
Her zaman bildiğimiz SOC, uyarı kuyruğunun büyük bölümünün analist incelemesi görmeyeceği bir model üzerine kuruldu. Zaman yok. Geleneksel bir SOC’de tipik ilerleme iyi bilinen bir deseni izler: bir uyarı gelir; bir tespit motoru ciddiyet puanı atar. Konu, soruşturmaya yükseltilip yükseltilmeyeceğine karar verecek bir insanın beklemesine bırakılır.
Güvenlik yığınındaki ağ telemetrisi hacmi göz önüne alındığında, kuyruk insanları soruşturma katmanı yaptığında kaçınılmaz bir sonuçtur. Uzun uyarı kuyrukları aynı zamanda güvenlik ekiplerini, bu sinyallerin neyi temsil ettiğini daha önce bilmeden hangi sinyalleri analiz edeceklerine karar vermeye zorlar.
Tehdit avcılığı her zaman güvenlik sorularına alternatif bir yaklaşımla yanıt verdi: saldırgan davranışına dair bir hipotezle başla, mevcut kanıtları ara, sonra kanıtla ya da çürüt. Dizi güçlüdür, ancak aynı duvara çarpar: insan kapasitesi.
Ajan tabanlı güvenlik operasyonları paradigmayı değiştirir.
Şimdi inşa edilen SOC’ler ajan tabanlı yapay zekâya dayanır ve soruşturmaları saatler yerine saniyeler ya da dakikalar içinde yürütebilir. Artan hız tek değişim değildir. Bir soruşturmanın dizisi de yükseltme alır. Ajanlar telemetriyi hacim olarak hızla analiz edebildiği için uyarı kuyruğu modelini tersine çevirebilir: önce soruştur, sonra kanıta dayalı olarak yükselt.
Yapay zekâ ajanları tarafından kolaylaştırılan hipotez odaklı soruşturma, tespitleri iyileştirmek ve saldırı yüzeyini azaltmak için ortaya çıkan bir yaklaşımdır. Hipotez odaklı bir SOC, sürekli çalışacak kadar ucuz olduğunda ölçeklenebilir; insanları soruşturmayı yürütmekten çıktısını değerlendirmeye taşır.
Tersinme nasıl çalışır
Ajanlar bir sinyal belirdiği anda soruşturmaya başlayabilir: tespiti doğrula, altta yatan ağ etkinliğini incele, etkilenen varlığı profille, geçmiş davranışı göz önünde bulundur, ilgili etkinliği ilişkilendir ve verilerden ek kanıt topla.
Soruşturma artık analist ilgisi için rekabet etmek zorunda değil. Ajanlar eşzamansız çalışabilir, paralel olarak birden fazla soruşturmayı sürdürebilir ve kanıta dayalı sonuçlar döndürebilir.
Ajan tabanlı triyaj iş akışları, derin ağ telemetrisini incelemek ve verilerle desteklenen kararlar üretmek için yapılandırılmış soruşturma oyun kitaplarını kullanır. Bu iş akışı yalnızca daha hızlı triyajla sonuçlanmaz; daha fazla sinyal, insan kaynakları tüketmeden soruşturulabilir. Ajan, bir vaka analiste ulaşmadan önce daha geniş bir ağ veri kümesini kullanarak manuel soruşturma adımını kaldırır.
Makine ölçeğinde tehdit avcılığı
Daha ilginç olan olasılık, uyarıdan önce ve ötesinde neler olduğudur.
Tehdit avcılığı “ne tespit edildi?” ile başlamak zorunda değil. “Saldırgan ne yapıyor?” ile başlayabilir.
Şu hipotezleri göz önünde bulundurun. Bir saldırgan:
Komuta ve kontrol için olağandışı bir protokol kullanıyor olabilir
Uzaktan yönetim servisleri üzerinden yatay hareket ediyor olabilir
Sızdırma için veri hazırlıyor olabilir
İletişim kurması meşru bir nedeni olmayan sistemlerle iletişim halinde olabilir
Mevcut tespit eşiklerinin altında kalmak üzere tasarlanmış bir teknik kullanıyor olabilir
Her biri gözlenebilir davranış ima eder. Ağ trafiği, hipotezi destekleyebilecek ya da çürütebilecek kanıt sağlar ve tespit edilen bir sinyalin gerçek anlamı olup olmadığını ortaya koyar.
Yapay zekâ destekli hipotez odaklı avcılık tespiti değiştirmez; ağ kanıtını doğrulanabilir tespitleri test etmek ve genişletmek için kullanır. Ağ telemetrisi soruşturmanın temeli haline gelir.
Ajanlar paralel olarak birçok soruşturmayı çalıştırabildiğinde tehdit avcılığı böyle görünür.
Ajanlar kesinlik oluşmadan önce soruşturabilir
Ajan tabanlı soruşturmanın gerçek avantajı, bir ajanın başlamadan önce kesinliğe ihtiyaç duymamasıdır.
Ajan tabanlı soruşturma zayıf bir sinyali sürdürebilir, bir hipotezi test edebilir ve kanıt desteklemediğinde durabilir. İş avantajı: hipotezini ayarlayabilir ve herhangi bir insan analistten daha hızlı döngüyü tekrarlayabilir.
Bir ajan özerk olarak şunları sorabilir:
Ne olağandışı görünüyor?
Hangi ilişkilerin incelenmesi gerekiyor?
Hipotezi destekleyen kanıt nedir?
Bunu çürüten kanıt nedir?
Belirsizliği azaltacak ek kanıt ne olur?
Kanıt insan dikkatini hak ettiğinde?
Sonuç, ağ etkinliği, tespit ve doğrulanmış tehditler arasında ek bir soruşturma katmanıdır. Çoğu soruşturma insan müdahalesi olmadan sona erebilir; yükseltilmeyi hak eden vakalar kanıt ve bağlamla birlikte gelir.
İnsan zamanı için daha yüksek bir bar
Yapay zekâ destekli bir SOC modeli, insan odaklı bir SOC’den farklı görünür. Bunun yerine:
Uyarı → kuyruk → analist → soruşturma → sonuçlandırma
Ajan tabanlı uyarı doğrulama modeli şu hale gelir:
Uyarı → kuyruk → makine soruşturması → kanıt → insan yargısı
Geleneksel tehdit avcılığı modeli şöyle görünür:
Telemetri → sinyal → analist → hipotez → soruşturma → sonuçlandırma
Şimdi hipoteze dayalı ajan modeli ise:
Telemetri → sinyal → hipotez → makine soruşturması → kanıt → insan yargısı
Bu yeni modeller içinde sonuç, analist kapasitesinde orantılı bir artış olmadan daha fazla soruşturma kapsamıdır:
Düşük soruşturma başına maliyet: ajanlar kanıt toplama ve analizi üstlenir
Daha geniş tehdit kapsamı: SOC daha fazla potansiyel saldırı yolunu soruşturabilir
Daha hızlı risk azaltma: anlamlı tehditler daha erken yüzeye çıkar
Daha yüksek değerli analist zamanı: insanlar kararlar, müdahale ve karmaşık vakalara odaklanır
Telemetriden daha fazla değer: güvenlik verisi eyleme geçirilebilir kanıt haline gelir
Kuyruğu sürekli soruşturmayla değiştir
Yapay zekâ destekli SOC’lerde soruşturma artık kuyrukta başlamak zorunda değil. Sinyalde başlayabilir. Ajanlar telemetriyi kullanarak uyarıları doğrulayacak, hipotezleri test edecek ve şüpheli etkinliği gelişirken takip edecektir. İnsan katılımı, bir ajan ağ kanıtıyla desteklenen bir vaka döndürdüğünde saklanabilir. Bu gelecekte SOC, uyarı kuyruğunun sınırları ya da bir insan analistin zamanla kısıtlı görüşü tarafından kısıtlanmayan, kanıta dayalı ve sürekli eşzamansız soruşturmalar işletir.