Naplófájlok, riasztások és telemetriai adatok továbbítása adatdiódán keresztül

Tudja meg, hogyan
A nem angol nyelvű oldalak fordításokhoz AI-t használunk, és bár törekszünk a pontosságra, nem biztos, hogy mindig 100%-os az eredmény. Megértését nagyra értékeljük.

A Command Zero integrálódik az OPSWAT -vel, hogy a „ Zero-Day ” fájlértékeléseket bevonja a SOC-vizsgálatokba

OPSWAT A Command Zero és az AI-Assisted SOC Investigation Platform együttműködést indít, hogy azok a biztonsági csapatok, amelyek már valamelyik platformot használják, új eszközök bevezetése vagy a munkafolyamatok átalakítása nélkül is hozzájuthassanak az „ zero-day ” fájlokra vonatkozó értékelésekhez.
Írta: Vivien Vereczki
Ossza meg ezt a bejegyzést

Az átlagos SOC működési költségvetésének körülbelül 80%-a a munkaerőre fordítódik. Becslések szerint csak az Egyesült Államokban évente 3,3 milliárd dollárt költenek a manuális 1. szintű triázsra. A Command Zero adatai szerint pedig a biztonsági riasztások 42%-át soha nem is nyitják meg.

A fájlok további akadályt jelentenek. Amikor a Command Zero vizsgálata során egy fájlra bukkan, előfordulhat, hogy az elemzőnek le kell állítania a munkafolyamatot, külön kell futtatnia a fájlt, majd az eredményeket kézzel kell beépítenie az ügybe. MetaDefender Az Aether™ ugyan megadja a fájlra vonatkozó értékelést, de ennek az eredménynek a dokumentált incidensbe való beépítése továbbra is kézi munkát igényel.

MetaDefender Az Aether™, a OPSWAT által kínált zero-day felderítési megoldás, mostantól közvetlenül kapcsolódik a Command Zero autonóm nyomozási platformjához, így az ítélet és az ügy egyetlen dokumentumként kerül rögzítésre.

A biztonsági riasztások száma gyorsabban növekszik, mint a SOC személyzet létszáma. Forrás: https://www.commandzero.ai/blog/alert-voume-ai-soc

A legfontosabb tudnivalók

  • Ha a SOC-ja a Command Zero szoftvert futtatja, akkor azok a fájlvizsgálatok, amelyek korábban manuális kitérőt igényeltek, most már ugyanazon ügy keretében, a csapata által használt „ API ” funkció segítségével oldhatók meg.
  • Ha a SOC-ja az MetaDefender Aether rendszert használja, akkor az ott kialakított megállapítások mostantól közvetlenül bekerülnek egy teljes, ellenőrizhető vizsgálati jegyzőkönyvbe, ahelyett, hogy egy külön eszközben maradnának
  • Az integráció zökkenőmentesen illeszkedik a meglévő munkafolyamatokba, anélkül, hogy a csapatoknak le kellene cserélniük a jelenlegi eszközöket, vagy újra képezniük kellene az elemzőket
  • Felhőalapú, hibrid és „ air-gapped ” környezetekben egyaránt működik, kiterjesztve az integrációt a különböző telepítési követelményekkel rendelkező kritikus infrastruktúra-csapatokra is
  • MetaDefender Aether akár 99,5%-os felismerési hatékonyságot ér el, és akár 40-szer gyorsabban ad eredményt, mint a hagyományos sandboxok
  • A korai hozzáférés már elérhető az OPSWAT fiókkezelő csapatain keresztül

Ha a SOC-ja már futtatja a Command Zero parancsot

A Command Zero már most is automatizálja a nyomozási feladatokat, például a kérdések lekérdezésekre való átalakítását, az identitási, végpont-, felhő- és SaaS-adatok összefüggéseinek feltárását, valamint az egyes lépések dokumentálását. A fájlok eddig kivételt képeztek. A fájlok elemzéséhez korábban az elemzőknek el kellett hagyniuk a munkafolyamatot, a fájlt egy különálló sandbox eszközön kellett feldolgozniuk, majd az eredményeket vissza kellett illeszteniük az ügybe.

Amikor az Agent Zero egy fájlra bukkan – függetlenül attól, hogy az e-mail mellékletből, végpont-riasztásból vagy felhőalapú tárolási eseményből származik –, a mintát automatikusan elküldi a MetaDefender Aether címre. Az elemzés eredményei között szerepelhetnek a letöltött fájlok, a rendszerleíró adatbázisban végrehajtott módosítások, a parancs- és vezérlő visszahívások, a kinyert fertőzésjelzők, valamint a családhoz való hozzárendelés.

Ezek az adatok a Command Zero nyomozási munkafolyamatán belül maradnak, és az ügyiratok részévé válnak. Az integráció felhőalapú, hibrid és teljes mértékben „ air-gapped ” környezetekben egyaránt működik.

A Command Zero „Agent Zero” teljesítménystatisztikái. Forrás: https://www.commandzero.ai/agent-zero

Ha a SOC-ja már működik MetaDefender Aether

MetaDefender Aether elemzi az egyes fájlokat, és összevont értékelést ad. A Command Zero segítségével ez az értékelés mostantól egy szélesebb körű vizsgálat részévé válhat, amely magában foglalja a személyazonossági, végpont-, felhő- és SaaS-bizonyítékokat is.

A fájlelemzés a nyomozás többi részével együtt dokumentálásra kerül, és a kinyert mutatók alátámaszthatják a későbbi nyomozási irányváltásokat anélkül, hogy az elemzőknek manuálisan újra be kellene vinniük az eredményeket. Ezzel a csapatok számára közvetlen út nyílik a fájlelemzésből egy teljes, ellenőrizhető ügyirathoz.

MetaDefender Aether elemzi az egyes fájlokat, és összevont értékelést ad.

A SOC helyzete

A támadók gyorsasága és a riasztások nagy száma magyarázza, miért válik a fájlelemzés egyre inkább szűk keresztmetszetté az integráció mindkét oldalán dolgozó csapatok számára. Az alábbi adatok a Command Zero „The 51-Second Problem” és „When Brute Force Still Works” című cikkeiből származnak.

SOC sebesség- és riasztási hangerő-teljesítménytesztek

Statisztika

Kontextus

51 másodperc

A leggyorsabb rögzített ellenfél-kiszabadulási idő (2024)

30 perc–4 óra

A legjobban teljesítő SOC-csapatok esetében az észlelésig eltelt átlagos idő

90 perc felett

A riasztástól a koordinált beavatkozásig eltelő legkisebb reális idő

90%

Az SOC-k arról számolnak be, hogy a felhalmozódott riasztások miatt túlterheltek

80 milliárd

2025-ben lopóprogramok naplófájljaiból összegyűjtött hitelesítő adatok

600 millió

Egy nap alatt közzétett hitelesítő adatok (2025)

90%-os csökkenés

Egy ügyfélnél végrehajtott javító intézkedést követő 72 órán belül a sikertelen bejelentkezések számának csökkenése

Az ilyen jellegű kontextusbeli hiányosságok megszüntetése gyorsan mérhető eredményeket hoz. Ez az integráció ugyanazt a változást célozza meg, csakhogy a hitelesítő adatok helyett a fájlokra alkalmazva.

Hogyan néz ez ki a gyakorlatban?

A Command Zero nyomozási naplóiból kiderül, hogyan változik a munkafolyamat, amikor a fájlelemzés az ügy részévé válik. Egy nyilvánosságra hozott adathalász-ügyben az Agent Zero egy rejtett beérkező levelek szűrőszabályt vezetett vissza egy ellopott munkamenet-tokenhez és egy névtelen proxy-szerverhez; eközben 219 rekordon 42 kérdést futtatott le, és 5 perc 9 másodperc alatt jutott döntésre.

A Command Zero „Phishing Analysis” munkafolyamata már automatizálja a fejléc-elemzést, az URL-ek tesztelését és a felhasználói viselkedés korrelációját. Egy rosszindulatú melléklet azonban még mindig elterelheti az elemző figyelmét a munkafolyamatból. A MetaDefender Aether integráció révén a fájlra vonatkozó értékelés ugyanazon az ügyön belül és ugyanazon az idővonalon marad.

Az „ OPSWAT ” egyik ügyfele, egy globális pénzügyi intézmény, azzal a szűk keresztmetszettel szembesült, hogy naponta közel 1 000 gyanús e-mail várakozott sorban egy virtuális gépen futó „ sandbox ” rendszeren. A kiemelt fontosságú incidensek során az elemzőknek le kellett állítaniuk az automatizált feladatokat, csak hogy kapacitást szabadítsanak fel. Miután az észlelést átállították a „ MetaDefender ”Aether szolgáltatásra, a várólista megszűnt, és a fájlelemzés ideje percekről másodpercekre csökkent.

A Command Zero belső fenyegetésekre vonatkozó esettanulmánya egy újabb példát nyújt. A vállalat belső fenyegetésekre vonatkozó esettanulmányának „utolsó napos mérnök” forgatókönyvében egy alkalmazott pénteken mond fel, a hétvégén lemásol 14 saját fejlesztésű Git-repozitóriumot, majd feltölt egy ügyfél-adatbázist a személyes meghajtójára anélkül, hogy DLP-riasztást váltana ki. A Command Zero bevezetése előtt ez az adatlopás három héttel később, egy kilépési ellenőrzés során derült ki. A Command Zero HR-részleg által kezdeményezett vizsgálatának köszönhetően a bizonyítékcsomag már az alkalmazott utolsó munkanapja előtt készen állt.

A jogosult felhasználók tevékenységét a legnehezebb észlelni. Forrás: https://www.commandzero.ai/use-cases/insider-threat

A fájlok, a klónozott reposztóriumok, a feltöltött adatbázisok és az exportált archívumok egyaránt olyan bizonyítékokat nyújthatnak, amelyek kiegészítik a viselkedésalapú összefüggések elemzését. Egy kormányzati CISO által a Gartner Peer Insights-on írt értékelés a Command Zero-val kapcsolatos tapasztalatokat „fantasztikusnak” minősíti, a korai teszteléstől egészen a bevezetésre kész termékig. A Command Zero saját fenyegetéskutatási jelentése egy közepes méretű pénzügyi szolgáltató vállalatnál végzett, hitelesítő adatokkal való visszaélésre irányuló vizsgálatot dokumentál.

A műszaki alapok

MetaDefender AetherAz öt rétegű motor végzi a fájlelemzést, míg a Command Zero automatizálja a kapcsolódó integrációs munkafolyamatot.

MetaDefender Aether Képességek bontása

Képesség

Mire szolgál?

Főbb statisztikák

Ötrétegű észlelési folyamat

A fenyegetések hírnevének elemzése, a statikus elemzés, a dinamikus elemzés, a fenyegetések pontozása és a fenyegetéskeresés összehangolt működése

Akár 99,5%-os felismerési hatékonyság a fenyegetéskeresés után (belső összehasonlító tesztelés)

Predictive Alin AI (statikus elemzés)

Még mielőtt a fájl emulációra szorulna, eredményt ad vissza

A magas kockázatú futtatható fájlok esetében akár 50 milliszekundum is elegendő

CPU-szintű emuláció (dinamikus elemzés)

Arra kényszeríti a kártevőt, hogy a virtuális gépen való elrejtőzés helyett a valódi logikáját futtassa

Akár 40-szer gyorsabb, mint a hagyományos sandboxok

Fenyegetésfelderítés / viselkedéselemzés

Az eredményeket a támadók módszereivel hozza összefüggésbe, nem csupán eldobható jelzőket vesz figyelembe

Több mint 900, a MITRE ATT&CK-hez igazított viselkedési mutató

ML-alapú hasonlósági keresés

Összekapcsolja a mintát a kapcsolódó családokkal, változatokkal és a közös infrastruktúrával

A felületekkel kapcsolatos tevékenységet automatikusan kezeli, mielőtt az máshol újra felbukkanna

Egy független értékelés során a OPSWAT Adaptive Sandbox a Venak Security 2026-os sandbox tesztjén az AI által generált rosszindulatú programok mintáinak 95%-át észlelte. A Command Zero minden feltett kérdést és minden lekérdezett adatforrást dokumentál, így a MetaDefender Aether megállapításai egy ellenőrizhető vizsgálati jegyzőkönyv részévé válnak, amelyet a csapatok felhasználhatnak a vezetőség, az auditorok és a szabályozó hatóságok felé. Ez a dokumentált döntéshozatali nyomvonal fontos szerepet játszik, mivel a SOC-ok egyre autonómabb eszközöket vezetnek be.

A Command Zero-ról

A Command Zero egy autonóm, mesterséges intelligenciával támogatott SOC-vizsgálati platform, amely kérdésalapú módszeren alapul, és amelyben minden lépés nyomon követhető, ellenőrizhető és reprodukálható. A rendszer több ezer előre elkészített, szakértői kérdéssel rendelkezik, amelyek a valós SOC-munkafolyamatokhoz igazodnak, és adatmigráció nélkül csatlakozik a meglévő eszközökhöz. A Command Zero ügyfelei több mint 500 000 vizsgálatot hajtottak végre, és a Tier 1-es eskalációk számának akár 90%-os csökkenéséről számoltak be.

Nem mi vagyunk az első biztonsági szolgáltató, amely integrálódik a Command Zero nyomozási rétegébe. A ReversingLabs nemrégiben partnerségre lépett a Command Zero-val, hogy fenyegetés-információs adatbázisát beépítse ugyanazokba a munkafolyamatokba, ezzel csökkentve a téves riasztások számát és történelmi kontextust biztosítva a támadási mintákhoz. Függetlenül attól, hogy melyik szolgáltató szolgáltatta a bizonyítékokat, azok bekerülnek abba az ügybe, amelyen a nyomozók már dolgoznak.

A riasztás-fáradtságtól a megválaszolt kérdésekig

A Command Zero automatizálja a nyomozási feladatokat, míg a MetaDefender Aether a fájlelemzést automatizálja. Azok számára a több mint 2 100 szervezet számára, amelyek a OPSWAT szolgáltatást használják a hálózati perem védelmére, az integráció révén a MetaDefender Aether is beépül a nyomozási munkafolyamatba. A Command Zero ügyfelei így zero-day fájlfelismerési funkciót kapnak minden olyan ügyben, amelyben fájlok is szerepelnek.

Szorosan együttműködünk a Command Zero csapatával, hogy ezt az integrációt közös ügyfeleink rendelkezésére bocsássuk. Beszéljen egy szakértővel az integráció korai hozzáféréséről!

Gyakran ismételt kérdések

Mit nyújt a „ OPSWAT ” és a Command Zero integrációja?
A Command Zero autonóm vizsgálati platformját közvetlenül összeköti a MetaDefender Aether webhelyekkel, így amikor egy vizsgálat során egy fájlra bukkan, a MetaDefender Aether automatikusan kiad egy bizonyítékokon alapuló fájlértékelést, anélkül, hogy az elemzőnek le kellene állnia a manuális sandbox tesztelés elvégzésére.

Mi az a MetaDefender Aether?
MetaDefender Aether az OPSWAT egységes zero-day fenyegetésfelismerő megoldása. Fájlonként egyetlen, összevont értékelést ad öt összehangolt réteg segítségével: a fenyegetések hírneve, statikus elemzés (Predictive Alin AI), dinamikus elemzés, fenyegetés-pontozás és fenyegetéskeresés.

Miben gyorsabb a MetaDefender Aether a hagyományos sandbox-nál? A
Predictive Alin AI már 50 milliszekundum alatt megadja a magas kockázatú futtatható fájlokra vonatkozó, futtatás előtti értékelést, így a nagy biztonsági besorolású fájlok esetében teljesen elkerülhető az emuláció. Azok a fájlok, amelyeknél még mélyebb vizsgálatra van szükség, CPU-szintű emuláción mennek keresztül, ami akár 40-szer gyorsabb, mint a hagyományos sandboxok.

Működik ez az integráció a „ air-gapped ” környezetekben?
Igen. MetaDefender AAether felhőalapú, hibrid és teljesen air-gapped telepítési környezetekben egyaránt működik, így azok a rendszergazdák is használhatják az integrációt ezekben a telepítési környezetekben, akik nem tudnak mintákat külső helyre küldeni.

Mikor lesz elérhető az integráció?
Az integráció fejlesztése jelenleg is folyik. A csapatok a OPSWAT fiókjukon keresztül kérhetnek korai hozzáférést.

Maradjon naprakész az OPSWAT oldalon!

Iratkozzon fel még ma, hogy értesüljön a vállalat legfrissebb híreiről, történetekről, eseményinformációkról és sok másról.