如何减少国防 SOC 的警报过载
AI 驱动的分类、更快的见解以及分析师所需的思考空间

分析师面临着源源不断的通知,其中大多数都是误报。研究表明,71% 的安全运营中心 (SOC) 人员 1 感到精疲力尽,并表示他们被大量警报压得喘不过气来。分析师最大的挫折感之一是,他们花费了过多时间处理误报和执行手动工作。
最令人担忧的是,2024 年的一项调查 2 显示,高达 62% 的警报被完全忽略,长时间轮班后准确率下降了 40%。因此,这不仅是一个效率问题,也是一个源于人为因素的安全漏洞,恰恰为复杂的威胁提供了可乘之机。
幸运的是,更智能的检测策略与先进的自动化和 AI 驱动的安全工具相结合,正在降低噪音和风险。许多组织已经看到了显著的改进。最近一份分析客户反馈的报告显示,使用 Elastic Security 的企业将每日警报数量从 1,000 多条减少到仅 8 条可采取行动的发现,误报率平均降低了 75%。这不仅仅是噪音的减少,而是分析师关注点和 SOC 效率的转变。这一转变背后的一个关键驱动力是像 Elastic 的 Attack Discovery 这样的 AI 驱动工具。它可以通过识别实际攻击而不是单个异常来减少误报。
Security 团队不需要更多警报。他们需要在运营方式上做出战略性改变。获取有意义、可操作的情报的途径不是增加更多工具、更多培训或更多的轮班——当然,这会导致更高的成本。相反,它是关于了解国防团队已经实施的战略变化,以减少警报过载和风险暴露并加强安全行动。
优先处理警报并减少干扰
摆脱警报泛滥的第一步是重新思考警报的检测、处理、筛选和优先级排序方式,以便分析师能够专注于最重要的威胁。
Elastic 的 Attack Discovery 功能利用生成式 AI,增强了对复杂攻击模式的检测和理解,将海量警报转化为清晰的攻击进展视图。通过考量对国防运营至关重要的因素,例如主机和用户风险评分、资产关键性以及警报严重性,该功能可帮助分析师确定最重要的威胁的优先级,从而将数千条警报精简为几个关键警报。通过 Attack Discovery 发现的情报,分析师可以使用 Elastic AI Assistant 及其检索增强生成 (RAG) 功能。通过连接您的内部知识,AI Assistant 可以根据您自己的运行手册和操作流程提供上下文感知指导,从而大幅缩短平均响应时间 (MTTR)。
通过上下文和相关性来理解意义
为了高效调查威胁,分析师需要从整体了解不同事件在整个环境中的关系。然而,由于数据分散在终端、防火墙和身份系统中,实现统一视图是一个持续的挑战。
Elastic 的 Attack Discovery 功能能够主动识别警报之间的关系,揭示可能隐藏在大量数据中的攻击模式。其核心是先进的搜索功能与大型语言模型的结合,这些模型与实际安全数据协同工作,而非依赖通用安全假设。这使得通过关联规则自动检测已知威胁成为可能,同时将相关事件联系起来,提供更丰富的上下文信息以及更快、更准确的调查。每次发现都通过连接相关警报来突出显示潜在攻击,这些警报会显示涉及的用户和主机、活动与 MITRE ATT&CK® 框架的对应关系以及可能的威胁行为者。Elastic Attack Discovery 将看似无关的警报连接成清晰、连贯的攻击链。分析师无需处理孤立的异常网络流量、可疑进程或凭据使用警告,而是可以立即查看攻击的完整上下文。
知识库通过整合过去事件的背景、攻击模式和环境中的关联性来丰富警报,帮助分析师全面了解情况并清晰准确地应对威胁。
它还支持长期取证数据保留,能够将事件关联起来进行长期追踪,这对于维护国防工业的安全性和合规性至关重要。
加强安全调查和行动
为了使安全调查更快、更直观,国防 SOC 分析师需要丰富且具有上下文感知的摘要,并能够使用自然语言与警报、攻击和案例数据进行交互。分析师无需编写复杂的查询或手动筛选日志,而应该能够提出诸如“显示与此次攻击相关的所有警报”、“总结攻击时间表”或“此次事件涉及哪些流程?”之类的问题。这里的关键运营转变是采用正确的 AI 解决方案,将这些请求转化为可操作的查询,立即从整个环境中检索和关联相关数据。
Elastic AI Assistant 允许分析师提出后续问题,例如“我如何修复此威胁?”或者请求 ES|QL 查询以隔离特定操作。此外,分析人员可以直接从自然语言提示生成 ES|QL 查询,从而更快、更轻松地搜索、分析和处理安全数据。
Elastic AI Assistant 可帮助团队以最少的手动工作量更高效地应对威胁。例如,一家组织借助 Elastic AI Assistant,凭借专家级警报摘要、上下文查询和预先编写的补救步骤,将调查时间缩短了 34%。
它有助于通过自然语言接口提供有关攻击和相关警报的更多见解。这有助于加快行动时间。它还支持技术水平较低的用户进行深入调查,使任何分析人员都能执行高级任务。
对于国防环境来说,不仅仅关乎速度。它还与精确度有关,确保将有限的时间和人才用于应对真正的威胁,而不是常规的过滤。
将警报过载转化为可操作的情报
高警报量会让您的团队精疲力竭。通过对警报管理方式进行战略性变革,团队可以从被动响应转变为更周到、更主动的行动。无需手动响应每一次遥测数据的激增,团队就有更多空间思考更深入的问题,开发高级检测策略,或开展以前无法实现的威胁搜寻项目。
了解您的国防安全团队如何通过 AI 驱动的自动化提高效率、减少疲劳并简化操作。参加我们的网络研讨会更智能的安全:AI 如何改变威胁检测和分析师的工作流——这是我们四部分网络研讨会系列的第一部分,重点介绍 AI 如何重塑国防 SOC 运营的实用方法。
观看我们的网络研讨会系列:与国防领导人的战略对话
来源:
Tines,《报告:SOC 分析师之声》,2022年。
- MSSP Alert 和 CyberRisk Alliance,“MSSP 市场新闻:调查显示 62% 的 SOC 警报被忽略”,2024 年。
本文中描述的任何功能或功能性的发布和时间均由 Elastic 自行决定。当前尚未发布的任何功能或功能性可能无法按时提供或根本无法提供。
在本博文中,我们可能使用或提到了第三方生成式 AI 工具,这些工具由其各自所有者拥有和运营。Elastic 对第三方工具没有任何控制权,对其内容、操作或使用不承担任何责任或义务,对您使用此类工具可能造成的任何损失或损害也不承担任何责任或义务。请谨慎使用 AI 工具处理个人、敏感或机密信息。您提交的任何数据都可能用于 AI 训练或其他目的。Elastic 不保证您所提供信息的安全性或保密性。在使用任何生成式 AI 工具之前,您都应自行熟悉其隐私惯例和使用条款。
Elastic、Elasticsearch 及相关标志是 Elasticsearch N.V. 在美国和其他国家/地区的商标、徽标或注册商标。所有其他公司和产品名称均为其相应所有者的商标、徽标或注册商标。