A mesterséges intelligencia (MI) az évtized egyik meghatározó technológiájává vált. Az egészségügytől és a pénzügyektől kezdve a gyártáson át az oktatásig egyre több szervezet támaszkodik MI‑re az ismétlődő feladatok automatizálásához, a nagy adathalmazokban rejtőző minták feltárásához és a gyorsabb döntéshozatal támogatásához. A kiberbiztonságban hasonló átalakulás zajlik. Miközben a támadók MI‑t használnak a kibertámadások automatizálására és a sebezhetőségek gyorsabb felderítésére, a védelmi oldalon MI‑vel javítják a fenyegetésészlelést és hatékonyabbá teszik az incidenskezelést.
A Security Operations Centerök (SOC‑ok) hatalmas mennyiségű riasztást kapnak végpontoktól, felhős munkaterhelésektől, hálózati eszközöktől, identitásszolgáltatóktól és üzleti alkalmazásoktól. Bár a SIEM és XDR platformok átláthatóvá teszik ezeket a környezeteket, az elemzők gyakran mégis sok időt töltenek a riasztások összefüggéseinek feltárásával, a dokumentáció böngészésével és a következő vizsgálati lépések meghatározásával. Az MI gyakorlati módon egészíti ki az elemzők munkáját: kontextust adó magyarázatokat nyújt, összefoglalja a megállapításokat, és javaslatot tesz az elhárítási lépésekre, ahelyett hogy kiváltaná az emberi szakértelmet.
A modern SOC‑ok előtt álló kihívások
A mai SOC‑októl elvárják, hogy kifinomult támadásokat is észleljenek és kezeljenek, miközben naponta akár több millió biztonsági eseményt dolgoznak fel. A riasztások nagy száma elemzői kiégéshez vezethet, és növeli annak esélyét, hogy kritikus események felett elsiklanak. Egy vizsgálat során gyakran kell váltogatni a különböző dashboardok, dokumentációk, sebezhetőségi adatbázisok és threat intelligence források között, mire összeáll a teljes kép. Ahogy az infrastruktúrák egyre inkább megoszlanak a helyszíni és a felhős környezetek között, egyre nehezebb fenntartani az átfogó helyzetképet. Az MI‑vel támogatott munkafolyamatok csökkentik a repetitív elemzési feladatokat, plusz kontextust adnak, és felgyorsítják a vizsgálati döntéshozatalt.
Wazuh és mesterséges intelligencia a SOC‑munkafolyamatok fejlesztésére
A Wazuh rugalmas MI‑használatot kínál a Wazuh Cloudban elérhető Wazuh AI Analyst segítségével, valamint külső MI‑szolgáltatókkal való integrációkon keresztül. A szervezetek a Wazuh Cloudban elérhető Wazuh AI Analyst funkcióját használhatják, hogy útmutatást kapjanak a környezetük biztonsági állapotáról. Azok a szervezetek, amelyek saját maguk telepítik a Wazuhot, szintén kihasználhatják a Wazuh MI‑integrációit. Az alábbi szakaszok részletesebben bemutatják ezeket a lehetőségeket.
A Wazuh AI Analyst
A Wazuh AI Analyst teljesen automatizált, nem igényel folyamatos beavatkozást. MI‑alapú biztonsági elemző szolgáltatás Wazuh Cloud előfizetésekhez, amely az Amazon Bedrockot és az Anthropic Claude modelljét használva dolgozza fel a biztonsági adatokat, és kézi konfiguráció nélkül nyújt elemzéseket. Rendszeres időközönként e‑mailben küldi a legfontosabb mutatókat, a védett végpontok hisztogramját, a riasztások mennyiségét, az aktív sebezhetőségeket és az összefoglaló biztonsági helyzetképet, mellékletként pedig egy teljes PDF jelentést csatol.
A jelentéseket a Wazuh Cloud‑előfizetésed ütemezése alapján készítik el, és rendszeresen elküldik a regisztrált e‑mail‑címedre. A Wazuh Cloud konzolban is meg tudod őket nézni az Environments > AI Reports oldalon.
Adatvédelem szempontjából az előfizetéshez tartozó adatokat nem osztják meg harmadik felekkel, és nem használják MI‑modellek tanítására. Kizárólag a jelentések elkészítéséhez dolgozzák fel, titkosított adatátvitellel, elszigetelt feldolgozással, tartós tárolás nélkül. Mint minden MI‑alapú kimenetnél, a javaslatok iránymutatásnak számítanak, és mielőtt lépnél, a saját szabályzataid alapján kell őket ellenőrizni.
Fenyegetésfelderítés és biztonsági műveletek külső MI‑integrációkkal
A Wazuh AI Analyst mellett saját üzemeltetésű LLM‑mel és igényre szabott, külső MI‑integrációkkal is bővítheted a Wazuh képességeit.
Saját üzemeltetésű Llama 3 és Ollama
Ebben a megoldásban minden a saját hálózatodon belül marad. Az Ollama a Meta nyílt forráskódú Llama LLM‑jét futtatja helyben a Wazuh szerveren. Egy Python script kicsomagolja az adott időszak archivált naplóit, vektorokká alakítja őket egy FAISS tárolóban, majd egy LangChain‑alapú chatbotot szolgál ki, amelynek kérdéseket tehetsz fel. Nem küldenek adatot felhőszolgáltatóhoz, ezért jól illik olyan csapatokhoz, ahol szigorú adatvédelmi vagy adatlokációs követelmények vannak.
A teljes beállítási lépések a Wazuh blogbejegyzésben olvashatók: Leveraging artificial intelligence for threat hunting in Wazuh.
Külső, menedzselt integráció Claude 3.5 Haikuval
Ebben az integrációban az Anthropic Claude 3.5 Haiku modellje, amely az Amazon Bedrockon fut, az OpenSearch Assistanten keresztül chatablakként jelenik meg a dashboardon. A beállítás során engedélyezni kell a modellt a Bedrockban, telepíteni a megfelelő OpenSearch pluginokat, majd létrehozni egy ML Commons connectort, modellt és beszélgető ügynököt. Az asszisztens sok gyakori feladathoz tud hasznos útmutatást adni, például hogy mit tegyél egy találat esetén, vagy hogyan állíts be bizonyos beállításokat.
A teljes beállítási lépések a Wazuh blogbejegyzésben olvashatók: Leveraging Claude Haiku in the Wazuh dashboard for LLM-powered insights.
Összegzés
A mesterséges intelligencia egyre fontosabb képesség a modern SOC‑okban. Nem az elemzők kiváltására szolgál, hanem csökkenti az ismétlődő munkát, felgyorsítja a vizsgálatokat, és kontextust ad az észlelési, triázs‑ és reagálási feladatokhoz. Így a biztonsági csapatok hatékonyabban dolgozhatnak, miközben az elemzők kezében marad az ellenőrzés és a valóban nagy horderejű döntések felelőssége.
A Wazuh Cloud felhasználói számára a Wazuh AI Analyst automatizált, ütemezett biztonsági jelentéseket készít, amelyek lefedik a legfontosabb mutatókat, a riasztási aktivitást, a végponti lefedettséget, az aktív sebezhetőségeket és az általános biztonsági helyzetet. A szervezetek tovább finomíthatják az MI‑vel támogatott biztonsági műveleteiket saját üzemeltetésű LLM‑integrációkkal az adatvédelem‑érzékeny threat hunting feladatokhoz, vagy külső szolgáltató által kezelt, felhőben futó modellekkel, így az MI bevezetését összehangolhatják működési, adatvédelmi és adat‑rezidencia követelményeikkel.

