One Cisco в действии: взгляд изнутри на агентский SOC на конференции .conf26

Источник: Cisco Blogs•

One Cisco в действии: взгляд изнутри на агентский SOC на конференции .conf26

Узнайте, как Cisco Cloud Control и Splunk Enterprise Security обеспечили работу агентского SOC в режиме реального времени на .conf26, обеспечив унифицированное обнаружение, расследование и реагирование на угрозы (TDIR) для всего трафика мероприятия.

Как Cisco Cloud Control и Splunk Enterprise Security объединили автономную защиту от угроз при работе с трафиком в режиме реального времени

Когда Cisco и Splunk объединили усилия, целью было создание целостной, унифицированной архитектуры безопасности, устраняющей разрывы между сетью, конечными точками, облачными рабочими нагрузками и центром управления безопасностью (SOC). После боевых испытаний на Black Hat USA мы воплотили это видение в операционную реальность на конференции Splunk .conf26, развернув агентский центр управления безопасностью (Agentic SOC) прямо на выставочной площадке.

Посмотрите ретроспективное видео.

Agentic SOC на .conf26 не был симуляцией или сценарием в лабораторных условиях. Это был действующий центр безопасности, активно защищавший тысячи участников, экспонентов и сегменты сети площадки на протяжении всего мероприятия. Благодаря платформе управления Cisco Cloud Control, Splunk Enterprise Security (ES), телеметрии Cisco Security, аналитике Cisco Talos Intelligence и системе непрерывного захвата пакетов Endace, наша совместная команда инженеров Cisco, Splunk, Endace и Jamf продемонстрировала возможности многоагентного обнаружения, расследования и реагирования на угрозы (TDIR) корпоративного уровня. Посмотрите, как это происходило, в интервью Дэвида Бомбала в Agentic SOC.

Миссия: сначала защита, затем инновации на публике

Фундаментальная миссия нашего SOC на мероприятии заключается в том, что сеть должна оставаться безопасной, а опыт участников — беспрепятственным. Среды проведения мероприятий являются одними из самых требовательных полигонов в кибербезопасности. Они динамичны, обладают высокой пропускной способностью и заполнены тысячами неуправляемых мобильных устройств, эфемерными рабочими нагрузками, а также намеренными тренировками и тестированием систем безопасности.

Во время .conf26 часто наблюдалось поведение пользователей, которое в корпоративной или государственной сети было бы расценено как действия злоумышленников, например, учебные лаборатории Splunk University, соревнования Boss of the SOC (BOTS) и демонстрации эксплойтов в реальном времени. Наша главная задача заключалась не просто в генерации оповещений, а в том, чтобы отличить реальную угрозу от доброкачественной аномалии на линейной скорости, не создавая ложных срабатываний для участников.

«Agentic SOC — это не замена людей-защитников автономными «черными ящиками». Это расширение возможностей аналитика с помощью специализированных ИИ-агентов, которые берут на себя когнитивную нагрузку по корреляции данных из нескольких источников, обогащению логов и сбору доказательств, позволяя при этом аналитикам-людям принимать обоснованные решения по локализации угроз с высокой эффективностью».

Cisco Cloud Control и Splunk ES: унифицированная архитектура TDIR

Исторически аналитики SOC выступали в роли «человеческого интерфейса программирования», вручную копируя IP-адреса, хеш-значения, имена пользователей и т. д. между разрозненными консолями межсетевых экранов, логами DNS-запросов, панелями SIEM и устройствами захвата пакетов. Архитектура One Cisco устраняет эти барьеры:

  • Cisco Cloud Control как унифицированная плоскость управления: служит центральным механизмом управления, соединяющим AI Canvas, Splunk Cloud, Cisco Secure Firewalls, телеметрию Cisco Secure Access DNS и сетевую коммутацию по всей площадке, передавая телеметрию в реальном времени непосредственно в плоскость аналитики.
  • Splunk ES как рабочая среда TDIR: агрегирует наблюдаемые данные на основе рисков (RBA), корреляционные поиски и выводы ИИ в единое операционное представление высокой точности.
  • Рабочая сила Agentic SOC: встроенные ИИ-агенты (включая Splunk Triage Agent и Cisco AI Assistant) автономно извлекают контекст сущностей, коррелируют связанные индикаторы компрометации (IOC), суммируют сложные последовательности событий и формируют структурированные сценарии реагирования за считанные секунды.
  • Endace Continuous Packet Capture: предоставляет мгновенную, детерминированную «истину в последней инстанции», позволяя одним кликом перейти от результатов ИИ-триажа непосредственно к полным потокам пакетов для окончательной проверки.

Кейс с передовой: от автономного триажа до устранения угроз на месте

В центре внимания: нейтрализация кампании по распространению инфостилера Fake-Corepack

В течение первого часа работы в SOC Оксана Санникова, аналитик 1-го уровня, использующая ES Triage Agent, получила оповещение об аномальном исходящем соединении с moonlighthathel[.]org. ИИ-агент мгновенно обогатил запрос данными киберразведки Cisco Talos, идентифицировав домен как активный узел управления (C2) в широко распространенной кампании по краже учетных данных и использованию прокси-серверов через npm-пакет Fake-Corepack.

Ричард Марш, руководитель группы реагирования на инциденты 3-го уровня, взял расследование на себя. Вместо того чтобы часами вручную опрашивать индексы, Ричард получил полный граф корреляции, отображающий вредоносное ПО на 15 конечных точках площадки, используя интеграцию с захватом пакетов Endace для проверки зашифрованной полезной нагрузки C2 в полете.

Сопоставив привязки DHCP и телеметрию точек беспроводного доступа, команда NOC физически обнаружила участника на выставочной площадке. Участник, клиент Splunk, чей ноутбук прибыл на мероприятие уже скомпрометированным, был уведомлен своим менеджером по работе с клиентами, изолирован от сети и прошел процедуру полного устранения угроз на месте, смены учетных данных и аннулирования сессий.

Сила One Cisco

Agentic SOC на .conf26 доказал, что когда сетевые и защитные основы Cisco объединяются с аналитикой данных и движком TDIR от Splunk, мы не просто ловим больше угроз — мы меняем фундаментальную экономику и операционную скорость команд безопасности. Автоматизируя триаж с помощью дисциплинированных ИИ-агентов и подкрепляя каждый вывод проверяемой сетевой истиной, мы даем аналитикам возможность защищать современные предприятия с беспрецедентной уверенностью.

Аналитики и инженеры написали о своем опыте в этих блогах.

Мы с нетерпением ждем встречи с вами на Cisco Live APJC в Мельбурне, Black Hat Europe, Cisco Live EMEA в Лондоне и RSAC в Сан-Франциско!

Благодарности

Мы благодарим инженеров, которые создали Agentic SOC, и людей, которые предоставили экспертные знания для принятия решений.

  • Архитектура соруководителей SOC: Пол Пеллетье
  • Инновации Agentic SOC: Райан Макленнан и Адитья Санкар
  • Интеграции Splunk: Джош Уилсон и Кристиан Клутье
  • Аналитики SOC: Кристофер Ван Дер Маде, Шон Клаппер, Оксана Санникова, Дэниел Кристиансен, Лили Ли, Дэн Берк, Кайл Воган и Рэй Арагон
  • Межсетевые экраны / коммутация Cisco Security: Адам Килгор и Эндрю Мерика
  • Координатор VIP-туров SOC / Операции: Мишель Эрмосильо
  • Охотник за угрозами 3-го уровня / IR: Ричард Марш и Эллисон Галло
  • Инженер по обнаружению: Род Сото
  • AI Canvas / XDR Forensics: Роб Грешам
  • Инженерия аналитиков AI SOC: Фред Фрей
  • Удаленная поддержка: Бхавин Патель, Шью Хонг Чуанг, Насреддин Бенчерчали, Онур Эрдоган, Натан Шен, Пол Каррильо, Джон Лейн, Райан Стиллионс и Рэйвен Тейт
  • Полный захват пакетов Endace: Майкл Моррис, Том Лихи, Ананта Сринивасан, Эллиот Хинсон и Андреас Лоф
  • Подтверждение ценности Jamf: Адам Деррик

О чём эта статья

Ещё в разделе «Hardware и электроника»

Все →

Ещё от Cisco