Native Automatisierung mit Elastic Workflows – kein SOAR erforderlich

Elastic Workflows integriert die Automatisierung direkt in Elastic Security. Führen Sie vordefinierte Aufgaben aus Playbooks aus, während KI-Agenten komplexe Untersuchungen durchführen, um Bedrohungen schneller zu beseitigen.

image1_(2).png

Elastic Workflows, jetzt in der technischen Vorschau, bringt native Automatisierung zu Elastic Security, der Sicherheitsoperationsplattform, die bereits einheitliches SIEM und XDR umfasst. Hören Sie auf, die Automatisierungssteuer zu zahlen. Es gibt kein separates SOAR-Tool, das gekauft, integriert oder gewartet werden muss.

In Elastic Security nativ integriert hat Workflows direkten Zugriff auf Ihre Alarme, Tickets und Untersuchungsdaten. Eliminieren Sie die manuelle Triage, indem Sie definierte Aufgaben aus Playbooks ausführen, während KI-Agenten komplexe Untersuchungen durchführen, um Bedrohungen schneller zu beseitigen.

Die Herausforderung: Die Automatisierungssteuer und erzwungene Kompromisse

Security-Teams können mit der wachsenden Anzahl von Warnmeldungen und KI-gesteuerten Bedrohungen nicht Schritt halten. Automatisierung ist unerlässlich. Doch der traditionelle Ansatz, ein eigenständiges SOAR-System zu kaufen und es an das SIEM-System anzuschließen, hat eine ganz eigene Problemkategorie geschaffen. Das Ergebnis ist eine Automatisierungssteuer für das SOC.

SOAR ist von Ihren Sicherheitsdaten getrennt. Dies zwingt die Teams dazu, brüchige Integrationen zu erstellen und zu pflegen, nur um auf das zu reagieren, was das SIEM bereits weiß. Das bedeutet, dass es mehr Anbieter, mehr Kosten und mehr Komplexität gibt und dass die Analysten viele Stunden mit der Integration verbringen, anstatt Bedrohungen zu untersuchen. Laut dem State of the SOC-Bericht arbeitet das durchschnittliche SOC mit 11 Sicherheitskonsolen, und 91 % der Sicherheitsverantwortlichen führen einen schwerwiegenden Vorfall direkt auf die Reibung zwischen ihren unverbundenen Tools zurück.

Teams stehen vor einem Kompromiss zwischen Zuverlässigkeit und logischem Denken. Traditionelle Playbooks handhaben definierte Aufgaben mit Konsistenz, können sich jedoch nicht anpassen, wenn eine Untersuchung nicht zu einem bekannten Muster passt. KI-Tools bieten zwar logische Schlussfolgerungen, aber es mangelt ihnen oft an der Zuverlässigkeit, die für Sicherheitsoperationen erforderlich ist.

Elastic Workflows: Schluss mit dem Automatisierungsaufwand

Anstatt eine separate Automatisierungsplattform zu pflegen, läuft Workflows (Arbeitsflüsse) nativ in Elastic Security – es ist keine komplexe Integration erforderlich, und es müssen keine Daten zwischen Plattformen verschoben werden. Die Nähe zu Ihren Daten ermöglicht eine kontextreichere Automatisierung und eine schnellere Ausführung. 

Definiert in YAML, werden Workflows von einer integrierten Engine ausgeführt, die für Zuverlässigkeit im großen Maßstab konzipiert ist. Sie sind vollständig zusammensetzbar und ereignisgesteuert, reagieren auf Alerts, Zeitpläne, externe Systemereignisse und von Analysten initiierte Aktionen.

Traditionelle Triage

Nach der Inbetriebnahme verbindet sich Workflows nahtlos mit externen Systemen, von denen Ihr SOC abhängig ist, wie z.B. Cloud-Anbietern, Identitätsplattformen, Service Desks und Messaging-Tools. Dadurch kann eine einzige Automatisierung den Kontext über Ihren gesamten Sicherheits-Stack hinweg synchronisieren. 

überlappende Bilder - SS

Workflows und Agenten für intelligente Automatisierung

Elastic Workflows kombiniert skriptgestützte Automatisierung mit KI-gestütztem logischen Denken. Führen Sie definierte Aufgaben aus Playbooks mit Konsistenz und Zuverlässigkeit aus, während KI-Agenten komplexe Untersuchungen logisch durchdenken.

Workflows erhält seine agentenbasierten Fähigkeiten durch die Integration in Elastic Agent Builder, einer nativen Funktion von Elasticsearch zur Erstellung benutzerdefinierter KI-Agenten. Die Integration funktioniert in beide Richtungen. Workflows kann Agenten als intelligente Schritte für Analyse und Entscheidungsfindung aufrufen. Agenten wiederum können Workflows nutzen, um konkrete Aktionen durchzuführen, wie z. B. die Isolierung eines Hosts, das Abfragen von Bedrohungsdaten, die Eskalation eines Vorfalls oder die Aktualisierung eines Tickets. Jeder Aktions- und Entscheidungsschritt ist transparent und konfigurierbar.

Agent zur Bedrohungsjagd

Da Elastic Security auf der Elasticsearch Platform basiert, analysieren die Agenten Ihre Sicherheitsdaten mit einem überlegenen Kontext und liefern so genauere, auf Ihre Umgebung zugeschnittene Ergebnisse. KI-Fähigkeiten werden dies erweitern, indem sie den Agenten modulare, domänenspezifische Schlussfolgerungen wie Alarmpriorisierung oder Malware-Analyse bieten, die dynamisch bei Bedarf geladen werden, wodurch die Agenten auch in großem Umfang schnell und genau arbeiten können.

So sieht das in der Praxis aus. Stellen Sie sich vor, ein Alarm wird bei einer verdächtigen Anmeldung von einem unbekannten Ort auf einem Konto mit hohen Privilegien ausgelöst. Normalerweise beginnt hier Ihre manuelle Arbeit. Bei Workflows hingegen beginnt das System, sobald die Warnung ausgelöst wird, sofort mit der Überprüfung des typischen Nutzerverhaltens, sucht nach anderen kürzlich aufgetretenen Anmeldeanomalien und fasst die Ergebnisse in einem neuen Ticket zusammen, während das Team über Slack benachrichtigt wird.

Wenn es für die automatische Triage dieses spezifischen Szenarios kein definiertes Playbook gibt, kann der Workflow einen KI-Agenten hinzuziehen, der einspringt. Der Agent analysiert die Aktivität, gleicht sie mit bekannten Angriffsmustern ab und liefert eine Zusammenfassung dessen, was tatsächlich passiert ist. Wenn Analysten das Ticket öffnen, starten sie nicht mit einer vagen Warnung und einem leeren Bildschirm; sie starten mit Kontext, der bereits zusammengestellt wurde.

überlappende Bilder
Workflows

Durch den Einsatz von Workflows konnte unser SOC viel mehr Zeit für die wirklich wichtigen Dinge aufwenden. Wir haben täglich 500 Warnmeldungen durchlaufen und 3 Stunden damit verbracht, Tickets zu erstellen und sie manuell anzureichern. Mit Workflows wird das alles automatisch erledigt, was bis zu 2,5 Stunden pro Tag spart.

SOC-Führungskraft, europäische Regierungsbehörde

Für Teams mit bestehendem SOAR

Wenn Ihr Team bereits über eine SOAR-Plattform verfügt, müssen Sie diese mit Workflows nicht ersetzen. Automatisierungen, die Ihre Elastic-Daten betreffen, wie z. B. Alert-Triage, Anreicherung, Ticketmanagement und Reaktionsmaßnahmen, fließen nativ in Workflows ein. Die plattformübergreifende Orchestrierung für Nicht-Elastic-Systeme verbleibt in Ihrem bestehenden SOAR. Im Laufe der Zeit können Sie die Konsolidierung in Ihrem eigenen Tempo vornehmen.

Erste Schritte mit Elastic Workflows

Elastic Workflows ist ab sofort als technische Vorschau in Elastic Security, der agentenbasierten Sicherheitsplattform, verfügbar. Die allgemeine Verfügbarkeit folgt in Kürze. Starten Sie jetzt mit einer Testversion von Elastic Cloud, und sehen Sie sich die Dokumentation an.

Workflows ist derzeit ohne zusätzliche Kosten verfügbar, solange die technische Vorschau läuft. Wir werden die Preise näher an der GA bekannt geben.

Eine praktische Anleitung zum Erstellen von Sicherheits-Playbooks mit Workflows finden Sie in der Demo auf YouTube oder im technischen Blog von Security Labs.

Wenn Ihr Team nach einer Möglichkeit gesucht hat, SOC-Vorgänge zu automatisieren, ohne ein weiteres Tool zu Ihrem Stack hinzuzufügen, ist dies ein guter Anfang.

Die Entscheidung über die Veröffentlichung der in diesem Blogeintrag beschriebenen Leistungsmerkmale und Features sowie deren Zeitpunkt liegt allein bei Elastic. Es ist möglich, dass noch nicht verfügbare Leistungsmerkmale oder Features nicht rechtzeitig oder überhaupt nicht veröffentlicht werden.

In diesem Blogpost haben wir möglicherweise generative KI-Tools von Drittanbietern verwendet oder darauf Bezug genommen, die von ihren jeweiligen Eigentümern betrieben werden. Elastic hat keine Kontrolle über die Drittanbieter-Tools und übernimmt keine Verantwortung oder Haftung für ihre Inhalte, ihren Betrieb oder ihre Anwendung sowie für etwaige Verluste oder Schäden, die sich aus Ihrer Anwendung solcher Tools ergeben. Gehen Sie vorsichtig vor, wenn Sie KI-Tools mit personenbezogenen, sensiblen oder vertraulichen Daten verwenden. Alle von Ihnen eingegebenen Daten können für das Training von KI oder andere Zwecke verwendet werden. Es gibt keine Garantie dafür, dass von Ihnen bereitgestellte Informationen sicher oder vertraulich behandelt werden. Setzen Sie sich vor Gebrauch mit den Datenschutzpraktiken und den Nutzungsbedingungen generativer KI-Tools auseinander. 

Elastic, Elasticsearch und zugehörige Marken sind Marken, Logos oder eingetragene Marken von Elasticsearch B.V. in den Vereinigten Staaten und anderen Ländern. Alle anderen Unternehmens- und Produktnamen sind Marken, Logos oder eingetragene Marken ihrer jeweiligen Eigentümer.