تیم‌های امنیتی سال‌ها تلاش کرده‌اند تا نقاط پایانی، سرویس‌های ابری، هویت‌ها و تله‌متری بیشتری را پوشش دهند. اما این موفقیت، مشکل جدیدی ایجاد کرده است: غرق شدن در داده‌ها. مرکز عملیات امنیتی (SOC) مدرن با انبوهی از رویدادها مواجه است که تشخیص نفوذ واقعی از نویز پس‌زمینه را دشوار می‌کند. در این مقاله به بررسی راهکارهای عملی برای کاهش خستگی از هشدارها می‌پردازیم.

خستگی از هشدارها: چالش اصلی SOC

جای تعجب نیست که خستگی از هشدارها (Alert Fatigue) یکی از چالش‌های اصلی عملیات امنیتی باقی مانده است. مشکل صرفاً حجم نیست، بلکه زمینه (Context) است. یک هشدار به تنهایی داستان کامل را روایت نمی‌کند. یک ورود مشکوک یا یک فرآیند غیرعادی ممکن است بی‌آزار به نظر برسد، اما ترکیب آن‌ها حول یک کاربر یا دستگاه می‌تواند تصویر واقعی را نشان دهد.

بازاندیشی در ساختار هشدارها

تیم‌های امنیتی در حال تغییر رویکرد هستند: به جای هشدار روی رویدادهای فردی، تشخیص‌ها را حول کاربران، دستگاه‌ها، حساب‌های سرویس و بارهای کاری می‌سازند. این کار به تحلیلگران تصویری جاری از وضعیت می‌دهد.

نقش هوش مصنوعی در SOC

هوش مصنوعی به عنوان عضوی از تیم که هرگز خسته نمی‌شود، وارد عمل می‌شود. Sumo Logic و دیگر پلتفرم‌ها از AI برای تنظیم قوانین تشخیص، خلاصه‌سازی تحقیقات و همبستگی شواهد استفاده می‌کنند. با این حال، استراتژی داده مناسب ضروری است.

نقش هوش مصنوعی در مرکز عملیات امنیتی

مدیریت داده‌ها: کلید موفقیت

نه هر لاگی نیاز به رفتار یکسان دارد. برخی داده‌ها باید بلافاصله قابل جستجو باشند، برخی غنی شوند و برخی برای انطباق بایگانی شوند. تصمیم‌گیری درباره محل ذخیره‌سازی و مدت زمان نگهداری داده‌ها به همان اندازه جمع‌آوری آن‌ها مهم است.

گفتگو با چاس کلاسون، عضو سابق تیم قرمز NSA

در وبینار ۲۳ جولای، چاس کلاسون، معاون استراتژی امنیت Sumo Logic، با بیش از ۲۰ سال تجربه در هر دو سوی خط عمومی-خصوصی (از جمله معماری ESOC SIEM وزارت بازرگانی و عملیات تهاجمی در NSA)، دیدگاه منحصربه‌فردی درباره کاهش خستگی از هشدارها و استفاده عملی از AI در SOC ارائه خواهد داد.

برای ثبت‌نام رایگان در این رویداد مجازی اینجا کلیک کنید.