Как Cisco Cloud Control и Splunk Enterprise Security объединили автономную защиту от угроз при работе с трафиком в режиме реального времени
Когда Cisco и Splunk объединили усилия, целью было создание целостной, унифицированной архитектуры безопасности, устраняющей разрывы между сетью, конечными точками, облачными рабочими нагрузками и центром управления безопасностью (SOC). После боевых испытаний на Black Hat USA мы воплотили это видение в операционную реальность на конференции Splunk .conf26, развернув агентский центр управления безопасностью (Agentic SOC) прямо на выставочной площадке.
Посмотрите ретроспективное видео.
Agentic SOC на .conf26 не был симуляцией или сценарием в лабораторных условиях. Это был действующий центр безопасности, активно защищавший тысячи участников, экспонентов и сегменты сети площадки на протяжении всего мероприятия. Благодаря платформе управления Cisco Cloud Control, Splunk Enterprise Security (ES), телеметрии Cisco Security, аналитике Cisco Talos Intelligence и системе непрерывного захвата пакетов Endace, наша совместная команда инженеров Cisco, Splunk, Endace и Jamf продемонстрировала возможности многоагентного обнаружения, расследования и реагирования на угрозы (TDIR) корпоративного уровня. Посмотрите, как это происходило, в интервью Дэвида Бомбала в Agentic SOC.
Миссия: сначала защита, затем инновации на публике
Фундаментальная миссия нашего SOC на мероприятии заключается в том, что сеть должна оставаться безопасной, а опыт участников — беспрепятственным. Среды проведения мероприятий являются одними из самых требовательных полигонов в кибербезопасности. Они динамичны, обладают высокой пропускной способностью и заполнены тысячами неуправляемых мобильных устройств, эфемерными рабочими нагрузками, а также намеренными тренировками и тестированием систем безопасности.
Во время .conf26 часто наблюдалось поведение пользователей, которое в корпоративной или государственной сети было бы расценено как действия злоумышленников, например, учебные лаборатории Splunk University, соревнования Boss of the SOC (BOTS) и демонстрации эксплойтов в реальном времени. Наша главная задача заключалась не просто в генерации оповещений, а в том, чтобы отличить реальную угрозу от доброкачественной аномалии на линейной скорости, не создавая ложных срабатываний для участников.
«Agentic SOC — это не замена людей-защитников автономными «черными ящиками». Это расширение возможностей аналитика с помощью специализированных ИИ-агентов, которые берут на себя когнитивную нагрузку по корреляции данных из нескольких источников, обогащению логов и сбору доказательств, позволяя при этом аналитикам-людям принимать обоснованные решения по локализации угроз с высокой эффективностью».
Cisco Cloud Control и Splunk ES: унифицированная архитектура TDIR
Исторически аналитики SOC выступали в роли «человеческого интерфейса программирования», вручную копируя IP-адреса, хеш-значения, имена пользователей и т. д. между разрозненными консолями межсетевых экранов, логами DNS-запросов, панелями SIEM и устройствами захвата пакетов. Архитектура One Cisco устраняет эти барьеры:
- Cisco Cloud Control как унифицированная плоскость управления: служит центральным механизмом управления, соединяющим AI Canvas, Splunk Cloud, Cisco Secure Firewalls, телеметрию Cisco Secure Access DNS и сетевую коммутацию по всей площадке, передавая телеметрию в реальном времени непосредственно в плоскость аналитики.
- Splunk ES как рабочая среда TDIR: агрегирует наблюдаемые данные на основе рисков (RBA), корреляционные поиски и выводы ИИ в единое операционное представление высокой точности.
- Рабочая сила Agentic SOC: встроенные ИИ-агенты (включая Splunk Triage Agent и Cisco AI Assistant) автономно извлекают контекст сущностей, коррелируют связанные индикаторы компрометации (IOC), суммируют сложные последовательности событий и формируют структурированные сценарии реагирования за считанные секунды.
- Endace Continuous Packet Capture: предоставляет мгновенную, детерминированную «истину в последней инстанции», позволяя одним кликом перейти от результатов ИИ-триажа непосредственно к полным потокам пакетов для окончательной проверки.
Кейс с передовой: от автономного триажа до устранения угроз на месте
В центре внимания: нейтрализация кампании по распространению инфостилера Fake-Corepack
В течение первого часа работы в SOC Оксана Санникова, аналитик 1-го уровня, использующая ES Triage Agent, получила оповещение об аномальном исходящем соединении с moonlighthathel[.]org. ИИ-агент мгновенно обогатил запрос данными киберразведки Cisco Talos, идентифицировав домен как активный узел управления (C2) в широко распространенной кампании по краже учетных данных и использованию прокси-серверов через npm-пакет Fake-Corepack.
Ричард Марш, руководитель группы реагирования на инциденты 3-го уровня, взял расследование на себя. Вместо того чтобы часами вручную опрашивать индексы, Ричард получил полный граф корреляции, отображающий вредоносное ПО на 15 конечных точках площадки, используя интеграцию с захватом пакетов Endace для проверки зашифрованной полезной нагрузки C2 в полете.
Сопоставив привязки DHCP и телеметрию точек беспроводного доступа, команда NOC физически обнаружила участника на выставочной площадке. Участник, клиент Splunk, чей ноутбук прибыл на мероприятие уже скомпрометированным, был уведомлен своим менеджером по работе с клиентами, изолирован от сети и прошел процедуру полного устранения угроз на месте, смены учетных данных и аннулирования сессий.
Сила One Cisco
Agentic SOC на .conf26 доказал, что когда сетевые и защитные основы Cisco объединяются с аналитикой данных и движком TDIR от Splunk, мы не просто ловим больше угроз — мы меняем фундаментальную экономику и операционную скорость команд безопасности. Автоматизируя триаж с помощью дисциплинированных ИИ-агентов и подкрепляя каждый вывод проверяемой сетевой истиной, мы даем аналитикам возможность защищать современные предприятия с беспрецедентной уверенностью.
Аналитики и инженеры написали о своем опыте в этих блогах.
- Очередь — это граф, а не список дел
- Скальпель против кувалды
- Отслеживание Triage Agent в Agentic SOC на Splunk .conf26
- Слепая зона «нулевого дня»: почему вашему Agentic SOC нужно ретроспективное воспроизведение пакетов
- Погоня за AMMYY на Splunk .conf
- Администратор в контуре: межсетевые экраны и Agentic SOC
Мы с нетерпением ждем встречи с вами на Cisco Live APJC в Мельбурне, Black Hat Europe, Cisco Live EMEA в Лондоне и RSAC в Сан-Франциско!
Благодарности
Мы благодарим инженеров, которые создали Agentic SOC, и людей, которые предоставили экспертные знания для принятия решений.
- Архитектура соруководителей SOC: Пол Пеллетье
- Инновации Agentic SOC: Райан Макленнан и Адитья Санкар
- Интеграции Splunk: Джош Уилсон и Кристиан Клутье
- Аналитики SOC: Кристофер Ван Дер Маде, Шон Клаппер, Оксана Санникова, Дэниел Кристиансен, Лили Ли, Дэн Берк, Кайл Воган и Рэй Арагон
- Межсетевые экраны / коммутация Cisco Security: Адам Килгор и Эндрю Мерика
- Координатор VIP-туров SOC / Операции: Мишель Эрмосильо
- Охотник за угрозами 3-го уровня / IR: Ричард Марш и Эллисон Галло
- Инженер по обнаружению: Род Сото
- AI Canvas / XDR Forensics: Роб Грешам
- Инженерия аналитиков AI SOC: Фред Фрей
- Удаленная поддержка: Бхавин Патель, Шью Хонг Чуанг, Насреддин Бенчерчали, Онур Эрдоган, Натан Шен, Пол Каррильо, Джон Лейн, Райан Стиллионс и Рэйвен Тейт
- Полный захват пакетов Endace: Майкл Моррис, Том Лихи, Ананта Сринивасан, Эллиот Хинсон и Андреас Лоф
- Подтверждение ценности Jamf: Адам Деррик







