Wazuh en AI voor verbeterde SOC-workflows

Kunstmatige intelligentie (AI) is een van de bepalende technologieën van dit decennium geworden. Van gezondheidszorg en financiën tot productie en onderwijs: organisaties vertrouwen steeds meer op AI om repetitieve taken te automatiseren, patronen bloot te leggen die verborgen zijn in grote datasets en snellere besluitvorming te ondersteunen. Cybersecurity heeft een soortgelijke transformatie ondergaan. Terwijl aanvallers AI gebruiken om cyberaanvallen te automatiseren en de ontdekking van kwetsbaarheden te versnellen, gebruiken verdedigers AI om de detectie van bedreigingen te verbeteren en de reactie op incidenten te verbeteren.

Security Operations Centers (SOC’s) ontvangen een groot aantal waarschuwingen van eindpunten, cloudworkloads, netwerkapparaten, identiteitsproviders en bedrijfsapplicaties. Hoewel SIEM- en XDR-platforms inzicht bieden in deze omgevingen, besteden analisten vaak veel tijd aan het correleren van waarschuwingen, het doorzoeken van documentatie en het bepalen van de volgende onderzoeksstappen. AI biedt een praktische manier om analisten te versterken door contextuele uitleg te geven, bevindingen samen te vatten en herstelmaatregelen aan te bevelen, in plaats van menselijke expertise te vervangen.

Uitdagingen waarmee moderne SOC’s worden geconfronteerd

Van moderne SOC’s wordt verwacht dat ze geavanceerde bedreigingen detecteren en hierop reageren, terwijl ze elke dag miljoenen beveiligingsgebeurtenissen verwerken. Hoge waarschuwingsvolumes dragen bij aan de vermoeidheid van analisten en vergroten de kans dat kritieke gebeurtenissen over het hoofd worden gezien. Bij onderzoeken is het vaak nodig om te schakelen tussen dashboards, documentatie, databases met kwetsbaarheden en feeds met informatie over bedreigingen voordat er een compleet beeld ontstaat. Naarmate infrastructuren steeds meer verspreid worden over lokale en cloudomgevingen, wordt het handhaven van een consistent situationeel bewustzijn moeilijker. AI-ondersteunde workflows helpen deze uitdagingen aan te pakken door repetitieve analyses te verminderen, context toe te voegen en onderzoeksbeslissingen te versnellen.

Wazuh en kunstmatige intelligentie voor verbeterde SOC-workflows

Wazuh promoot flexibele AI-adoptie via de Wazuh AI Analyst die beschikbaar is in de Wazuh Cloud en integraties met externe AI-providers. Organisaties kunnen de Wazuh AI Analyst-mogelijkheid op de Wazuh Cloud gebruiken voor begeleiding bij de beveiliging van hun omgeving. Organisaties die Wazuh zelf implementeren, kunnen ook gebruik maken van Wazuh-integraties met AI-providers. In de volgende secties worden verdere details belicht:

De Wazuh AI-analist

De Wazuh AI Analyst is geautomatiseerd en hands-off. Het is een door AI aangedreven beveiligingsanalyseservice voor Wazuh Cloud-abonnementen die uw beveiligingsgegevens verwerkt via Amazon Bedrock en Claude van Anthropic en inzichten levert zonder enige handmatige configuratie. Het e-mailt periodiek belangrijke indicatoren, een histogram van beschermde eindpunten, het waarschuwingsvolume, actieve kwetsbaarheden en een overzicht van de stand van zaken met een volledig pdf-rapport als bijlage.

De rapporten worden gegenereerd volgens de planning van uw Wazuh Cloud-abonnement en worden periodiek naar uw geregistreerde e-mailadres verzonden. Je kunt ze ook bekijken vanaf de Wazuh Cloud-console in de Omgevingen > AI-rapporten pagina.

Op het gebied van privacy worden abonnementsgegevens niet gedeeld met derden en niet gebruikt om AI-modellen te trainen; het wordt alleen verwerkt om uw rapporten te genereren, met gecodeerde verzending, geïsoleerde verwerking en geen permanente opslag. Zoals bij elke AI-output zijn de aanbevelingen adviserend en moeten ze worden gevalideerd aan de hand van uw eigen beleid voordat u actie onderneemt.

Bedreigingsjacht en beveiligingsoperaties met externe AI-integraties

Naast de Wazuh AI Analyst kunt u de Wazuh-mogelijkheden uitbreiden met behulp van een zelfgehoste LLM en extern beheerde AI-integraties die zijn afgestemd op uw behoeften.

Zelf-gehoste Llama 3 en Ollama

Door deze integratie blijft alles op uw eigen netwerk. Ollama voert de Meta open source Llama LLM lokaal uit op de Wazuh-server; een Python-script decomprimeert de gearchiveerde logboeken voor een gekozen periode, vectoriseert ze in een FAISS-winkel en bedient een door LangChain aangedreven chatbot die u kunt bevragen. Er wordt niets naar een cloudprovider gestuurd, waardoor deze zeer geschikt is voor teams met strikte vereisten op het gebied van privacy of datalocatie.

De volledige installatiestappen staan ​​in de Wazuh-blogpost: Kunstmatige intelligentie benutten voor het zoeken naar bedreigingen in Wazuh.

Extern beheerde integratie met Claude 3.5 Haiku

Deze integratie brengt Anthropic’s Claude 3.5 Haiku, gehost op Amazon Bedrock, naar voren als een chatbox in het dashboard via de OpenSearch Assistant. De installatie omvat het inschakelen van het model in Bedrock, het installeren van de relevante OpenSearch-plug-ins en het maken van een ML Commons-connector, -model en -conversatieagent. De assistent kan nuttige begeleiding bieden bij veel voorkomende taken, waaronder wat u met een bevinding moet doen en hoe u bepaalde instellingen configureert.

De volledige installatiestappen staan ​​in de Wazuh-blogpost: Claude Haiku benutten in het Wazuh-dashboard voor LLM-aangedreven inzichten.

Conclusie

Kunstmatige intelligentie wordt een belangrijke mogelijkheid in moderne SOC’s. In plaats van analisten te vervangen, kan het repetitief werk verminderen, onderzoeken versnellen en contextuele ondersteuning bieden voor detectie-, triage- en responsactiviteiten. Deze mogelijkheden kunnen beveiligingsteams helpen efficiënter te werken, terwijl analisten verantwoordelijk blijven voor validatie en daaruit voortvloeiende beslissingen.

Voor Wazuh Cloud-gebruikers biedt de Wazuh AI Analyst geautomatiseerde, geplande beveiligingsrapporten met belangrijke indicatoren, waarschuwingsactiviteit, eindpuntdekking, actieve kwetsbaarheden en de algehele beveiligingsstatus. Organisaties kunnen AI-ondersteunde beveiligingsoperaties verder afstemmen via zelf-gehoste LLM-integraties voor het opsporen van privacygevoelige bedreigingen of extern beheerde, in de cloud gehoste modellen, waardoor de acceptatie wordt afgestemd op hun operationele, privacy- en gegevenslocatievereisten.

Thijs Van der Does