Binalyze AIR

Selepas SIEM mengeluarkan setimbun amaran, ia bertanggungjawab menukar amaran itu menjadi satu siasatan yang boleh dilaksanakan

Contact for pricing Estonia
Lawati Laman Web ↗

Perkara paling menyakitkan bagi pasukan keselamatan siber setiap hari bukanlah kerana tiada amaran, tetapi kerana amaran terlalu banyak. SIEM, EDR dan XDR masing-masing mengeluarkan setimbun isyarat, dan petugas bertugas perlu menilai satu demi satu 'adakah ini benar'. Kedudukan Binalyze AIR terletak tepat di sini: menukar isyarat pengesanan secara automatik menjadi satu siasatan dengan bukti bertaraf forensik.

Ciri dan senario penggunaan

Alirannya begini: amaran masuk, AIR secara automatik pergi ke titik akhir dan persekitaran awan yang berkaitan untuk mengumpul bukti sistem bertaraf forensik, menjalankan pemburuan ancaman berbilang enjin, membuat pengaitan bukti dan pembinaan semula aktiviti, dan akhirnya menghasilkan garis masa — memberitahu anda apa yang berlaku, sejauh mana skopnya, dan sama ada ia benar-benar ancaman. Pihak rasmi menggelar AI ini sebagai precision AI, dengan tumpuan pada 'tidak meneka membuta tuli', sebaliknya membentangkan bukti yang boleh disahkan.

Berbanding alat forensik dalam bahagian sebelumnya, kedudukan AIR berbeza: alat seperti Belkasoft menggali secara mendalam pada satu peranti tunggal, manakala AIR pantas menarik keluar skop dalam seluruh persekitaran perusahaan. Yang pertama seperti bedah siasat forensik, yang kedua seperti siasatan wabak. Dalam amalan kedua-duanya sering digunakan bersama.

Pihak rasmi menyatakan terdapat 2,000 pasukan keselamatan siber yang menggunakannya, dengan pelanggan merentasi kewangan, perubatan, tenaga, infrastruktur kritikal dan runcit, dengan Wipro sebagai salah seorang pelanggan yang bernama. MSSP (pembekal perkhidmatan keselamatan terurus) ialah segmen pasarannya yang sangat penting — kerana pembekal perkhidmatan terurus perlu mengendalikan berpuluh-puluh insiden pelanggan serentak, dan bergantung pada siasatan manual langsung tidak mampu ditangani.

Situasi sebenar di Malaysia ialah: kebanyakan syarikat hanya mempunyai satu hingga tiga orang tenaga keselamatan siber, malah menyerahkannya kepada MSSP. Apabila insiden berlaku, perkara yang paling menyekat bukanlah 'tahu atau tidak ada masalah', tetapi 'tidak dapat menyatakan berapa banyak mesin yang dijangkiti dalam masa tiga hari'. Inilah bahagian yang ingin diselesaikan oleh AIR. Sebelum pelaksanaan perlu mengesahkan satu perkara — sama ada titik akhir anda boleh menempatkan program ejen, dan sama ada pematuhan membenarkan pengumpulan automatik data ini.

Ciri Utama

  • Menukar amaran SIEM/EDR/XDR secara automatik menjadi siasatan bertaraf forensik
  • Mengumpul bukti secara automatik merentas titik akhir dan awan
  • Pemburuan ancaman berbilang enjin
  • Pengaitan bukti, pembinaan semula aktiviti dan analisis garis masa
  • precision AI menentukan skop dan punca akar secara automatik
  • Sesuai untuk MSSP mengendalikan insiden berbilang pelanggan serentak

Kelebihan

  • Mengautomasikan pengumpulan bukti yang paling memakan masa dalam tindak balas insiden, penentuan skop dipendekkan daripada beberapa hari kepada beberapa jam
  • Hasilnya ialah bukti bertaraf forensik, bukan sekadar skor 'disyaki bermasalah'
  • Pulangan pelaburan tertinggi bagi pasukan keselamatan siber yang kekurangan tenaga dan MSSP

Kekurangan

  • Harga tidak didedahkan, tergolong sebagai pembelian bertaraf perusahaan
  • Perlu menempatkan program ejen pada titik akhir; tempoh pelaksanaan tidak singkat bagi syarikat dengan persekitaran yang rumit
  • Pengumpulan automatik data titik akhir melibatkan privasi pekerja dan pematuhan data peribadi, perlu diselaraskan dahulu dengan pihak undang-undang

Kes Penggunaan

  • Menentukan skop terjejas dengan pantas selepas insiden keselamatan siber berlaku
  • Menaik taraf amaran EDR secara automatik menjadi siasatan lengkap
  • MSSP mengendalikan tindak balas insiden beberapa pelanggan serentak
  • Penjejakan punca akar dan pembinaan semula garis masa bagi insiden perisian tebusan

Nota Editor

Ada pepatah lama dalam kalangan keselamatan siber: pengesanan boleh dibeli, tindak balas mesti diasah. Perkara menarik tentang AIR ialah ia ingin menjadikan bahagian 'diasah' itu sebagai produk. Pertimbangan saya sendiri ialah alat sebegini paling bernilai untuk pasukan keselamatan siber kecil bawah tiga orang — bukan kerana ia sangat pintar, tetapi kerana ia membolehkan seorang menyelesaikan pada tengah malam apa yang asalnya memerlukan lima orang. Tetapi jangan harapkan ia menggantikan daya pertimbangan; yang akhirnya memutuskan sama ada perlu memutuskan sambungan rangkaian atau membuat laporan tetap manusia.

Soalan Lazim

Apa bezanya dengan EDR? Saya sudah membeli EDR, adakah masih perlukan ini?

EDR bertanggungjawab untuk pengesanan dan penyekatan, manakala AIR bertanggungjawab untuk siasatan selepas pengesanan. EDR memberitahu anda 'mesin ini ada keabnormalan', manakala AIR menjawab 'berapa banyak mesin yang terjejas keseluruhannya, bagaimana ia masuk, dan apa yang diambil'. Kedua-duanya bersifat penyambung dan bukan penggantian; AIR direka untuk menerima isyarat EDR/SIEM.

Mengumpul data komputer pekerja secara automatik, adakah ia menimbulkan masalah undang-undang di Malaysia?

Ada perkara yang perlu ditangani. Di bawah PDPA dan peraturan buruh, skop pemantauan syarikat terhadap peranti pekerja patut didedahkan dalam peraturan kerja atau kontrak pekerjaan, dan tujuan pengumpulan juga perlu khusus dan jelas. Disyorkan supaya sebelum pelaksanaan, skop pengumpulan, tempoh penyimpanan dan kebenaran akses ditulis ke dalam dasar dan dimaklumkan kepada pekerja, jangan tunggu sesuatu berlaku baru menambalnya.

Alat AI Berkaitan

繁體中文版 →