A SentinelOne szerint új működési modell kell a SOC-okban

A SentinelOne szerint az ügynökalapú vizsgálat nem a biztonsági elemzők kiváltását jelenti, hanem olyan feladatok átvételét, amelyekre a csapatoknak eddig nem jutott kapacitásuk. A vállalat háromrétegű működési modellt vázolt fel a biztonsági műveleti központok számára.
- A SentinelOne szerint az ügynökalapú vizsgálat a feldolgozatlan riasztásokat célozza.
- A vállalat háromrétegű SOC-modellt vázolt fel.
- Az elemzők feladata az ügynökök irányítása és a nehéz döntések meghozatala marad.
- A Wayfinder Managed Services szakértői kapacitást biztosít a mélyebb incidensekhez.
- A SentinelOne 19 perces adatlopási műveletre is hivatkozott.
A feldolgozatlan riasztások jelentik a kiindulópontot
A SentinelOne szeptember 11-én közzétett írása szerint minden SOC működését korlátozza, hogy a jelek mennyisége gyakorlatilag végtelen, az emberi figyelem viszont véges. Az elemzők éjszaka alszanak, ezért sok riasztás vizsgálat nélkül marad.
A vállalat a 451 Research Voice of the Enterprise jelentésére hivatkozva azt írja, hogy a SOC-csapatok csaknem fele a napi riasztások több mint felét sem tudja kivizsgálni. A SentinelOne szerint az ügynökalapú vizsgálat ezt a felhalmozódó sort célozza: az ügynökök dúsítják, összekapcsolják és lezárják az alacsony prioritású jelzéseket, majd az emberi figyelmet igénylő eseteket továbbítják.
A cég szerint ez a megközelítés a támadók gyorsuló működésére is választ adhat. A SentinelOne legutóbbi Annual Threat Report and Defender's Playbook jelentése szerint a támadók automatizálást, polimorfizmust és mesterséges intelligenciával támogatott eszközöket használnak a reagálási idő rövidítésére.
Az elemző feladata a döntések irányítása lesz
A SentinelOne elképzelése szerint az automatizálás leveszi az elemzők válláról a triázs, a korreláció és a kontextus összegyűjtésének ismétlődő feladatait. Így az elemzők az ügynökök felügyeletére, a zajt okozó logika finomhangolására, valamint az új támadások felderítésére koncentrálhatnak.
A vállalat hangsúlyozza, hogy az AI nem tudja önállóan felmérni az üzleti hatást, értelmezni a gondolkodó támadó szándékát, vagy dönteni olyan helyzetben, amikor a bizonyítékok kétféleképpen értelmezhetők. A SentinelOne szerint az AI döntései idővel változhatnak, és a támadó által befolyásolt naplómezők is megpróbálhatják rossz irányba terelni az ügynököt.
Ezért a cég a lezárt riasztások mintavételes újraellenőrzését, a hibaarány közzétételét és minden döntés visszajátszható nyilvántartását javasolja. A SentinelOne ezt a kontrollt nevezi annak a feltételnek, amely a gépi sebességű autonómiát vezetői szinten is megbízhatóvá teheti.
Szakértői kapacitás igény szerint
A modell harmadik rétege a menedzselt szolgáltatás. A SentinelOne szerint a legtöbb szervezet nem tud állandó, tapasztalt fenyegetésvadászokból és vezető incidenskezelőkből álló csapatot fenntartani. Egy mélyebb incidens során ezért a házon belüli kapacitás elfogyhat, miközben a támadó folytatja a műveletet.
A vállalat legutóbbi jelentése egy olyan zsarolóvírusos csoportot is bemutat, amely 19 perc alatt nagy sűrűségű adatlopást hajtott végre. A SentinelOne szerint az ilyen helyzetekben a Wayfinder Managed Services tapasztalt biztonsági elemzőkkel egészíti ki a csapatot, és azokra az incidensekre kínál emberi felügyeletet, amelyek meghaladják a szervezet saját képességeit.
A három réteg a SentinelOne leírásában az állandó, AI-alapú vizsgálatból, az ügynököket irányító elemzőkből és szükség esetén bevonható szakértőkből áll. A vállalat ezt az Autonomous Security Intelligence, vagyis ASI egyik pilléreként, a Human Amplification részeként mutatja be. A Purple AI Auto-Investigation a riasztási sort, a Purple AI és az AI SIEM pedig a vizsgálatot és a korrelációt támogatja.
SentinelOne: The SOC Just Gained a Capability It Never Had


