Elastic רוצה לחסל את עומס ההתראות ב-SOC
Elastic השיקה את Alert Zero, מוצר מבוסס AI לסינון התראות במרכזי אבטחת מידע. המערכת חוקרת איומים באופן אוטומטי ומשאירה לאנליסטים רק איומים מאומתים. ב-Elastic מזהירים גם: מודלי AI קנייניים הם המלכודת הבאה של נעילת ספקים — ומציעים ארכיטקטורה פתוחה במקום.

אתם מכירים את זה: צוות SOC מקבל אלפי התראות ביום, ובסוף היום רובן מתגלות כרעש לבן. אנליסטים מנוסים — כאלה שגייסתם ושילמתם להם משכורות גבוהות — מבלים את רוב זמנם בסינון false positives במקום בחקירת איומים אמיתיים. Elastic מאמינה שהיא מצאה פתרון לבעיה, והיא קוראת לו Alert Zero.
מה בעצם קרה פה?
Elastic השיקה מוצר חדש במסגרת הפלטפורמה שלה לאבטחת מידע, שמטרתו אחת: להביא את מרכז תפעול האבטחה למצב שבו אנשי הצוות מתמודדים רק עם איומים מאומתים — לא עם ים של התראות לא רלוונטיות. לדברי מייק ניקולס, מנהל תחום האבטחה ב-Elastic, הבעיה לא נובעת ממחסור בכלים, אלא ממבנה לקוי.
"אנחנו מגייסים בלשים ומשלמים להם כדי לעבוד בסביבות שלנו, אבל ברוב מרכזי האבטחה הם שוטרי תנועה שכותבים דוחות כל היום", אמר ניקולס בריאיון שהתקיים בכנס Black Hat USA. "תארו לעצמכם שאפשר לבטל את העבודה הזו, והם באמת יגיעו לזירת הפשע ויעשו את הניתוח והחקירה שלהם".
איך Attack Discovery עובד?
הליבה של המוצר היא ה-Attack Discovery — פלטפורמה לחקירת התראות שפועלת כמו אנליסט אנושי. היא מאתרת אירועים גולמיים, בודקת ציוני סיכון של ישות (entity risk scores), ומאמתת ממצאים ממקורות שונים לפני שהיא מסמנת משהו כאיום מאומת. התוצאה: רשימה קצרה של איומים אמיתיים במקום קירות של התראות גולמיות.
כשהמערכת מאתרת פער בזיהוי, היא מנסחת חוק זיהוי חדש ומעבירה אותו לאישור אנושי. בצד ה-endpoint, צוות המחקר של Elastic עוקב אחרי מקורות כמו VirusTotal ומייצר אוטומטית חוקי YARA ברגע שמתגלה דרייבר פגיע.
"ספקי המודלים עשו עבודה מדהימה ביעילות ובביצועים", אמר ניקולס. "עכשיו אנחנו יכולים לעבור על כל התראה, לתת לה ציון ביטחון, ולשלב את זה עם Attack Discovery".
המלכודת הבאה: נעילת ספקים בעידן ה-AI
ניקולס הזהיר מפני סיכון חדש שנמצא מתחת לרדאר של הרבה ארגונים: נעילת ספקים (vendor lock-in) מבוססת מודלים קנייניים. לדבריו, אם ספק SOC בונה את ה-AI שלו על מודל black box, אז כל נהלי העבודה האוטונומיים שנבנו מעליו תקועים איתו. אם תרצו לעבור ספק — איך תיקחו איתכם את כל העבודה הזו?
"LLMs הופכים למנגנון הנעילה החדש של הספקים", אמר ניקולס. "אם בחרתם ספק SOC מדהים עם מודל קנייני… ברגע שתחליטו לעזוב — איך תיקחו את כל העבודה שעשיתם למקום אחר? זה קנייני, זה מובנה בתוך האקוסיסטם".
הפתרון של Elastic: ארכיטקטורה פתוחה, מודל bring-your-own-model, שקיפות מלאה של השרשור הלוגי דרך OpenTelemetry, וכתיבת תהליכים בשפה טבעית, שכל חבר צוות יכול לערוך, לבקר ולתת בהם אמון.
מה זה אומר למי שעובד בתחום?
אם אתם חלק מצוותי ה-SOC, המוצר הזה מכוון ישירות לבעיה שסביר להניח שאתם מכירים מקרוב: עייפות מהתראות. אם אתם בצד של מקבלי ההחלטות, כדאי לשים לב לאזהרה של ניקולס לגבי נעילת ספקים — זה שיקול שצריך להיכנס ל-RFP הבא שלכם, ולא רק מחיר המודל. בסוף, גם ב-SOC וגם במכירות, תמיד עדיף לעבוד עם ספק שלא תהיו תקועים איתו.