Az átlagos SOC működési költségvetésének körülbelül 80%-a a munkaerőre fordítódik. Becslések szerint csak az Egyesült Államokban évente 3,3 milliárd dollárt költenek a manuális 1. szintű triázsra. A Command Zero adatai szerint pedig a biztonsági riasztások 42%-át soha nem is nyitják meg.
A fájlok további akadályt jelentenek. Amikor a Command Zero vizsgálata során egy fájlra bukkan, előfordulhat, hogy az elemzőnek le kell állítania a munkafolyamatot, külön kell futtatnia a fájlt, majd az eredményeket kézzel kell beépítenie az ügybe. MetaDefender Az Aether™ ugyan megadja a fájlra vonatkozó értékelést, de ennek az eredménynek a dokumentált incidensbe való beépítése továbbra is kézi munkát igényel.
MetaDefender Az Aether™, a OPSWAT által kínált zero-day felderítési megoldás, mostantól közvetlenül kapcsolódik a Command Zero autonóm nyomozási platformjához, így az ítélet és az ügy egyetlen dokumentumként kerül rögzítésre.

A legfontosabb tudnivalók
- Ha a SOC-ja a Command Zero szoftvert futtatja, akkor azok a fájlvizsgálatok, amelyek korábban manuális kitérőt igényeltek, most már ugyanazon ügy keretében, a csapata által használt „ API ” funkció segítségével oldhatók meg.
- Ha a SOC-ja az MetaDefender Aether rendszert használja, akkor az ott kialakított megállapítások mostantól közvetlenül bekerülnek egy teljes, ellenőrizhető vizsgálati jegyzőkönyvbe, ahelyett, hogy egy külön eszközben maradnának
- Az integráció zökkenőmentesen illeszkedik a meglévő munkafolyamatokba, anélkül, hogy a csapatoknak le kellene cserélniük a jelenlegi eszközöket, vagy újra képezniük kellene az elemzőket
- Felhőalapú, hibrid és „ air-gapped ” környezetekben egyaránt működik, kiterjesztve az integrációt a különböző telepítési követelményekkel rendelkező kritikus infrastruktúra-csapatokra is
- MetaDefender Aether akár 99,5%-os felismerési hatékonyságot ér el, és akár 40-szer gyorsabban ad eredményt, mint a hagyományos sandboxok
- A korai hozzáférés már elérhető az OPSWAT fiókkezelő csapatain keresztül
Ha a SOC-ja már futtatja a Command Zero parancsot
A Command Zero már most is automatizálja a nyomozási feladatokat, például a kérdések lekérdezésekre való átalakítását, az identitási, végpont-, felhő- és SaaS-adatok összefüggéseinek feltárását, valamint az egyes lépések dokumentálását. A fájlok eddig kivételt képeztek. A fájlok elemzéséhez korábban az elemzőknek el kellett hagyniuk a munkafolyamatot, a fájlt egy különálló sandbox eszközön kellett feldolgozniuk, majd az eredményeket vissza kellett illeszteniük az ügybe.
Amikor az Agent Zero egy fájlra bukkan – függetlenül attól, hogy az e-mail mellékletből, végpont-riasztásból vagy felhőalapú tárolási eseményből származik –, a mintát automatikusan elküldi a MetaDefender Aether címre. Az elemzés eredményei között szerepelhetnek a letöltött fájlok, a rendszerleíró adatbázisban végrehajtott módosítások, a parancs- és vezérlő visszahívások, a kinyert fertőzésjelzők, valamint a családhoz való hozzárendelés.
Ezek az adatok a Command Zero nyomozási munkafolyamatán belül maradnak, és az ügyiratok részévé válnak. Az integráció felhőalapú, hibrid és teljes mértékben „ air-gapped ” környezetekben egyaránt működik.

Ha a SOC-ja már működik MetaDefender Aether
MetaDefender Aether elemzi az egyes fájlokat, és összevont értékelést ad. A Command Zero segítségével ez az értékelés mostantól egy szélesebb körű vizsgálat részévé válhat, amely magában foglalja a személyazonossági, végpont-, felhő- és SaaS-bizonyítékokat is.
A fájlelemzés a nyomozás többi részével együtt dokumentálásra kerül, és a kinyert mutatók alátámaszthatják a későbbi nyomozási irányváltásokat anélkül, hogy az elemzőknek manuálisan újra be kellene vinniük az eredményeket. Ezzel a csapatok számára közvetlen út nyílik a fájlelemzésből egy teljes, ellenőrizhető ügyirathoz.

A SOC helyzete
A támadók gyorsasága és a riasztások nagy száma magyarázza, miért válik a fájlelemzés egyre inkább szűk keresztmetszetté az integráció mindkét oldalán dolgozó csapatok számára. Az alábbi adatok a Command Zero „The 51-Second Problem” és „When Brute Force Still Works” című cikkeiből származnak.
SOC sebesség- és riasztási hangerő-teljesítménytesztek
Statisztika | Kontextus |
51 másodperc | A leggyorsabb rögzített ellenfél-kiszabadulási idő (2024) |
30 perc–4 óra | A legjobban teljesítő SOC-csapatok esetében az észlelésig eltelt átlagos idő |
90 perc felett | A riasztástól a koordinált beavatkozásig eltelő legkisebb reális idő |
90% | Az SOC-k arról számolnak be, hogy a felhalmozódott riasztások miatt túlterheltek |
80 milliárd | 2025-ben lopóprogramok naplófájljaiból összegyűjtött hitelesítő adatok |
600 millió | Egy nap alatt közzétett hitelesítő adatok (2025) |
90%-os csökkenés | Egy ügyfélnél végrehajtott javító intézkedést követő 72 órán belül a sikertelen bejelentkezések számának csökkenése |
Az ilyen jellegű kontextusbeli hiányosságok megszüntetése gyorsan mérhető eredményeket hoz. Ez az integráció ugyanazt a változást célozza meg, csakhogy a hitelesítő adatok helyett a fájlokra alkalmazva.
Hogyan néz ez ki a gyakorlatban?
A Command Zero nyomozási naplóiból kiderül, hogyan változik a munkafolyamat, amikor a fájlelemzés az ügy részévé válik. Egy nyilvánosságra hozott adathalász-ügyben az Agent Zero egy rejtett beérkező levelek szűrőszabályt vezetett vissza egy ellopott munkamenet-tokenhez és egy névtelen proxy-szerverhez; eközben 219 rekordon 42 kérdést futtatott le, és 5 perc 9 másodperc alatt jutott döntésre.
A Command Zero „Phishing Analysis” munkafolyamata már automatizálja a fejléc-elemzést, az URL-ek tesztelését és a felhasználói viselkedés korrelációját. Egy rosszindulatú melléklet azonban még mindig elterelheti az elemző figyelmét a munkafolyamatból. A MetaDefender Aether integráció révén a fájlra vonatkozó értékelés ugyanazon az ügyön belül és ugyanazon az idővonalon marad.
Az „ OPSWAT ” egyik ügyfele, egy globális pénzügyi intézmény, azzal a szűk keresztmetszettel szembesült, hogy naponta közel 1 000 gyanús e-mail várakozott sorban egy virtuális gépen futó „ sandbox ” rendszeren. A kiemelt fontosságú incidensek során az elemzőknek le kellett állítaniuk az automatizált feladatokat, csak hogy kapacitást szabadítsanak fel. Miután az észlelést átállították a „ MetaDefender ”Aether szolgáltatásra, a várólista megszűnt, és a fájlelemzés ideje percekről másodpercekre csökkent.
A Command Zero belső fenyegetésekre vonatkozó esettanulmánya egy újabb példát nyújt. A vállalat belső fenyegetésekre vonatkozó esettanulmányának „utolsó napos mérnök” forgatókönyvében egy alkalmazott pénteken mond fel, a hétvégén lemásol 14 saját fejlesztésű Git-repozitóriumot, majd feltölt egy ügyfél-adatbázist a személyes meghajtójára anélkül, hogy DLP-riasztást váltana ki. A Command Zero bevezetése előtt ez az adatlopás három héttel később, egy kilépési ellenőrzés során derült ki. A Command Zero HR-részleg által kezdeményezett vizsgálatának köszönhetően a bizonyítékcsomag már az alkalmazott utolsó munkanapja előtt készen állt.

A fájlok, a klónozott reposztóriumok, a feltöltött adatbázisok és az exportált archívumok egyaránt olyan bizonyítékokat nyújthatnak, amelyek kiegészítik a viselkedésalapú összefüggések elemzését. Egy kormányzati CISO által a Gartner Peer Insights-on írt értékelés a Command Zero-val kapcsolatos tapasztalatokat „fantasztikusnak” minősíti, a korai teszteléstől egészen a bevezetésre kész termékig. A Command Zero saját fenyegetéskutatási jelentése egy közepes méretű pénzügyi szolgáltató vállalatnál végzett, hitelesítő adatokkal való visszaélésre irányuló vizsgálatot dokumentál.
A műszaki alapok
MetaDefender AetherAz öt rétegű motor végzi a fájlelemzést, míg a Command Zero automatizálja a kapcsolódó integrációs munkafolyamatot.
MetaDefender Aether Képességek bontása
Képesség | Mire szolgál? | Főbb statisztikák |
Ötrétegű észlelési folyamat | A fenyegetések hírnevének elemzése, a statikus elemzés, a dinamikus elemzés, a fenyegetések pontozása és a fenyegetéskeresés összehangolt működése | Akár 99,5%-os felismerési hatékonyság a fenyegetéskeresés után (belső összehasonlító tesztelés) |
Predictive Alin AI (statikus elemzés) | Még mielőtt a fájl emulációra szorulna, eredményt ad vissza | A magas kockázatú futtatható fájlok esetében akár 50 milliszekundum is elegendő |
CPU-szintű emuláció (dinamikus elemzés) | Arra kényszeríti a kártevőt, hogy a virtuális gépen való elrejtőzés helyett a valódi logikáját futtassa | Akár 40-szer gyorsabb, mint a hagyományos sandboxok |
Fenyegetésfelderítés / viselkedéselemzés | Az eredményeket a támadók módszereivel hozza összefüggésbe, nem csupán eldobható jelzőket vesz figyelembe | Több mint 900, a MITRE ATT&CK-hez igazított viselkedési mutató |
ML-alapú hasonlósági keresés | Összekapcsolja a mintát a kapcsolódó családokkal, változatokkal és a közös infrastruktúrával | A felületekkel kapcsolatos tevékenységet automatikusan kezeli, mielőtt az máshol újra felbukkanna |
Egy független értékelés során a OPSWAT Adaptive Sandbox a Venak Security 2026-os sandbox tesztjén az AI által generált rosszindulatú programok mintáinak 95%-át észlelte. A Command Zero minden feltett kérdést és minden lekérdezett adatforrást dokumentál, így a MetaDefender Aether megállapításai egy ellenőrizhető vizsgálati jegyzőkönyv részévé válnak, amelyet a csapatok felhasználhatnak a vezetőség, az auditorok és a szabályozó hatóságok felé. Ez a dokumentált döntéshozatali nyomvonal fontos szerepet játszik, mivel a SOC-ok egyre autonómabb eszközöket vezetnek be.
A Command Zero-ról
A Command Zero egy autonóm, mesterséges intelligenciával támogatott SOC-vizsgálati platform, amely kérdésalapú módszeren alapul, és amelyben minden lépés nyomon követhető, ellenőrizhető és reprodukálható. A rendszer több ezer előre elkészített, szakértői kérdéssel rendelkezik, amelyek a valós SOC-munkafolyamatokhoz igazodnak, és adatmigráció nélkül csatlakozik a meglévő eszközökhöz. A Command Zero ügyfelei több mint 500 000 vizsgálatot hajtottak végre, és a Tier 1-es eskalációk számának akár 90%-os csökkenéséről számoltak be.
Nem mi vagyunk az első biztonsági szolgáltató, amely integrálódik a Command Zero nyomozási rétegébe. A ReversingLabs nemrégiben partnerségre lépett a Command Zero-val, hogy fenyegetés-információs adatbázisát beépítse ugyanazokba a munkafolyamatokba, ezzel csökkentve a téves riasztások számát és történelmi kontextust biztosítva a támadási mintákhoz. Függetlenül attól, hogy melyik szolgáltató szolgáltatta a bizonyítékokat, azok bekerülnek abba az ügybe, amelyen a nyomozók már dolgoznak.
A riasztás-fáradtságtól a megválaszolt kérdésekig
A Command Zero automatizálja a nyomozási feladatokat, míg a MetaDefender Aether a fájlelemzést automatizálja. Azok számára a több mint 2 100 szervezet számára, amelyek a OPSWAT szolgáltatást használják a hálózati perem védelmére, az integráció révén a MetaDefender Aether is beépül a nyomozási munkafolyamatba. A Command Zero ügyfelei így zero-day fájlfelismerési funkciót kapnak minden olyan ügyben, amelyben fájlok is szerepelnek.
Szorosan együttműködünk a Command Zero csapatával, hogy ezt az integrációt közös ügyfeleink rendelkezésére bocsássuk. Beszéljen egy szakértővel az integráció korai hozzáféréséről!
Gyakran ismételt kérdések
Mit nyújt a „ OPSWAT ” és a Command Zero integrációja?
A Command Zero autonóm vizsgálati platformját közvetlenül összeköti a MetaDefender Aether webhelyekkel, így amikor egy vizsgálat során egy fájlra bukkan, a MetaDefender Aether automatikusan kiad egy bizonyítékokon alapuló fájlértékelést, anélkül, hogy az elemzőnek le kellene állnia a manuális sandbox tesztelés elvégzésére.
Mi az a MetaDefender Aether?
MetaDefender Aether az OPSWAT egységes zero-day fenyegetésfelismerő megoldása. Fájlonként egyetlen, összevont értékelést ad öt összehangolt réteg segítségével: a fenyegetések hírneve, statikus elemzés (Predictive Alin AI), dinamikus elemzés, fenyegetés-pontozás és fenyegetéskeresés.
Miben gyorsabb a MetaDefender Aether a hagyományos sandbox-nál? A
Predictive Alin AI már 50 milliszekundum alatt megadja a magas kockázatú futtatható fájlokra vonatkozó, futtatás előtti értékelést, így a nagy biztonsági besorolású fájlok esetében teljesen elkerülhető az emuláció. Azok a fájlok, amelyeknél még mélyebb vizsgálatra van szükség, CPU-szintű emuláción mennek keresztül, ami akár 40-szer gyorsabb, mint a hagyományos sandboxok.
Működik ez az integráció a „ air-gapped ” környezetekben?
Igen. MetaDefender AAether felhőalapú, hibrid és teljesen air-gapped telepítési környezetekben egyaránt működik, így azok a rendszergazdák is használhatják az integrációt ezekben a telepítési környezetekben, akik nem tudnak mintákat külső helyre küldeni.
Mikor lesz elérhető az integráció?
Az integráció fejlesztése jelenleg is folyik. A csapatok a OPSWAT fiókjukon keresztül kérhetnek korai hozzáférést.
