В последние годы центры операций безопасности сталкиваются с проблемой избыточного количества оповещений, что приводит к выгоранию аналитиков. Elastic утверждает, что единственным эффективным решением является внедрение AI-ориентированных SOC. Основная проблема заключается в структуре работы: инструменты генерируют больше шума, чем может обработать команда.
Alert Zero — это платформа, где агенты и аналитики работают совместно, чтобы сократить очередь оповещений до тех, которые действительно представляют угрозу. Искусственный интеллект обрабатывает объем данных, а человеческое суждение принимает окончательные решения. Это позволяет аналитикам сосредоточиться на расследовании реальных инцидентов, а не на рутинной работе.
Elastic также представила расширенную платформу Attack Discovery, которая активно исследует угрозы до того, как они дойдут до аналитиков. Она проверяет риски и сопоставляет данные из различных источников, чтобы предоставить короткий список подтвержденных угроз. Если система обнаруживает пробелы в обнаружении, она автоматически создает новые правила и отправляет их на утверждение человеку.
Однако, как отметил представитель Elastic, необходимо быть осторожными с потенциальной зависимостью от поставщиков. Проприетарные модели ИИ могут стать новым механизмом блокировки, если они не будут открытыми. Elastic предлагает подход "принеси свою модель", который основан на открытой архитектуре и прозрачности процессов.
Таким образом, Elastic стремится изменить подход к безопасности, предлагая более эффективные и прозрачные решения, которые помогут аналитикам сосредоточиться на действительно важных задачах.