Три способа подключить ИИ к Wazuh

Искусственный интеллект (Artificial Intelligence, AI) вошёл в рабочие процессы центров мониторинга безопасности (Security Operations Center, SOC) как инструмент для рутинной аналитики. Он ищет закономерности в больших массивах данных, добавляет контекст к срабатываниям, сжимает результаты расследований до понятного резюме и предлагает меры по устранению угроз. За счёт этого сокращается время обнаружения, первичной оценки, расследования и реагирования на инцидент. Подобные задачи ИИ решает и в других областях: здравоохранении, финансах, производстве и образовании. В кибербезопасности у технологии двойное применение. Злоумышленники автоматизируют атаки и быстрее ищут уязвимости, а защитники улучшают обнаружение угроз и получают подсказки во время расследований.
Три способа подключить ИИ к Wazuh
Изображение носит иллюстративный характер

Обычный SOC ежедневно принимает миллионы событий от конечных устройств, облачных нагрузок, сетевого оборудования, поставщиков идентификации и бизнес-приложений. Платформы управления информацией и событиями безопасности (Security Information and Event Management, SIEM) и расширенного обнаружения и реагирования (Extended Detection and Response, XDR) дают общую видимость, но не избавляют аналитика от ручной работы. Приходится сопоставлять оповещения, читать документацию, проверять базы уязвимостей и каналы разведки угроз, решать, куда копать дальше. Постоянные переходы между панелями отнимают время, а высокая нагрузка повышает риск пропустить опасное событие. Ситуацию усложняет инфраструктура, разбросанная между локальными системами и облачными сервисами.
Wazuh предлагает три варианта применения больших языковых моделей (Large Language Model, LLM). Пользователям Wazuh Cloud доступен сервис Wazuh AI Analyst. При самостоятельном развёртывании Wazuh можно подключить локальную модель либо внешний облачный сервис. Выбор зависит от рабочих задач, требований к конфиденциальности, места хранения данных и принятой схемы эксплуатации. Локальный вариант оставляет журналы внутри сети организации, облачный избавляет от обслуживания вычислительной среды, а встроенный сервис Wazuh Cloud выпускает готовые отчёты без ручной настройки.
Wazuh AI Analyst обрабатывает сведения средствами Amazon Bedrock и модели Claude компании Anthropic. По расписанию, установленному подпиской Wazuh Cloud, сервис готовит показатели безопасности, гистограмму защищённых конечных устройств, объём оповещений, перечень активных уязвимостей и сводную оценку состояния защиты. Полный отчёт прикладывается в формате PDF. Он периодически отправляется на зарегистрированный адрес электронной почты и остаётся доступен в консоли Wazuh Cloud по пути Environments > AI Reports. Такой формат рассчитан прежде всего на регулярный обзор обстановки, а не на диалоговое расследование отдельного события.
По заявлению Wazuh, данные подписки при работе Wazuh AI Analyst не передаются третьим сторонам и не используются для обучения моделей. Они нужны лишь для выпуска отчёта, передаются в зашифрованном виде, обрабатываются изолированно и не сохраняются постоянно. Эти условия существенны для компаний, которым нужен облачный анализ, но нельзя допускать вторичного использования телеметрии. При этом отчёт остаётся машинной рекомендацией: найденную проблему и предложенное действие следует сверить с внутренними правилами безопасности, архитектурой системы и допустимым риском.
Для закрытого контура Wazuh можно связать с Llama 3, открытой LLM компании М⃰, и платформой Ollama. Ollama запускает Llama локально на сервере Wazuh. Скрипт на Python распаковывает архивные журналы за выбранный период, преобразует записи в векторное представление и помещает их в хранилище FAISS. Затем чат-бот на базе LangChain принимает вопросы пользователя и ищет подходящий контекст в подготовленных данных. Журналы не уходят облачному провайдеру: модель, индекс и история остаются в сети организации. Это подходит средам со строгими требованиями к конфиденциальности и резидентности данных. Порядок развёртывания описан в публикации Wazuh «Использование искусственного интеллекта для поиска угроз в Wazuh».
Облачную диалоговую схему можно построить на Anthropic Claude 3.5 Haiku, размещённой в Amazon Bedrock. Через OpenSearch Assistant модель выводится прямо в панели Wazuh в виде окна чата. Для запуска потребуется включить Claude 3.5 Haiku в Amazon Bedrock, установить нужные плагины OpenSearch, создать коннектор ML Commons, зарегистрировать модель и настроить разговорного агента. После этого помощник отвечает на практические вопросы: что делать с конкретной находкой, какие проверки провести и как выставить определённый параметр. Подробная процедура приведена в материале Wazuh «Использование Claude Haiku в панели Wazuh для аналитики на базе LLM».
У трёх схем разная специализация. Wazuh AI Analyst выпускает плановые отчёты о состоянии защиты и почти не требует участия администратора. Связка Llama 3, Ollama, Python, FAISS и LangChain предназначена для локального поиска угроз по архивам Wazuh; за приватность приходится платить самостоятельным развёртыванием и поддержкой модели. Claude 3.5 Haiku через Amazon Bedrock удобна для интерактивных подсказок внутри панели, однако работает во внешней облачной среде и требует настройки OpenSearch Assistant, плагинов OpenSearch и ML Commons. Поэтому один вариант нельзя автоматически считать подходящим для всех: отчётность, исследование журналов и оперативный чат решают разные задачи.
Практическая польза ИИ в SOC появляется там, где аналитик раньше вручную собирал разрозненные куски картины. Модель способна объединить описание оповещения с контекстом конечного устройства, активными уязвимостями и известными сведениями об угрозе, затем предложить последовательность проверок. Это уменьшает объём повторяющейся работы и помогает быстрее перейти от сигнала к расследованию. Но качество ответа зависит от доступных модели данных, полноты журналов и корректности запроса. Если телеметрия неполна или контекст выбран неверно, уверенно сформулированная рекомендация всё равно может оказаться ошибочной.
Ответственность за значимые решения остаётся у специалистов SOC. Аналитик проверяет вывод модели, сопоставляет предложенные действия с политиками организации и оценивает последствия блокировки учётной записи, изоляции узла либо изменения конфигурации. ИИ может ускорить сортировку оповещений, поиск угроз и подготовку мер реагирования, но не получает права самостоятельно определять допустимый риск. В текущем десятилетии такая граница особенно практична: атакующие и защитники используют одни и те же классы технологий, а решающим остаётся качество данных, настройки среды и человеческая проверка результата.


Новое на сайте

Ссылка