
Tầm nhìn về một Trung tâm Điều hành An ninh (SOC) được vận hành bởi AI mang lại sức hút lớn: khả năng phát hiện mối đe dọa nhanh hơn, quy trình điều tra tự động, giảm bớt khối lượng công việc cho chuyên gia phân tích, cùng khả năng mở rộng quy mô hoạt động an ninh mà không cần tăng nhân sự tương ứng.
Các nhà cung cấp giải pháp bảo mật đã mang đến nhiều khả năng như vậy, nhưng một số lượng đáng kể các hệ thống AI SOC triển khai thực tế vẫn chưa đạt được kết quả như kỳ vọng. Lý do này thường bị bỏ qua.
Thách thức không nằm ở AI.
Thách thức nằm ở dữ liệu cung cấp cho AI.
Phần lớn dữ liệu bảo mật trong doanh nghiệp chưa bao giờ được thiết kế cho khả năng suy luận dựa trên máy móc mà các nền tảng AI hiện đại yêu cầu. Thay vào đó, dữ liệu được xây dựng cho các môi trường SIEM truyền thống, nơi chuyên viên phân tích trực tiếp diễn giải, truy vấn và xử lý những điểm không nhất quán trong dữ liệu.
Cách tiếp cận này có thể quản lý được khi con người chịu trách nhiệm cho quá trình suy luận. Nhưng trong một SOC vận hành theo mô hình AI-native, chính những điểm không nhất quán đó lại trở thành những hạn chế lớn.
Vấn đề dữ liệu mà các nhà cung cấp AI không đề cập
Trong hầu hết các môi trường doanh nghiệp, dữ liệu bảo mật thường có dạng như sau:
- Các sự kiện không có cấu trúc với tên trường không nhất quán giữa các nguồn khác nhau
- Các hệ thống sử dụng nhiều định dạng dấu thời gian khác nhau
- Siêu dữ liệu không đầy đủ
- Nhiều định dạng nhật ký khác nhau, thay đổi tùy thuộc vào cách các bộ thu thập dữ liệu được cấu hình và duy trì
Nhật ký tường lửa của một nhà cung cấp có thể sử dụng tên trường hoàn toàn khác với nhật ký tường lửa của một nhà cung cấp khác. Dữ liệu đo từ xa từ thiết bị đầu cuối có thể được gửi đến mà không có những ngữ cảnh quan trọng. Các sự kiện bảo mật đám mây có thể chứa siêu dữ liệu không phù hợp với bất kỳ lược đồ phổ biến nào.
Mặc dù các nền tảng AI về mặt kỹ thuật có thể tiếp nhận nhật ký thô, hiệu suất của chúng sẽ giảm đáng kể khi dữ liệu thiếu cấu trúc và tính nhất quán.
Dữ liệu không có cấu trúc buộc các hệ thống AI phải sử dụng thêm tài nguyên để tiền xử lý trước khi quá trình phân tích có thể bắt đầu. Điều này làm tăng yêu cầu về năng lực tính toán, tăng chi phí, giảm độ chính xác và làm suy yếu lợi thế về tốc độ vốn khiến các hoạt động bảo mật dựa trên AI trở nên có giá trị.
Điều này tạo ra một tình huống phổ biến và gây thất vọng: một tổ chức đầu tư vào nền tảng AI SOC thế hệ mới, kết nối nền tảng này với các nguồn dữ liệu bảo mật hiện có và phát hiện rằng công nghệ mới vẫn tạo ra chính những điểm mù mà nó được kỳ vọng sẽ giải quyết.
Vấn đề chưa bao giờ nằm ở công nghệ AI.
Vấn đề nằm ở nền tảng dữ liệu.
Open Schema là nền tảng của một SOC sẵn sàng cho AI
Ngành an ninh mạng ngày càng áp dụng các tiêu chuẩn mở nhằm giúp dữ liệu telemetry bảo mật có cấu trúc, nhất quán và dễ sử dụng hơn đối với máy móc.
Open Cybersecurity Schema Framework (OCSF) cung cấp một mô hình dữ liệu độc lập với nhà cung cấp, ánh xạ các sự kiện bảo mật khác nhau vào một cấu trúc chung. Điều này cho phép các hệ thống AI phân tích và tương quan dữ liệu từ nhiều nguồn mà không cần xây dựng bộ chuyển đổi tùy chỉnh cho từng nguồn riêng lẻ.
OpenTelemetry cung cấp một nền tảng tương tự cho log, metrics và traces trong lĩnh vực khả năng quan sát hệ thống. Điều này ngày càng trở nên quan trọng khi các đội ngũ SOC kết hợp đo từ xa từ ứng dụng và hạ tầng với dữ liệu bảo mật truyền thống.
Các lược đồ dành riêng cho từng hệ sinh thái khác, bao gồm Elastic Common Schema (ECS), Advanced Security Information Model (ASIM) và Common Information Model (CIM), vẫn có vai trò rất quan trọng vì nhiều môi trường doanh nghiệp tiếp tục sử dụng các định dạng này.
Các tổ chức đạt được kết quả đáng kể từ nền tảng AI SOC thường là những tổ chức đã ưu tiên chuẩn hóa lược đồ tại lớp tiếp nhận dữ liệu.
Khi các sự kiện tường lửa từ nhiều nhà cung cấp khác nhau được chuẩn hóa về cùng một cấu trúc tương thích với OCSF, các nền tảng AI có thể tương quan hoạt động, xác định các mẫu và đưa ra quyết định mà không phải liên tục thực hiện quá trình tiền xử lý phức tạp mỗi khi xuất hiện một định dạng dữ liệu mới.
Axoflow hỗ trợ cách tiếp cận này bằng cách cung cấp các bộ phân tích và phép chuyển đổi, giúp chuyển đổi dữ liệu đo từ xa đặc thù của từng nhà cung cấp sang OCSF, ECS, ASIM, CIM và các schema đích khác ngay trong quá trình thu thập dữ liệu. Điều này cho phép các hệ thống phía sau nhận dữ liệu có cấu trúc mà không cần thực hiện lại cùng một công việc chuẩn hóa ở các bước sau.
Quá trình chuẩn hóa phải diễn ra trước khi AI xử lý dữ liệu
Theo truyền thống, nhiều tổ chức dựa vào nền tảng SIEM để xử lý việc chuẩn hóa dữ liệu. Cách tiếp cận này phù hợp khi SIEM là đích đến chính cho hoạt động phân tích bảo mật.
Tuy nhiên, các môi trường bảo mật hiện đại được vận hành bằng AI đòi hỏi một cách tiếp cận khác.
Các nền tảng AI ngày càng cần truy cập nhiều kho dữ liệu, phân tích thông tin trên các mô hình dữ liệu khác nhau và hỗ trợ việc ra quyết định tự động. Chỉ chuẩn hóa dữ liệu bên trong SIEM sẽ tạo ra những hạn chế trong các môi trường này.
Các tác nhân AI không được thiết kế để tự động thích ứng khi schema thay đổi hoặc khi các nguồn dữ liệu mới đưa vào những cấu trúc khác nhau. Tự động hóa phụ thuộc vào ngữ cảnh đáng tin cậy và định dạng sự kiện nhất quán.
Khi các cấu trúc này không nhất quán, quá trình tự động hóa có thể thất bại một cách âm thầm — tạo ra một trong những tình huống lỗi nguy hiểm nhất trong an ninh mạng.
Giải pháp là đưa quá trình chuẩn hóa lên các bước xử lý phía trước.
Thay vì chờ đến khi dữ liệu đến lớp phân tích mới xử lý, các tổ chức nên phân loại, bổ sung ngữ cảnh và chuyển đổi các sự kiện ngay tại điểm tiếp nhận dữ liệu.
Bằng cách chuyển đổi dữ liệu bảo mật sang OCSF, OpenTelemetry hoặc các lược đồ cần thiết khác trước khi dữ liệu đến các nền tảng phía sau:
- Cấu trúc dữ liệu trở nên có thể dự đoán được
- Các trường dữ liệu trở nên nhất quán
- Siêu dữ liệu trở nên đầy đủ
- Các nền tảng AI có thể tập trung vào phân tích thay vì chuẩn bị dữ liệu
Giảm nhiễu cũng quan trọng như cải thiện chất lượng dữ liệu
Chất lượng dữ liệu và khối lượng dữ liệu có mối liên hệ chặt chẽ với nhau.
Ngay cả dữ liệu đã được cấu trúc đúng cũng có thể tạo ra thách thức khi lượng thông tin quá lớn được đưa đến lớp AI. Siêu dữ liệu dư thừa, các trường không cần thiết và khối lượng lớn các sự kiện có giá trị thấp làm tăng yêu cầu xử lý và làm giảm tỷ lệ tín hiệu trên nhiễu cần thiết để phát hiện mối đe dọa hiệu quả bằng AI.
Việc lọc dữ liệu thông minh trước khi dữ liệu đến các nền tảng AI giúp loại bỏ nhiễu không cần thiết trong khi vẫn duy trì khả năng quan sát bảo mật quan trọng.
Các lợi ích bao gồm:
- Phát hiện nhanh hơn và chính xác hơn
- Giảm chi phí lưu trữ
- Cải thiện hiệu suất AI
- Vận hành bảo mật hiệu quả hơn
Khả năng quan sát pipeline dữ liệu là yếu tố thiết yếu
Một trong những rủi ro thường bị bỏ qua nhất khi triển khai AI SOC là vấn đề pipeline dữ liệu không thể quan sát được.
Dữ liệu bảo mật có thể biến mất. Các nguồn có thể ngừng gửi dữ liệu đo từ xa. Cấu hình có thể thay đổi. Các khoảng trống trong quá trình thu thập dữ liệu có thể phát sinh theo thời gian.
Trong một SOC truyền thống, chuyên viên phân tích có thể phát hiện những vấn đề này trong quá trình điều tra. Trong một SOC vận hành bằng AI, hệ thống có thể đơn giản là không phát hiện được mối đe dọa vì dữ liệu cần thiết chưa bao giờ đến được mô hình.
Vì lý do này, khả năng quan sát chuyên sâu đối với các luồng dữ liệu đo từ xa— từ nguồn đến đích — không phải là một lựa chọn.
Đó là yêu cầu bắt buộc để có thể tin tưởng vào các quyết định bảo mật tự động.
Các định dạng mở bảo vệ khoản đầu tư dài hạn
Cuộc thảo luận về schema là một phần của câu hỏi lớn hơn: ai kiểm soát dữ liệu bảo mật?
Khi dữ liệu đo từ xa bảo mật được lưu trữ ở các định dạng độc quyền do một nhà cung cấp duy nhất kiểm soát, tổ chức sẽ trở nên phụ thuộc vào cấu trúc dữ liệu và hệ sinh thái của nhà cung cấp đó.
Các định dạng mở thay đổi mối quan hệ này.
Khi dữ liệu bảo mật được chuẩn hóa theo các tiêu chuẩn như OCSF, OpenTelemetry, ECS, ASIM hoặc CIM và được lưu trữ bằng các định dạng mở như Parquet hoặc Iceberg, tổ chức vẫn duy trì quyền kiểm soát đối với dữ liệu của mình.
Điều này mang lại sự linh hoạt cao hơn:
- Có thể thay đổi nền tảng AI SOC mà không làm mất dữ liệu lịch sử
- Có thể di chuyển data lake dễ dàng hơn
- Các công cụ phát hiện có thể phát triển độc lập
- Tổ chức tránh được tình trạng phụ thuộc không cần thiết vào một nhà cung cấp
Các kiến trúc SOC mạnh nhất đang chuyển sang mô hình này không phải vì các định dạng mở đơn thuần là một xu hướng, mà vì chúng cho phép các tổ chức duy trì quyền kiểm soát trong một thị trường bảo mật AI đang phát triển nhanh chóng.
Nền tảng tạo nên thành công cho AI SOC
Hoạt động bảo mật theo mô hình AI-native đòi hỏi nhiều hơn những khả năng AI tiên tiến.
Nó đòi hỏi một nền tảng dữ liệu sẵn sàng cho AI.
Điều này bao gồm:
- Chuẩn hóa và bổ sung ngữ cảnh dựa trên schema ngay tại điểm tiếp nhận dữ liệu, sử dụng các tiêu chuẩn mở như OCSF và OpenTelemetry
- Lọc dữ liệu thông minh trước khi dữ liệu đến các công cụ bảo mật phía sau
- Khả năng quan sát đầy đủ trên toàn bộ các pipeline telemetry
- Các định dạng lưu trữ mở giúp duy trì quyền kiểm soát của tổ chức đối với dữ liệu bảo mật
Các nền tảng AI SOC ngày càng trở nên mạnh mẽ hơn.
Tuy nhiên, đối với nhiều tổ chức, lớp dữ liệu nền tảng vẫn chưa sẵn sàng.
Thu hẹp khoảng cách này thông qua các lược đồ mở, định dạng mở và kiến trúc pipeline dữ liệu bảo mật hiện đại là cách mà các tổ chức có thể đạt được giá trị lớn nhất từ những khoản đầu tư vào AI SOC.
Về DT Asia
DT Asia được thành lập năm 2007 với sứ mệnh đưa các giải pháp bảo mật CNTT tiên phong khác nhau từ Hoa Kỳ, Châu Âu và Israel gia nhập thị trường.
Hiện tại, DT Asia là một nhà phân phối giá trị gia tăng trong khu vực đối với các giải pháp an ninh mạng, cung cấp công nghệ tiên tiến cho các tổ chức chính phủ trọng yếu cũng như các khách hàng tư nhân lớn bao gồm các ngân hàng toàn cầu và các công ty trong danh sách Fortune 500. Với các văn phòng và đối tác rộng khắp trong khu vực Châu Á Thái Bình Dương, chúng tôi hiểu rõ hơn về thị trường và từ đó mang đến những giải pháp bản địa hóa phù hợp với từng quốc gia, từng tổ chức.
Chúng tôi hỗ trợ như thế nào
Nếu bạn muốn tìm hiểu thêm về “Tại sao AI SOC của bạn chỉ tốt khi dữ liệu cung cấp cho nó đủ tốt”, bạn đã đến đúng nơi — chúng tôi luôn sẵn sàng hỗ trợ!
DTA là nhà phân phối của Quest Software, đặc biệt tại Singapore và khu vực châu Á. Các kỹ thuật viên của chúng tôi có nhiều kinh nghiệm chuyên sâu về sản phẩm và các công nghệ liên quan mà bạn có thể luôn tin tưởng. Chúng tôi cung cấp giải pháp trọn gói cho sản phẩm này, bao gồm tư vấn, triển khai và dịch vụ bảo trì.
Nhấn vào đây để tìm hiểu thêm: https://dtasiagroup.com/axoflow/









