Automaatio suorittaa, mutta tekoälyagentti tulkitsee ja päättää
Perinteisen SOCin automaatio on tehokas silloin, kun tapahtuma ja oikea vastatoimi tunnetaan etukäteen. Jos havainto täyttää määritellyt ehdot, automaatio suorittaa sille rakennetun työnkulun.
Haaste syntyy, kun hyökkäys ei noudata tuttua kaavaa. Uusi hyökkäysmenetelmä, poikkeava signaalien yhdistelmä tai ympäristökohtainen erityistilanne voi jäädä ennalta määriteltyjen sääntöjen väliin.
| Perinteinen SOC-automaatio | Agentic SOC |
| Perustuu sääntöihin ja ennalta rakennettuihin polkuihin | Arvioi tapahtumaa tavoitteiden ja kontekstin perusteella |
| Suorittaa sille määrätyt vaiheet | Suunnittelee tutkinnan ja valitsee seuraavat vaiheet |
| Käsittelee tehokkaasti tunnettuja tilanteita | Pystyy tutkimaan myös uusia signaalien yhdistelmiä |
| Uusi variaatio voi vaatia uuden säännön tai playbookin | Hyödyntää olemassa olevia tietolähteitä ja työkaluja tilanteen mukaan |
| Eskaloi poikkeukset usein ihmiselle | Voi jatkaa tutkintaa itsenäisesti sovittuihin rajoihin asti |
Agentic SOC ei poista automaatiota. Tekoäly tuo sen päälle päättelevän kerroksen, joka ratkaisee, mitä pitää tehdä, missä järjestyksessä ja millä työkaluilla.
Reaktiivisesta valvonnasta proaktiiviseen puolustukseen
Perinteinen SOC käynnistyy usein hälytyksestä. Agentic SOC voi toimia myös ilman valmista hälytystä.
Kun maailmalla julkaistaan tietoa uudesta uhasta, tekoälyagentti voi tunnistaa raportista olennaiset hyökkäysindikaattorit, muodostaa tarvittavat haut ja etsiä merkkejä samasta toiminnasta valvotuista ympäristöistä. Se voi myös yhdistää aiemmin vähämerkityksisiksi luokiteltuja signaaleja ja tunnistaa niiden muodostaman hyökkäysketjun.
Samalla voidaan valvoa itse suojausketjun toimintaa: tuottavatko integraatiot dataa, toimivatko vastetoimet ja onko ympäristöön syntynyt uusia valvonnan katvealueita?
SOC ei tällöin ainoastaan odota, että jokin turvatuote hälyttää. Se etsii aktiivisesti merkkejä uhista ja tarkistaa jatkuvasti, että puolustus toimii suunnitellusti.
Onko nykyinen SOC rakennettu eilisen vai huomisen uhkia varten?
SOC-palvelua arvioitaessa ei enää riitä kysymys siitä, onko ympäristö valvonnassa. Olennaisempia kysymyksiä:
-
Kuinka kauan hälytyksestä kestää ensimmäiseen suojaavaan toimenpiteeseen?
-
Kuinka suuri osa analyysista vaatii edelleen manuaalista tiedonkeruuta?
-
Pystyykö SOC yhdistämään identiteettien, päätelaitteiden, pilven ja sähköpostin tapahtumat?
-
Mitä tapahtuu, jos hyökkäys ei vastaa valmista sääntöä tai playbookia?
-
Voiko SOC etsiä uusia uhkia proaktiivisesti vai odottaako se aina hälytystä?
-
Mitkä päätökset tekoäly saa tehdä ja missä tilanteissa tarvitaan ihminen?
Jos vastaukset perustuvat pääasiassa tikettijonoihin, manuaalisiin siirtoihin ja ennalta rakennettuihin sääntöihin, kyse ei välttämättä ole resurssivajeesta. Kyse voi olla vanhentuneesta toimintamallista.
Tutustu Advanian Agentic SOC -palveluun ja keskustele asiantuntijoidemme kanssa siitä, miten organisaatiosi voi siirtyä hälytysten käsittelystä tekoälyavusteiseen, jatkuvasti toimivaan kyberpuolustukseen.
Lisätietoa perinteisestä tietoturvavalvonnasta löydät myös Advanian SOC-palveluiden sivulta.