大家好,今天我們正式進入 Domain 3:AI 輔助資安營運(AI-Assisted Security)。
這個領域在 SecAI+ 考試中佔了 24% 的分數,也是我們在企業內部做資安防守最實用的地方。
如果你在公司的 SOC(資安監控中心)值班過,你一定體驗過這種痛苦:
一打開螢幕,迎面而來的是「未處理警報:14,392 筆」。
更慘的是,統計顯示這些警報裡有 70% 是誤報(False Positive)。
在這種「警報海嘯」裡,你根本分不清楚誰是真正的駭客,誰只是不小心打錯密碼的員工。這在資安上叫做警報疲勞(Alert Fatigue)。
今天,我們就來聊聊防守方如何利用 AI 強化傳統的 SIEM(資安資訊和事件管理系統),幫我們從警報海嘯中找到真正的威脅。
傳統的第一代 SIEM,是靠開發人員手寫「靜態規則」來過濾日誌:
規則:「如果有人連續登入失敗 5 次,就發出警報。」
這會有三個大問題:
為了解決傳統 SIEM 的痛點,現代 SIEM 導入了 AI 的三大核心能力:
這是 AI 最厲害的地方。它會花幾週的時間,去觀察每個人平時的「正常行為」,並建立一條行為基準線。
因為 Alice 的行為嚴重偏離了她的行為基準線,AI 就會立刻對此發出高優先級警報。即便 Alice 的帳密都是對的,AI 依然能抓出這個「披著羊皮的狼」。
UEBA 不僅分析人類使用者(User),還會去分析非人類的**「實體(Entity)」**(如服務帳號、伺服器、設備)。
AI 可以把多個零碎、看似無害的小警報,像拼圖一樣拼出完整的「攻擊故事(Attack Narrative)」:
在以前,分析師要查詢 SIEM 上的資料,必須背熟極為複雜的查詢語法(例如 Splunk 的 SPL 或是 Sentinel 的 KQL)。
現在導入 AI 後,你可以直接講白話文(自然語言查詢):
「幫我查過去 24 小時內,SSH 登入失敗超過 5 次的 IP 是哪些?」
AI 就會自動在背後幫你把這段白話文翻譯成 KQL 語法,大幅降低了資安新手的操作門檻。
我們來看這題 SecAI+ 模擬題:
「一家企業的 SOC 分析師發現,SIEM 系統能自動將某台工作站的異常 DNS 查詢、隨後的服務帳號異常登入、以及資料庫的大量下載行為,關聯成一個單一的高優先級事件。請問這是利用了 AI 強化 SIEM 的哪種核心能力?」
A. 靜態特徵碼比對
B. 警報關聯與優先排序(Alert Correlation & Prioritization)
C. 資料出處追蹤
D. 差分隱私
答案是 B。
解題關鍵字:「將異常 DNS 查詢、異常登入、大量下載關聯成一個單一的高優先級事件」,這種把多個看似不相關的低優先級警報串聯在一起的能力,就是警報關聯與優先排序。
今天的重點總結:
明天我們要講 SOC 的另一個救星:SOAR(自動化回應系統)。當 AI 抓到駭客後,我們如何用 AI 自動觸發「劇本(Playbook)」,在半夜一秒鐘內自動把駭客的 IP 給封鎖掉!
我們明天見啦!