Wazuh povezuje AI izveštaje i integracije sa SOC operacijama

Wazuh je predstavio pristupe primeni veštačke inteligencije u SOC operacijama kroz Wazuh AI Analyst za Wazuh Cloud i integracije sa modelima Llama 3 i Claude 3.5 Haiku. AI Analyst koristi Amazon Bedrock i Anthropic Claude za periodične izveštaje o ključnim pokazateljima, zaštićenim endpointima, obimu upozorenja, aktivnim ranjivostima i ukupnom bezbednosnom stanju.
Bezbednosno-operativni centri obrađuju veliki broj događaja sa endpointa, cloud radnih opterećenja, mrežnih uređaja, provajdera identiteta i poslovnih aplikacija. Iako SIEM i XDR platforme daju pregled takvog okruženja, analitičari često moraju da povezuju upozorenja, pregledaju dokumentaciju i utvrđuju naredne korake istrage.
Automatizovani izveštaji u Wazuh Cloud-u
Wazuh AI Analyst je automatizovana usluga za pretplatnike Wazuh Cloud-a i ne zahteva ručnu konfiguraciju. Izveštaji se generišu prema rasporedu pretplate, šalju na registrovanu adresu e-pošte i sadrže PDF prilog. Dostupni su i u konzoli, na putanji Environments > AI Reports.
Wazuh navodi da se podaci pretplate ne dele sa trećim stranama niti koriste za obuku AI modela. Podaci se obrađuju samo radi izrade izveštaja, uz šifrovan prenos, izolovanu obradu i bez trajnog skladištenja. Preporuke koje sistem generiše imaju savetodavni karakter i treba ih proveriti u odnosu na sopstvene politike pre preduzimanja akcije.
Lokalni i eksterni modeli za istrage
Organizacije koje samostalno postavljaju Wazuh mogu birati između lokalno pokrenutog modela i spolja upravljane AI integracije. Za lov na pretnje uz strože zahteve privatnosti, Ollama lokalno pokreće Meta Llama model na Wazuh serveru. Python skripta raspakuje arhivirane dnevnike za izabrani period, pretvara ih u vektore u FAISS skladištu, a chatbot zasnovan na LangChain-u omogućava upite nad tim podacima.
Takva postavka zadržava podatke unutar sopstvene mreže i ne šalje ih cloud provajderu, što je relevantno za zahteve privatnosti ili rezidentnosti podataka. U širem kontekstu automatizovanih napada, automatizovanih napada i AI sistema pokazuje zašto SOC timovi moraju pažljivo proveravati nalaze koje dobijaju od AI sistema.
Druga opcija je Claude 3.5 Haiku, koji Anthropic hostuje na Amazon Bedrock-u i koji se prikazuje kao chat prozor u Wazuh kontrolnoj tabli preko OpenSearch Assistant-a. Postavljanje uključuje aktiviranje modela u Bedrock-u, OpenSearch dodatke, kao i kreiranje ML Commons konektora, modela i konverzacionog agenta. Asistent može pomoći pri tumačenju nalaza i konfiguraciji pojedinih podešavanja.
Odgovornost ostaje u SOC timu
AI u ovom modelu ne zamenjuje analitičara: služi za kontekstualna objašnjenja, sažimanje nalaza i podršku tokom otkrivanja, trijaže i odgovora na incident. Praktičan zaključak za poslovanje je da izbor između automatizovanih cloud izveštaja, lokalnih modela i eksternih integracija treba uskladiti sa operativnim potrebama, privatnošću i zahtevima za rezidentnost podataka, dok validacija i ključne odluke ostaju odgovornost ljudi.

