内容提要
安全团队常误以为记录所有数据就能发现威胁,但实际只会导致警报堆积。Sumo Logic的Clawson提出“保真漏斗”概念,主张宽收集、窄聚焦,按实体聚类警报,并利用AI代理初步筛选,人类只处理关键事件。他强调规则检测优先,AI辅助分析,同时警惕非人类身份风险,建议先定检测目标再管理数据,避免工具冗余。
延伸解读
“保真漏斗”的核心:宽收集,窄聚焦
Sumo Logic 的 Clawson 提出“保真漏斗”概念,主张在收集端保持广泛,但通过层层过滤,最终只将少量关键警报呈现给分析师。这并非简单的工具问题,而是需要纪律和流程的配合。其核心在于改变“记录一切”的思维,转而以检测目标为导向,反向确定需要收集的数据,从而避免警报过载。
实体聚类:从单点警报转向关联分析
文章强调,孤立地处理每个警报是“必败之举”。更有效的方式是以实体(如用户、主机、IP)为中心进行聚类,将来自不同安全工具的分散信号整合成连贯的攻击图景。这种方法有助于分析师理解攻击的完整链条,而非被大量无关事件淹没,从而提升检测效率和准确性。
AI 代理的定位:辅助而非替代
Clawson 指出,AI 代理应像“新员工”一样,在清晰规则和干净数据的基础上工作。Sumo Logic 仍以确定性规则检测为主,AI 则负责对规则筛选后的少量信号进行深入分析。同时,代理的每一步操作都应可追溯,以建立信任。这提醒我们,AI 是增强人类能力的工具,而非完全替代人类决策的黑盒。
警惕非人类身份风险
文章特别提到,非人类身份(如自动化代理)正成为攻击者的新目标。Clawson 形象地比喻,代理就像“没有街头智慧的幼儿,却拥有王国的钥匙”。许多 SOC 可能缺乏足够的审计日志来检测这类攻击。因此,在引入 AI 代理的同时,必须考虑其身份管理和行为监控,防止其被社会工程利用。
Q&A
为什么安全团队记录所有数据并不能有效发现威胁?
因为记录所有数据会导致警报堆积,远超分析人员的处理能力,反而掩盖了真正的威胁。Sumo Logic的Chas Clawson指出,历史上这种做法从未奏效,需要更智能的筛选和聚焦。
什么是“保真漏斗”概念?它是如何工作的?
“保真漏斗”是Sumo Logic提出的安全检测框架,主张宽收集、窄聚焦。它从广泛的数据收集开始,逐步剥离噪声,最终只将少量值得行动的警报呈现给分析师,并尽可能串联成攻击时间线。
实体中心检测(entity-centric detection)是什么意思?为什么它比单独处理每个警报更有效?
实体中心检测是将警报按用户、主机、服务账户、IP地址或哈希等实体进行分组,而不是孤立地处理每个警报。这样可以将来自不同工具(如邮件安全、EDR、身份工具)的分散信号整合成清晰的整体视图,提高检测效率。
Sumo Logic如何看待AI在安全检测中的角色?
Sumo Logic认为AI应作为辅助工具,而非替代规则检测。他们优先使用确定性的规则检测进行实时警报,然后让AI对规则筛选出的较小、更清晰的信号集进行推理分析,而不是直接处理原始日志。
非人类身份(如AI代理)面临哪些安全风险?
非人类身份(如AI代理)可能成为攻击目标,攻击者可能通过社会工程学操纵它们。Clawson比喻代理是“没有街头智慧但拥有所有钥匙的幼儿”,而许多SOC可能缺乏审计日志来检测这种操纵。
在数据管理方面,Clawson给出了什么建议?
Clawson建议先确定检测目标,然后反向推导所需数据,而不是盲目收集所有数据。Sumo Logic采用分层存储:低优先级数据使用廉价存储,高优先级数据用于实时检测的AI处理。
预算紧张时,安全团队应该优先削减什么?
Clawson表示,预算紧张时首先削减的通常是工具冗余(tool sprawl),而不是人员或覆盖范围。整合多个团队使用的单一平台虽然困难,但比保留多个工具更有效。
Sumo Logic的Dojo.ai平台如何建立用户信任?
Dojo.ai平台通过让每个代理步骤都可追溯到实际查询来建立信任。早期用户明确表示不想要无法验证的黑盒,因此Sumo Logic确保代理的每一步操作都有据可查。