1、运动规划 2、操作控制 3、3D感知 4、运动学 5、控制与导航算法 ....... 提供友好的GUI 可应用于工业、商业、研发和其他领域 ROS社区中使用度排名前三的功能包 Movelt!三大核心功能 …

SQL Server 存储过程中的字符串本身包含单引号的用法

文章目录 引言I 存储过程中的字符串本身包含单引号的用法1.1 问题1.2解决方法引言 使用场景: 字符串类型字段的值比较 I 存储过程中的字符串本身包含单引号的用法 在SQL Server中,单引号用于表示字符串常量。如果你的存储过程中的字符串本身包含单引号,你需要用两个连续的…

【PX4-AutoPilot教程-TIPS】MAVROS2运行px4.launch文件报错ValueError无法启动的解决方法

MAVROS2运行px4.launch文件报错ValueError无法启动的解决方法 问题描述解决方法 环境&#xff1a; Ubuntu &#xff1a;20.04 LTS ROS &#xff1a;ROS2 Foxy PX4 &#xff1a;1.13.0 问题描述 在使用命令ros2 launch mavros px4.launch命令启动MAVROS2与PX4之间的连接时报…