Wróć
Jak wygląda triaż alertów z wykorzystaniem AI?

Jak wygląda triaż alertów z wykorzystaniem AI?

Securevisio
21.07.2026

Triaż alertów w SecureVisio – skuteczna klasyfikacja jako fundament bezpieczeństwa

Operatorzy SOC każdego dnia analizują setki, a często tysiące alertów, aby wyłonić te, które rzeczywiście mogą świadczyć o wystąpieniu incydentu bezpieczeństwa. W praktyce największym wyzwaniem nie jest samo wykrycie zdarzenia, lecz jego właściwa klasyfikacja oraz szybkie podjęcie odpowiednich działań.

Odpowiedzią na to wyzwanie jest moduł SOAR systemu SecureVisio, a dokładniej mechanizm automatycznego triażu uruchamiany natychmiast po wykryciu zdarzenia potencjalnie incydentowego.

Od wielu lat SecureVisio rozwija możliwości automatycznej klasyfikacji zagrożeń. Jednym z podstawowych elementów jest integracja z zewnętrznymi bazami wiedzy, które umożliwiają sprawdzenie, czy log inicjujący zdarzenie zawiera wskaźniki kompromitacji (IoC). Jeżeli zostaną one potwierdzone, system może automatycznie zmienić status zgłoszenia z potencjalnego zdarzenia na incydent bezpieczeństwa i rozpocząć proces reakcji.

W najnowszej wersji SecureVisio 6.0 warstwa triażowa została rozszerzona o Asystenta AI wykorzystującego predefiniowane prompty. Dzięki temu proces klasyfikacji został wzbogacony o analizę kontekstową wykonywaną przez model językowy.

W niniejszym artykule przedstawiono standardowy proces triażu w SecureVisio oraz sposób, w jaki został on rozszerzony o wykorzystanie sztucznej inteligencji. Na końcu zaprezentowano również przykłady rzeczywistej klasyfikacji zdarzenia z wykorzystaniem Asystenta AI.

Dlaczego triaż jest tak istotny?

Podczas wdrożeń SecureVisio spotykamy zarówno rozbudowane zespoły SOC, jak i niewielkie zespoły liczące zaledwie jednego do trzech operatorów. Niezależnie od wielkości organizacji system powinien wspierać analityków już na pierwszym etapie obsługi zgłoszenia, pomagając odróżnić rzeczywiste incydenty od zdarzeń nieistotnych lub fałszywych alarmów.

W standardowej konfiguracji SecureVisio triaż wykonywany jest automatycznie za pomocą scenariuszy obsługi uruchamianych bezpośrednio po utworzeniu zdarzenia. Operator może również ręcznie uruchomić proces klasyfikacji, a system oferuje mechanizm automatycznego wznowienia aktywności, który pozwala na ponowną analizę zgłoszenia po upływie określonego czasu.

Automatyczne wznowienie aktywności

Mechanizm automatycznego wznowienia aktywności umożliwia zdefiniowanie czasu bezczynności, po którym system ponownie uruchomi wybrany scenariusz obsługi.

Najczęściej funkcjonalność ta wykorzystywana jest jako element planu eskalacyjnego. Pozwala nie tylko poinformować odpowiednie osoby o braku reakcji na zgłoszenie, ale również automatycznie ponowić analizę zdarzenia. Dzięki temu SecureVisio może ponownie zweryfikować obecność wskaźników IoC lub innych informacji, które mogły pojawić się w zewnętrznych źródłach wiedzy od momentu pierwszej analizy.

SVBot – automatyzacja procesu obsługi incydentów

Automatyczny triaż stanowi pierwszy etap obsługi incydentu, jednak SecureVisio idzie o krok dalej, oferując możliwość pełnej automatyzacji reakcji z wykorzystaniem SVBot – wirtualnego operatora odpowiedzialnego za wykonywanie scenariuszy SOAR.

SVBot może korzystać z informacji zgromadzonych m.in. w PAM oraz wykonywać zautomatyzowane działania reakcyjne zgodnie z przygotowanymi procedurami.

W kontekście triażu SVBot odpowiada za uruchomienie scenariuszy analizujących dane zewnętrzne. Weryfikuje informacje w takich rozwiązaniach jak:

  • BarracudaCentral,
  • Cisco Talos,
  • FortiGuard,
  • urlscan.io,
  • ThreatMiner,
  • URLHaus
  • oraz wielu innych źródłach Threat Intelligence.

Na podstawie uzyskanych wyników system może automatycznie zmienić status zgłoszenia na incydent bezpieczeństwa oraz przejść do kolejnych etapów procesu reakcji.

Triaż wspierany przez Asystenta AI

W wersji SecureVisio 6.0 proces triażu został rozszerzony o wykorzystanie Asystenta AI działającego na podstawie predefiniowanych promptów.

Model analizuje informacje kontekstowe dotyczące zdarzenia oraz dane pozyskane z zewnętrznych baz wiedzy. Następnie przygotowuje odpowiedzi, które mogą zostać wykorzystane podczas automatycznej klasyfikacji zgłoszenia lub wspomagać operatora w podjęciu decyzji.

Konfiguracja Asystenta AI umożliwia:

  • prowadzenie ciągłego kontekstu rozmowy,
  • rozpoczynanie nowych konwersacji z własnym promptem,
  • dołączanie ostatnich ramek powiązanych z incydentem,
  • przekazywanie wyników wcześniejszych akcji,
  • wykorzystanie historii zdarzenia,
  • analizę reguł wykrywających,
  • zapisywanie odpowiedzi do schowka, z którego mogą korzystać kolejne kroki scenariuszy SOAR.

Kilka słów o Asystencie AI

SecureVisio jest kompatybilne z  OpenAI, dzięki czemu może współpracować zarówno z modelami komercyjnymi, jak i modelami open source, takimi jak Gemma czy Qwen.

Modele mogą być uruchamiane lokalnie lub w chmurze. W przypadku wykorzystania usług zewnętrznych możliwe jest zastosowanie mechanizmów anonimizacji danych przekazywanych do modelu AI.

System udostępnia również gotowe modele oraz zestawy promptów dostępne poprzez usługę SVCenter, z której użytkownicy pobierają aktualizacje SecureVisio, reguły bezpieczeństwa, parsery oraz pozostałe komponenty systemu.

Do dyspozycji administratorów przygotowano zestaw gotowych promptów obejmujących między innymi:

  • analizę incydentów,
  • analizę podatności,
  • analizę logów,
  • klasyfikację zdarzeń,
  • wspomaganie tworzenia reguł detekcyjnych,
  • generowanie akcji skryptowych.

Przykład rzeczywistego wykorzystania Asystenta AI podczas triażu

W przedstawionym przykładzie w systemie SecureVisio zostało utworzone zgłoszenie „Suspicious File Execution with C2 Communication”.

Po wykonaniu standardowego triażu oraz weryfikacji informacji w zewnętrznych bazach Threat Intelligence scenariusz został przekazany do Asystenta AI.

Rysunek 1 Założone zgłoszenie w systemie SecureVisio

Krok 1. Decyzja – czy mamy do czynienia z incydentem?

Pierwszy prompt odpowiada wyłącznie na jedno pytanie:

Czy zebrane informacje wskazują na incydent bezpieczeństwa?

Model analizuje między innymi:

  • uruchomiony proces,
  • nazwę oraz lokalizację pliku,
  • kontekst użytkownika i hosta,
  • proces nadrzędny,
  • komunikację sieciową,
  • połączenia z adresami zewnętrznymi,
  • zapytania DNS,
  • próby utrwalenia obecności,
  • transfer danych,
  • reputację IoC,
  • korelację czasową zdarzeń.

Odpowiedź modelu ograniczona jest do jednego słowa:

yes lub no.

Rysunek 2 Decyzja asystenta AI

W prezentowanym przypadku model zwrócił odpowiedź „yes”, co stanowi jednoznaczną informację dla operatora, że analizowane zgłoszenie powinno zostać potraktowane jako incydent bezpieczeństwa, a nie jako false positive.

Krok 2. Rekomendacja dalszych działań

Po potwierdzeniu incydentu wykonywany jest drugi prompt, którego zadaniem jest przygotowanie rekomendacji kolejnego kroku dla operatora SOC.

W zależności od poziomu pewności wykrycia model może zalecić:

  • zebranie dodatkowych informacji,
  • weryfikację aktywności,
  • zablokowanie wskaźników IoC,
  • zakończenie podejrzanego procesu,
  • sprawdzenie mechanizmów persistence,
  • izolację hosta w przypadku potwierdzonej kompromitacji.

Rysunek 3 Rekomendacja działań

W omawianym przykładzie odpowiedź zawierała wskazanie podejrzanego procesu oraz adresu sieciowego wymagającego zablokowania. Na tej podstawie SecureVisio uruchomiło odpowiednie działania reakcyjne oraz przekazało polecenia do agentów XDR.

Rysunek 4 Akcje wykonywane na agentach

Krok 3. Walidacja wykonanych działań

Ostatnim etapem jest weryfikacja skuteczności reakcji.

Rysunek 5 Walidacja wykonanych działań

Asystent AI analizuje historię wykonanych czynności zapisanych podczas obsługi incydentu i ocenia, czy wszystkie wymagane działania zostały wykonane poprawnie.

Pozwala to automatycznie zweryfikować kompletność procesu reakcji jeszcze przed zamknięciem zgłoszenia.

Wnioski

Nowoczesne systemy SOAR coraz częściej wykorzystują sztuczną inteligencję nie jako zastępstwo operatora SOC, lecz jako narzędzie wspomagające podejmowanie decyzji. W przypadku SecureVisio Asystent AI stanowi naturalne rozszerzenie istniejącego procesu triażu, wykorzystując zarówno dane kontekstowe, jak i informacje pochodzące z platform Threat Intelligence.

Zastosowanie AI pozwala skrócić czas klasyfikacji zdarzeń, ujednolicić proces podejmowania decyzji oraz zmniejszyć liczbę fałszywych alarmów wymagających ręcznej analizy. Szczególnie istotne jest to w organizacjach dysponujących niewielkimi zespołami SOC, gdzie automatyzacja znacząco zwiększa efektywność pracy operatorów.

Przedstawiony przykład pokazuje, że wykorzystanie Asystenta AI w trzech prostych krokach pozwala:

  • automatycznie określić, czy analizowane zdarzenie jest incydentem bezpieczeństwa,
  • przygotować rekomendację dalszych działań dla operatora,
  • zweryfikować poprawność wykonanej reakcji.

Połączenie klasycznych mechanizmów SOAR, integracji z platformami Threat Intelligence oraz możliwości modeli językowych sprawia, że proces triażu staje się nie tylko szybszy, ale również bardziej spójny i powtarzalny. Dzięki temu operatorzy mogą skupić się na analizie rzeczywistych zagrożeń, zamiast poświęcać czas na ręczną weryfikację dużej liczby alertów.

Spis treści


Jeśli masz jakiekolwiek pytania, skontaktuj się z nami.

Dowiedz się więcej o SecureVisio i korzyściach, jakie oferuje.
Niemcy
Niemcy
+49 4186-895991-0
Polska
Polska
+48 17 779 6246

Wypełnij formularz, aby się z nami skontaktować