Splunk .conf26: отслеживание агента триажа в SOC на базе ИИ-агентов

Источник: Cisco Blogs•

Splunk .conf26: отслеживание агента триажа в SOC на базе ИИ-агентов

Как компания Cisco использовала Splunk в качестве платформы данных SOC на конференции .conf26 для объединения телеметрии безопасности и отслеживания ИИ-агента триажа Splunk с помощью рабочих процессов, проверяемых человеком.

Конференция Splunk .conf26 дала нам возможность развернуть действующий агентский центр обеспечения безопасности (SOC) прямо в центре сообщества Splunk. Мы объединили телеметрию Cisco, Splunk и Endace, смешанную команду аналитиков и AI Triage Agent в Splunk Enterprise Security (ES), чтобы показать, как современный SOC может перейти от «сырых» данных к решениям, подтвержденным человеком.

Среда мероприятия была шумной, временной и крайне динамичной. Устройства, учетные записи, приложения и сетевое поведение менялись в течение дня. Это сделало .conf26 полезным полигоном для проверки простого принципа работы: агенты могут подготовить работу, но люди должны иметь возможность проверить доказательства и принять решение о дальнейших действиях.

Сначала защита, затем инновации

Первая задача SOC на мероприятии — защитить сеть и людей, которые от нее зависят. Сеть должна работать, пользовательский опыт должен быть сохранен, а расследования должны проводиться быстро, не превращая каждое необычное событие в инцидент.

На .conf26 активность, которая была бы тревожной в корпоративной сети, могла быть нормальной для конференции, обучения, демонстрации или исследовательской среды. SOC должен был определить значение активности в контексте. Splunk предоставил доказательную базу для этого решения, в то время как аналитики оставались ответственными за проверку и реагирование.

Splunk ES как платформа данных SOC

Splunk ES служил основной рабочей средой аналитиков и системой доказательств для SOC. Он централизовал обнаружения, контекст рисков, результаты, расследования, информационные панели, SPL-запросы и рабочие процессы аналитиков, чтобы команда могла работать с единой операционной картиной.

Единая платформа также предоставила команде практическое место для оценки агентской работы. Те же данные, которые использовались для расследования результатов, могли показать, сколько запросов сгенерировал Triage Agent, какой объем доказательств он рассмотрел, какой уровень уверенности он выдал и как его рекомендации перешли к проверке человеком.

Телеметрия

Данные становились полезными, когда они нормализовались, сопоставлялись, анализировались и обогащались до уровня доказательств, которым мог доверять аналитик. SOC объединил телеметрию безопасности с контекстом сети и идентификации из среды конференц-центра.

  • Cisco Duo для информации об учетных записях и входах в систему.
  • Cisco Secure Endpoint для активности конечных точек и событий безопасности.
  • Cisco Firewall Threat Defense для периметра и телеметрии угроз.
  • Провайдер конференц-центра для данных NOC DHCP и DNS для сетевого назначения, разрешения имен и контекста устройств.
  • Endace Zeek, Suricata IDS и данные PCAP для сетевого обнаружения и расследования на уровне пакетов. Endace — один из предпочтительных партнеров Cisco для развертывания SOC на мероприятиях.
  • Splunk Exposure Analytics для контекста уязвимостей и рисков.
  • Splunk Attack Analyzer для автоматизированного анализа подозрительных файлов, URL-адресов и других артефактов.

Вместе эти источники дали аналитикам возможность связать воедино, кто был вовлечен, что произошло на конечной точке, как активность перемещалась по сети, какая инфраструктура была подвержена риску и какой дополнительный анализ был доступен. Цель состояла не в том, чтобы превратить каждый сигнал в дорогостоящее оповещение. Различные сигналы могли поддерживать обнаружение, контекст рисков, охоту за угрозами или целенаправленное расследование.

Смешанная команда аналитиков

Технологии были лишь одной частью SOC. Сотрудники Splunk, Cisco и Endace работали вместе, выполняя роли, необходимые для управления и улучшения работы системы безопасности в реальном времени.

  • Аналитики 1-го уровня отслеживали очередь, просматривали первоначальные результаты и занимались первичной сортировкой.
  • Аналитики 2-го уровня расследовали более сложные результаты и сопоставляли активность по доступным источникам данных.
  • Аналитики 3-го уровня проводили более глубокую охоту за угрозами и эскалировали наиболее сложную или значимую активность.
  • Инженеры по обнаружению настраивали существующий контент и разрабатывали новые правила обнаружения по мере того, как команда узнавала больше о среде мероприятия.
  • Команда Splunk Threat Research предоставила исследования угроз, опыт охоты и рекомендации по анализу возникающей активности.

Эта структура обеспечила AI Triage Agent правильный операционный контекст. Агент мог подготовить результаты и представить подтверждающие доказательства, в то время как аналитики с разным уровнем специализации проверяли результат, задавали более глубокие вопросы и вносили улучшения в обнаружения и рабочие процессы.

Создание информационной панели Triage Agent за один день

Как только данные начали поступать, а агент стал активным, мы создали операционную панель за один день. Она отслеживала жизненный цикл результатов, активность агента, уровень уверенности, охват анализа, предложенные решения и передачу дел аналитикам.

Панель сделала работу агента видимой для SOC. За время конференции она зафиксировала 1503 агентских события ИИ, 7605 сгенерированных и выполненных SPL-запросов, 26 207 рассмотренных доказательств, 14 279 рассмотренных гипотез и 11 250 поисков в базе данных угроз. Она также показала 94% охвата анализа сортировки, диапазоны уверенности, предложенные решения и текущий статус результатов.

Эти метрики были полезны, потому что они поддерживали общий диалог о том, как работает агент. Аналитики могли видеть, активен ли агент, понимать масштаб его работы, проверять баланс между автоматизированной подготовкой и действиями аналитика, а также определять в режиме реального времени, где требуется дополнительная настройка или расследование.

Подготовлено. Решено. Доказано. Triage Agent предназначен для расследования результатов по мере их появления в очереди аналитика. Он собирает соответствующий контекст, оценивает результат и предоставляет предложенное решение, обоснование и рекомендуемые следующие шаги, прежде чем аналитик-человек возьмет дело на себя.

Этот рабочий процесс дает аналитикам более сильную отправную точку, не снимая с них ответственности. Агенты могут выполнять повторяющуюся исследовательскую работу со скоростью машины. Аналитики проверяют рекомендацию, углубляются в базовые данные и решают, следует ли закрыть результат, эскалировать его, провести дальнейшее расследование или принять меры.

Для развертывания на .conf26 проверка человеком была частью дизайна. Команда сохранила путь от телеметрии к результату, от результата к анализу агента и от анализа агента к решению аналитика. Результатом стала объяснимая операционная модель, которую можно было проверять, настраивать и использовать повторно.

Снимок информационной панели

Следующие значения являются снимком с отображаемой информационной панели операций Triage Agent и должны рассматриваться как наблюдения в среде мероприятия, а не как эталонные показатели продукта.

Делимся нашим опытом

Основная миссия SOC на мероприятии — «Обучать», делясь нашим опытом. Клиенты, которые посетили SOC, увидели работающий пример того, как платформа данных, аналитика безопасности, телеметрия партнеров, сортировка с помощью ИИ и аналитики-люди могут работать вместе.

  • Splunk Enterprise Security предоставил общую поверхность анализа для результатов, рисков, расследований, информационных панелей и доказательств.
  • Агентский рабочий процесс ускорил сортировку и сбор доказательств, в то время как аналитики сохранили ответственность за решения и управление реагированием.
  • Широта телеметрии позволила при необходимости переключаться с контекста доступа и идентификации на анализ конечных точек, брандмауэров, DNS, Zeek, Suricata, PCAP, уязвимостей и артефактов.

Что мы узнали

Передача данных является мультипликатором усилий. Как только нужные данные о безопасности, сети и идентификационных данных стали доступны в Splunk, появилась возможность быстро создавать новые поисковые запросы, панели и рабочие процессы.

Видимость агента важна не меньше, чем его доступность. Командам SOC необходимо понимать, что делает агент, какую часть очереди он покрывает, какие доказательства использует, насколько он уверен в себе и где аналитики принимают или оспаривают его рекомендации. Если говорить прямо, это было только начало, но оно подсказало нам идеи для улучшений, которые затем можно передать нашим продуктовым командам.

Наиболее практичной моделью является модель под руководством человека и на основе доказательств. Агент готовит работу, аналитики проверяют ее, а платформа сохраняет доказательства, связывающие их воедино. Эта модель дает SOC способ расширить автоматизацию без потери контроля или ответственности.

Благодарности

Мы выражаем благодарность сотрудникам Splunk, Cisco и Endace, которые управляли SOC, помогали в настройке необходимого оборудования, развертывали и управляли интеграциями данных, разрабатывали правила обнаружения, расследовали инциденты и помогали клиентам разобраться в рабочем процессе. Мы также выражаем признательность исследовательской группе Splunk Threat Research Team и специалистам-практикам, которые обеспечили экспертную поддержку операции со стороны человека.

Для меня большая честь быть частью этой замечательной команды на главном ежегодном мероприятии Splunk! Ознакомьтесь с другими blogs от наших коллег-людей в Agentic SOC.

О чём эта статья

Ещё в разделе «Hardware и электроника»

Все →

Ещё от Cisco