不妨将Insight Engines视为一种专注于网络安全领域的搜索引擎,它可以通过自然语言进行搜索,并提供精准的结果。尽管这种比喻并不完全准确,但它可以帮助我们更好地理解其运作原理。
在过去,首席信息安全官(CSO)们希望找到能够自动化安全流程的解决方案,或者能够将日益重要的威胁追踪任务外包出去。然而,无论是自动化安全流程还是外包安全职责,都存在一定的风险。即使人工智能变得越来越智能,也无法完全替代经验丰富的安全分析师。
Insight Engines致力于利用计算机处理繁琐的网络安全任务,同时确保人类分析师能够有效地控制每一次调查。此外,该系统完全在现场部署,可以防止外部窥探,从而消除外部连接的问题。
Insight Engines的核心是一个结合了复杂后端编程接口的自然语言处理系统。它的目标是让任何技术水平的网络安全团队成员都能够通过简单的语言提问,而系统会将这些请求转化为复杂的查询语句,利用所有可用的数据源返回结果。
目前,Insight Engines主要运行在Splunk平台上,但可以访问所有已经集成到这一流行的安全信息和事件管理(SIEM)平台中的安全工具。对于现有的Splunk用户来说,激活Insight Engines只需要大约30分钟,而系统需要一天左右的时间来分析所有接入的数据。此后,系统将继续学习,并最终与受保护的网络同步。对于新用户,可能需要1到2周的时间来清理和优化数据,以便Insight Engines发挥其最佳性能。
在实际应用中,分析师可以向Insight Engines提出问题,例如:“本月是否有主机与某个国家进行了通信?”测试表明,Insight Engines能够给出肯定的回答,并提供支持材料,显示与该国家通信过程中交换了哪些文件或数据,涉及哪些主机、客户端和用户,以及这些通信是否触发了现有安全工具的警报。Insight Engines甚至能够绘制一张地图,标示数据包流向该国家的具体位置。
即使问题变得更加复杂,Insight Engines的稳定性也不会受到影响。例如,如果询问“是否有用户登录尝试超过500次才成功?”它会列出一些用户名,包括一个超级用户Bob Smith。接下来,可以进一步提问:“用户Bob Smith在昨天成功登录后访问了哪些服务和数据?”甚至可以提出更加复杂的问题,如让Insight Engines对比Bob Smith在500次登录尝试失败前后在网络上的使用模式。这类查询和思考方式是网络威胁猎人的黄金准则,但在实际操作中很少被应用,因为低级分析师不知道如何构造查询语句来获取这些信息,而高级威胁猎人则需要花费大量时间编写和优化脚本才能获得相关信息。因此,威胁持续数月才被发现也就不足为奇了。
Insight Engines在后台帮助人类分析师处理这些繁重的任务。实际上,它生成的每个查询都是能够快速返回结果的Splunk加速查询请求。只有极少数的Splunk用户知道如何构造高级快速查询,即使这些人真的做到了,也需要一定的时间,一个小的拼写错误就可能导致查询失败。
Insight Engines可以在几秒钟内构建出加速查询语句,分析师还可以检查这些语句。如果有专业的查询专家,还可以调整语句以呈现不同的信息。不过,使用Insight Engines的自然语言查询功能,就像与程序聊天一样输入查询,同样可以达到相同的效果。
Insight Engines的自然语言查询功能解决了网络安全领域的人力资源两大难题。对于低级别的安全人员来说,该程序使他们无需掌握Splunk编程技能或拥有数据科学背景就能追踪网络安全威胁。实际上,只需稍加培训,熟悉犯罪思维模式的退休警察也可以胜任网络安全威胁追踪的工作。即使不具备编程技能,他们也可以依靠直觉来进行威胁追踪,很快就能成为网络安全团队的重要一员。
而对于高级安全人员来说,Insight Engines可以快速构建出加速的Splunk查询,为他们节省大量时间,使他们能够更快地追踪威胁,判断网络是否面临风险。高级安全人员甚至可以利用该程序设置日常查询,实现自动化安全流程。例如,可以设定一个登录失败的阈值,让Insight Engines每天自动查询超出该阈值的用户,一旦发现异常情况就会触发警报。
尽管Insight Engines目前只能运行在Splunk上有些遗憾,但其他版本应该会陆续推出。已经部署了Splunk的企业没有理由不添加Insight Engines程序。该程序可以帮助各个技术层次的分析师,甚至可能弥补调查人员的编程经验或IT技术短板,让那些具备敏锐直觉但缺乏编程技能的调查人员能够胜任SIEM职位。只要用户基本了解网络运营的基础知识,就可以借助Insight Engines发现潜在威胁。对于高级分析师而言,这不仅是一个节省时间的工具,在关键时刻更是不可或缺的神器。