Binalyze AIR

Sau khi SIEM bắn ra một đống cảnh báo, nó biến cảnh báo thành một cuộc điều tra tra được đến cùng

Contact for pricing Estonia
Truy cập website ↗

Điều khổ nhất mỗi ngày của nhóm an ninh mạng không phải là không có cảnh báo, mà là cảnh báo quá nhiều. SIEM, EDR, XDR mỗi thứ ném ra một đống tín hiệu, người trực phải phán từng cái một "đây có phải thật không". Binalyze AIR cắt vào đúng vị trí này: tự động biến tín hiệu phát hiện thành một cuộc điều tra có chứng cứ cấp điều tra số.

Tính năng nổi bật và tình huống ứng dụng

Quy trình của nó như sau: cảnh báo vào, AIR tự động đến các endpoint và môi trường đám mây liên quan thu thập chứng cứ hệ thống cấp điều tra số, chạy săn mối đe dọa đa engine, làm liên kết chứng cứ và tái dựng hoạt động, cuối cùng cho ra dòng thời gian — cho bạn biết chuyện gì đã xảy ra, phạm vi đến đâu, có phải mối đe dọa thật không. Hãng gọi bộ AI này là precision AI, trọng tâm ở chỗ "không đoán mò", mà bày ra chứng cứ có thể kiểm chứng.

So với công cụ điều tra số ở đoạn trước, AIR có định vị khác: loại như Belkasoft đào sâu một thiết bị đơn lẻ, còn AIR kéo nhanh phạm vi trong toàn môi trường doanh nghiệp. Cái trước như mổ pháp y, cái sau như điều tra dịch tễ. Trên thực tế hai thứ thường dùng cùng nhau.

Hãng cho biết có 2.000 nhóm an ninh mạng đang dùng, khách hàng trải khắp tài chính, y tế, năng lượng, hạ tầng trọng yếu và bán lẻ, Wipro là một khách hàng có tên. MSSP (nhà cung cấp dịch vụ an ninh được quản lý) là một mảng thị trường rất quan trọng của nó — vì nhà cung cấp dịch vụ phải xử lý sự cố của mấy chục khách hàng cùng lúc, dựa vào điều tra thủ công thì không kham nổi.

Bối cảnh thực tế ở Việt Nam là: phần lớn doanh nghiệp chỉ có một đến ba nhân sự an ninh mạng, thậm chí thuê ngoài MSSP. Khi xảy ra sự cố, chỗ kẹt nhất không phải là "có biết có chuyện không", mà là "trong ba ngày không nói được rốt cuộc bao nhiêu máy đã dính". AIR muốn giải đúng đoạn này. Trước khi triển khai cần xác nhận một việc — endpoint của bạn có triển khai được agent không, và pháp lý có cho phép tự động thu thập những dữ liệu này không.

Tính năng chính

  • Tự động biến cảnh báo SIEM / EDR / XDR thành cuộc điều tra cấp điều tra số
  • Tự động thu thập chứng cứ xuyên endpoint và đám mây
  • Săn mối đe dọa đa engine
  • Liên kết chứng cứ, tái dựng hoạt động và phân tích dòng thời gian
  • Precision AI tự động phán định phạm vi và nguyên nhân gốc
  • Phù hợp cho MSSP xử lý đồng thời sự cố của nhiều khách hàng

Ưu điểm

  • Tự động hóa khâu thu thập chứng cứ tốn thời gian nhất trong ứng phó sự cố, phán định phạm vi rút từ vài ngày xuống vài giờ
  • Kết quả là chứng cứ cấp điều tra số, không chỉ là điểm số "nghi có vấn đề"
  • Lợi ích cao nhất với nhóm an ninh mạng thiếu người và MSSP

Nhược điểm

  • Không công khai giá, thuộc mua sắm cấp doanh nghiệp
  • Cần triển khai agent trên endpoint, công ty có môi trường phức tạp thì kỳ triển khai không ngắn
  • Tự động thu thập dữ liệu endpoint liên quan đến quyền riêng tư nhân viên và tuân thủ luật dữ liệu cá nhân, phải thống nhất với bộ phận pháp chế trước

Trường hợp sử dụng

  • Nhanh chóng phán định phạm vi bị ảnh hưởng sau khi xảy ra sự cố an ninh mạng
  • Tự động nâng cấp cảnh báo EDR thành cuộc điều tra đầy đủ
  • MSSP xử lý đồng thời ứng phó sự cố của nhiều khách hàng
  • Truy nguyên nhân gốc và tái dựng dòng thời gian cho sự cố ransomware

Ghi chú biên tập

Giới an ninh mạng có câu cũ: phát hiện là mua được, ứng phó là luyện ra. Điểm thú vị của AIR là nó muốn biến phần "luyện ra" thành sản phẩm. Phán đoán của riêng tôi là loại công cụ này có giá trị lớn nhất với nhóm an ninh nhỏ dưới ba người — không phải vì nó thông minh cỡ nào, mà vì nó giúp một người có thể hoàn thành lúc nửa đêm việc vốn cần năm người. Nhưng đừng kỳ vọng nó thay được khả năng phán đoán, quyết định có ngắt mạng, có báo cáo hay không cuối cùng vẫn là con người.

Câu hỏi thường gặp

Khác EDR ở đâu? Tôi đã mua EDR rồi còn cần không?

EDR lo phát hiện và ngăn chặn, AIR lo điều tra sau khi phát hiện. EDR nói cho bạn "máy này có bất thường", AIR trả lời "tổng cộng bao nhiêu máy bị ảnh hưởng, vào bằng cách nào, lấy đi cái gì". Hai thứ là quan hệ tiếp sức chứ không thay thế, AIR vốn được thiết kế để nuốt tín hiệu của EDR / SIEM.

Tự động thu thập dữ liệu máy tính của nhân viên, ở Việt Nam có vấn đề pháp lý không?

Có chỗ cần xử lý. Theo luật bảo vệ dữ liệu cá nhân và pháp luật lao động, phạm vi giám sát thiết bị nhân viên của doanh nghiệp nên được công bố trong nội quy lao động hoặc hợp đồng lao động, mục đích thu thập cũng phải cụ thể rõ ràng. Nên viết phạm vi thu thập, thời hạn lưu giữ và quyền truy cập vào chính sách và cho nhân viên biết trước khi triển khai, đừng đợi xảy ra chuyện mới bù.

Công cụ AI liên quan

繁體中文版 →