开放的安全影响:Elastic AI Assistant

news2025/1/12 18:58:24

作者:Dain Perkins

在过去的几年里,我们一直在讨论开放和透明的安全方法的好处,即向公众提供对我们的检测和预防功能、代码、文档等详细信息的访问,这将增强我们能够为客户提供的安全功能。 在本博客中,我们将探讨我们的开放安全计划对 Elastic Security 社区产生影响的一些最新方式,特别是关于生成式 AI 和大型语言模型 (LLM) 的始终存在的主题,例如 OpenAI 和 Microsoft 提供的主题。

Elastic AI 助手

Endgame 的用户可能熟悉人工智能辅助聊天机器人 Artemis。 Artemis 为 Endgame 用户提供交互式聊天体验,使所有经验级别的安全分析师都可以轻松地对端点数据执行引导调查。

Elastic AI Assistant 随 Elastic Stack 8.8.1 版本一起提供,它以 Artemis 的功能为基础,将 LLMs (Large Language Models) 的强大功能直接集成到分析师工作流程中。 这为每位分析师提供了工具,以便在任何环境中更有效地进行分类、分析和修复。

这与开放安全有何关系? 真正使我们在竞争中脱颖而出的是 Elastic Security 所有内容的公开可用性,以及现有和新的 LLMs 如何利用这些知识,使 Elastic AI Assistant 成为实现安全运营现代化的有效工具。

数据、检测和人工智能 —— 天哪!

让我们从数据开始

Elastic Security 建立在 Elastic Common Schema (ECS) 的基础之上,Elastic Common Schema (ECS) 是一种开源架构,为 Elasticsearch® 中的日志和指标定义一组通用字段和数据类型。 简而言之,源 ip 始终是 source.ip,进程名称始终是 process.name,等等。

2023 年 4 月,Elastic 将 ECS 贡献给 Open Telemetry,并致力于联合开发通用模式。 通过将 ECS 贡献给 OpenTelemetry,我们正在努力为指标、日志、跟踪和安全事件创建一个成熟的通用架构。 我们将与 OTel 一起继续开发和支持这一通用模式。

向 ECS 做出贡献向所有人开放,这实际上是我五年前开始使用 Elastic 的方式。 这种开放的精神鼓励用户、客户和开发人员——他们都拥有不同的领域专业知识和需求 —— 将他们的经验贡献给他们最热衷的领域。

由于 ECS 是完全开放的,因此接受过公开可用数据培训的 LLMs 往往非常了解 Elastic Security 如何存储和引用数据。 例如,提示 Elastic AI Assistant 帮助进行查询以快速分析 nginx 网络流量,可为新手用户提供所需的确切语法,以及查询中使用的 ECS 字段的完整说明。

Elastic AI Assistant 编写并解释了 Nginx 流量的查询

 

看来我们还有另一个谜团

分析永无休止的大量可疑事件对于最有经验的分析师来说可能是一项艰巨的任务,而新员工往往缺乏快速分类和响应威胁所需的安全经验和业务环境机构知识。 Elastic AI Assistant 使用我们的公共检测存储库中的信息、警报规则的上下文、风险评级以及 MITRE ATT&CK® 策略和技术信息,帮助新晋和经验丰富的分析师更快地对事件进行分类。 摘要甚至可以包括基于警报的特定上下文的调查建议。

在下面的屏幕截图中,Elastic AI Assistant 总结了 “可疑 DGA DNS 请求(Suspicious DGA DNS Request)” 警报,并提供了初步调查建议以分析此警报的潜在影响。

Elastic AI Assistant 总结了基于 Elastic Security 机器学习的警报,可识别 DNS 日志中潜在的 DGA 流量

它是否还能切割和切块?

嗯,不,但它可以帮助:

  • 编写检测规则
  • 通过从其他查询语言进行快速、准确的规则转换,简化 SIEM 迁移
  • 为自定义仪表板或摄取管道等内容提供工作流程建议
  • 提供有关使用哪些代理来摄取特定源的建议

可定制的快速提示使我们的用户能够保存并重复使用提供最有效响应的提示。 在下面的示例中,Elastic AI Assistant 根据检测 “Linux 系统上的数据泄露尝试(data exfiltration attempts on linux systems)” 的一般用例构建了事件查询语言 (EQL) 规则。

Elastic AI Assistant 为 “Linux 系统上的数据泄露” 编写了 EQL 关联规则

 

生成式人工智能和开放安全的力量

与生成人工智能的战斗的一半是确保它接受了正确的数据训练。 我们对开放安全的承诺使我们的客户能够在日常操作中尽可能轻松地利用 Elastic AI Assistant 生成 AI 的力量,从而提高新手和经验丰富的用户的能力。

开放安全对我们来说不仅仅意味着公共 GitHub 存储库。 将事件和警报标准化的通用分类法、所有 Elastic Security 的公共可用性以及生成式 AI 的力量相结合,使优化和效率达到新的水平成为可能。 无论是加速架构和迁移以缩短投资回报时间,为每位分析师提供加速分类和缩短 MTTR 的环境,还是使新手和专家用户能够简化日常操作; Open Security 是利用 Elastic 实现安全运营现代化的关键组件。

今天开始

Elastic AI Assistant 现已向所有用户开放。 有关如何将其与你选择的模型集成并开始利用生成式人工智能的力量的更多信息,请阅读我们的文档。

如果你想亲自尝试一下,请访问 cloud.elastic.co 并注册 14 天免费试用。

本文中描述的任何特性或功能的发布和时间安排均由 Elastic 自行决定。 当前不可用的任何特性或功能可能无法按时交付或根本无法交付。

在这篇博文中,我们可能使用或引用了第三方生成人工智能工具,这些工具由其各自所有者拥有和运营。 Elastic 对第三方工具没有任何控制权,我们对其内容、操作或使用不承担任何责任,也不对你使用此类工具可能产生的任何损失或损害负责。 使用人工智能工具处理个人、敏感或机密信息时请务必谨慎。 你提交的任何数据都可能用于人工智能培训或其他目的。 无法保证你提供的信息将得到安全或保密。 在使用之前,你应该熟悉任何生成式人工智能工具的隐私惯例和使用条款。

Elastic、Elasticsearch、ESRE、Elasticsearch Relevance Engine 和相关标记是 Elasticsearch N.V. 在美国和其他国家/地区的商标、徽标或注册商标。 所有其他公司和产品名称均为其各自所有者的商标、徽标或注册商标。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/781914.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

PHP8知识详解:PHP8的新特性

PHP 8是PHP编程语言的一个主要版本,在2020年11月26日发布。它引入了许多新特性和改进,包括以下一些主要特性: 1. JIT 编译器:PHP 8引入了名为Tracing JIT的即时(Just-In-Time)编译器。JIT可以将PHP脚本中频…

软件测试——白盒测试

目录 1.什么是白盒测试 1.1 白盒测试优缺点 2.白盒测试方法 2.1 静态 2.2 动态 2.2.1 语句覆盖 2.2.2 判断覆盖 2.2.3 条件覆盖 2.2.4 判定条件覆盖 2.2.5 条件组合覆盖 2.2.6 路径覆盖 2.2.7 基本路径测试法(最常使用) 1.什么是白盒测试 白盒测试也称结构测试&…

解决Vue报错unable to resolve dependency tree

目录 一、问题 1.1 问题描述 二、解决 2.1 解决 一、问题 1.1 问题描述 今天在新创建一个项目,也就是在空文件夹里执行Vue脚手架的创建代码,如下 vue create 项目名称 没想到创建报错了:ERESOLVE unable to resolve dependency tree&…

现实生活中机器学习的具体示例(Machine Learning 研习之二)

笔者站点:秋码记录 机器学习在现实中的示例 通过上一篇的讲解,我们多多少少对机器学习(Machine Learning)有了些许了解,同时也对机器学习(Machine Learning)一词不再那么抗拒了。 那么&#…

图像处理之傅里叶变换

1、傅里叶变换的定义 傅里叶变换是在以时间为自变量的“信号”与频率为自变量的“频谱”函数之间的某域研究中较复杂的问题在频域中变得简单起来,从而简化其分析过程;另一方面使信号与系统的物理本质在频域中能更好地被揭示出来。当自变量“时间”或“频…

crypto1_中秋月

0x00 前言 CTF 加解密合集:CTF 加解密合集 0x01 题目 自动钥匙⊕明文全大写,得到后转小写,并以_连接单词。fsskryenvkm~jl{ejs}jwflzsnpgmifq{{j{|suhzrjppnx|qvixt~whu0x02 Write Up 首先提示需要异或,进行异或的爆破 s fs…

AJAX-day02-AJAX原理

(创作不易,感谢有你,你的支持,就是我前行的最大动力,如果看完对你有帮助,请留下您的足迹) 目录 XMLHttpRequest 了解XMLHttpRequest 使用 XMLHttpRequest XMLHttpRequest - 查询参数 XMLHttpRequest…

linux学成之路(基础篇)(二十二)iscsi服务

目录 前言 一、概述 二、构架iscsi服务 三、targencli 四、实现步骤 一、服务端 配置基础环境 安装 yum install - y targetcli 进入到/backstores/block目录中添加设备到块设备列表 进入到iscsi目录中生成iqn标签 进入到/iscsi/iqn.20...909/tpg1/luns>目录下创…

win10 安装 langchain-chatglm 遇到的问题

win10 安装 langchain-chatglm 避坑指南(2023年6月21日最新版本)_憶的博客-CSDN博客官网看起来安装很简单,网上教程也是,但实际上我耗费了两天时间,查阅了当前网络上所有可查阅的资料,重复「安装-配置-卸载…

idea中修改Git提交名称【简单快捷】

1、打开idea下面的Terminal框; 输入“git config user.name”; 查看当前名称是否是你想要的(既然要修改肯定不是想要的.); 2、修改新名称 再输入“git config --global user.name "新名称"”修改为新值&…

【Java并发编程】线程池ThreadPoolExecutor实战及其原理分析

4 Executor线程池 4.1 概述 线程发生异常,会被移除线程池,但是如果是核心线程,会创建一个新核心线程; 4.1.1 线程池的好处 降低资源消耗 降低了频繁创建线程和销毁线程开销,线程可重复利用; 提高响应…

UE5、CesiumForUnreal实现选中区域地形压平效果

文章目录 1.实现目标2.实现过程2.1 Demo说明2.2 实现过程3.参考资料声明:本篇文章是为某位读者朋友定制开发的功能需求,所以放在了特定的专栏里,其他的朋友可以忽略这篇文章哈! 1.实现目标 基于CesiumForUnreal插件的CesiumPolygonRasterOverlay组件实现选中区域地形压平的…

WPF快速开发(1):静态计算器知识点补充

文章目录 前言WPF介绍 WPF知识点补充:如何开始一个简单的WPF程序新建WPF项目 页面布局Grid:货架布局DockPanel:停靠布局StackPanel/WrapPanel:排列布局UniformGrid:均分宫格布局 控件元素控件通用属性窗口元素 前言 本篇章主要介绍如何使用布…

分布式消息中间件介绍

什么是分布式消息中间件? 对于分布式消息中间件,首先要了解两个基础的概念,即什么是分布式系统,什么又是中间件。 分布式系统 “A distributed system is one in which components located at networked computers communicate an…

Maven的Web项目创建

1.创建动态Web项目 2.把项目转为Maven项目 然后就可在pom.xml中加入自己的依赖

Lua gc 机制版本迭代过程简述

文章目录 内存自动化管理的概念Lua 中的 gc 对象Lua 中内存分配和释放的底层接口Lua 5.0 gc 算法Lua 5.1 gc 算法Lua 5.2 - Lua 5.4 gc 算法参考内容 内存自动化管理的概念 内存自动化管理是指在指定内存不再被需要时可以自动被释放。通常有两种方案来实现内存的自动化管理&am…

FFmpeg时间戳

1. I帧/P帧/B帧 I帧:I帧(Intra-coded picture, 帧内编码帧,常称为关键帧)包含一幅完整的图像信息,属于帧内编码图像,不含运动矢量,在解码时不需要参考其他帧图像。因此在I帧图像处可以切换频道,而不会导致…

康托展开逆康托展开详解(原理+Java实现)

康托展开&逆康托展开详解 康托展开康托展开公式康托展开代码 逆康托展开逆康托展开具体过程尼康托展开代码逆康托的应用 使用场景 康托展开 康托展开是一个全排列到一个自然数的双射,常用于构建哈希表时的空间压缩。 康托展开的实质是计算当前排列在所有由小到大…

【ADS】ADS复制原理图或版图到另一个工程

直接Ctrl CCtrl V无法粘贴 可以先导入要复制的工程 加入工程,复制完后在勾掉工程

RuoYi-VUE : make sure to provide the “name“ option

前言 略 错误 错误原因 theme-picker 组件未被注册。 解决 src/App.vue代码恢复成若依的代码即可。&#xff08;PS&#xff1a;不知道代码被谁修改了&#xff09; 缺少这一段&#xff1a; <script> import ThemePicker from "/components/ThemePicker";…