通过数据二极管发送日志、警报和遥测数据

了解详情
我们利用人工智能进行网站翻译,虽然我们力求准确,但不一定总是 100%精确。感谢您的理解。

Command Zero 与OPSWAT 集成,将零日文件判定结果纳入 SOC 调查

OPSWAT 此外,AI-Assisted SOC调查平台Command Zero正与之展开合作,因此,已经部署了其中任一平台的安全团队无需采用新工具或重建工作流程,即可获得零日文件的判定结果。
作者: 薇薇安·维雷茨基
分享此贴

平均而言,SOC运营预算中约有80%用于人力成本。据估计,仅在美国,每年在人工一级分级处理上的支出就高达33亿美元。此外,据Command Zero称,42%的安全警报甚至从未被打开查看过。

文件是造成工作流程阻碍的另一个因素。当“Command Zero”调查遇到文件时,分析人员可能需要暂停工作流程,单独对文件进行分析,然后手动将结果添加回案件中。MetaDefender Aether™ 虽然会返回文件分析结果,但将该结果纳入已记录的事件中仍需手动操作。

MetaDefender OPSWAT 的零日漏洞检测解决方案Aether™ 现可直接连接至 Command Zero 的自主调查平台,从而将判定结果和案件整合为一份记录。

安全警报的增长速度超过了SOC人员数量的增长速度。来源:https://www.commandzero.ai/blog/alert-voume-ai-soc

主要收获

  • 如果您的安全运营中心(SOC)运行 Command Zero,那些过去需要手动绕道处理的文件调查,现在可以通过您团队使用的API 在同一案件内完成处理。
  • 如果您的安全运营中心(SOC)运行的是MetaDefender Aether,其判定结果现在会直接纳入一份完整且可审计的调查记录中,而不是保留在单独的工具中
  • 该集成可无缝融入现有工作流程,无需团队更换现有工具或对分析师进行再培训
  • 该解决方案可在云、混合及物理隔离环境中运行,将集成范围扩展至具有不同部署需求的关键基础设施团队
  • MetaDefender Aether 的检测效率高达 99.5%,且给出判定结果的速度比传统沙箱快 40 倍
  • 目前可通过OPSWAT 联系客户团队获取抢先体验版

如果您的 SOC 已经运行了 Command Zero

Command Zero 已经实现了调查任务的自动化,例如将问题转换为查询、关联身份、端点、云和 SaaS 数据,以及记录每个步骤。文件曾是其中的例外。此前,进行文件分析时,分析师需要离开该工作流,将文件在单独的沙箱中运行,然后将结果导回案件中。

当Agent Zero检测到某个文件时——无论该文件来自电子邮件附件、终端警报还是云存储事件——它都会自动将样本提交至MetaDefender Aether。分析结果可能包括:被丢弃的文件、注册表更改、命令与控制回调、提取的入侵指标以及家族归属信息。

这些信息将保留在 Command Zero 的调查工作流中,并成为案件记录的一部分。该集成方案适用于云环境、混合环境以及完全物理隔离的环境。

Command Zero 的 Agent Zero 性能统计数据。来源:https://www.commandzero.ai/agent-zero

如果您的SOC已经运行MetaDefender Aether

MetaDefender Aether 会分析单个文件,并给出综合判定结果。通过 Command Zero,该判定结果现可纳入更广泛的调查范围,该调查涵盖身份、终端、云和 SaaS 方面的证据。

文件分析结果会与其他调查内容一并记录在案,从中提取的指标可为后续调查方向的调整提供支持,而无需分析人员手动重新输入调查结果。这为团队提供了一条从文件分析直接通向完整且可审计的案件记录的途径。

MetaDefender Aether 会分析单个文件,并给出综合评估结果。

SOC现状

攻击者的速度和警报数量解释了为何文件分析始终成为这一集成中双方团队的瓶颈。以下数据摘自Command Zero的《51秒难题》《当暴力破解依然有效》两篇文章。

SOC 速度和警报音量基准测试

Stat

上下文

51秒

有记录以来最快的攻击者越狱时间(2024年)

30 分钟–4 小时

表现最佳的SOC团队的平均检测时间

90+分钟

从警报发出到协调响应的实际最短时间

90%

安全运营中心(SOC)报告称,它们正因警报积压而应接不暇

800亿

2025年从窃取器日志中汇总的用户凭据

6亿

单日发布的凭证(2025年)

下跌90%

某客户采取补救措施后72小时内,登录失败次数有所减少

弥合此类上下文差距能迅速带来可衡量的成效。此次集成旨在实现同样的转变,只不过对象从凭据转变为文件。

实际应用中的具体表现

Command Zero 的调查日志展示了当文件分析成为案件调查的一部分时,工作流程会发生怎样的变化。在一则已公开的网络钓鱼案件中,Agent Zero 将一条隐蔽的收件箱规则追溯至一个被盗的会话令牌和一个匿名代理,对 219 条记录进行了 42 个问题的分析,并在 5 分 9 秒内得出了结论。

Command Zero的“网络钓鱼分析”工作流已实现标头分析、URL 触发测试以及用户行为关联的自动化。但恶意附件仍可能导致分析师脱离该工作流。MetaDefender 与 Aether 的集成可将文件判定结果保留在同一案件中,并保持在同一时间轴上。

某家使用OPSWAT 的客户——一家全球性金融机构——曾面临这一瓶颈:每天有近1,000封可疑电子邮件在基于虚拟机的沙箱中排队等待处理。在处理高优先级事件时,分析师不得不暂停自动化任务,仅为释放处理能力。将检测任务迁移至MetaDefender Aether后,排队现象得以消除,文件分析时间也从几分钟缩短至几秒钟。

Command Zero 的内部威胁用例提供了另一个例子。在该公司内部威胁用例中的“最后一天工程师”场景中,一名员工在周五辞职,于周末克隆了 14 个专有 Git 仓库,并将客户数据库上传到个人硬盘,却未触发 DLP 警报。 在引入 Command Zero 之前,这种数据外泄行为要等到三周后进行离职审核时才会被发现。而借助 Command Zero 的人力资源部门触发式调查机制,相关证据包在该员工离职前就已经准备就绪。

授权用户的活动最难被察觉。来源:https://www.commandzero.ai/use-cases/insider-threat

文件、克隆的代码库、上传的数据库以及导出的归档文件,均可作为补充行为关联分析的证据。一位政府首席信息安全官(CISO)在Gartner Peer Insights上的评论中,将Command Zero的使用体验描述为“非常棒”,这一评价贯穿了从早期测试到可部署产品的整个过程。Command Zero自身的威胁研究记录了一家中型金融服务公司遭遇凭证填充攻击的调查过程。

技术基础

MetaDefender Aether 的五层引擎负责文件分析,而 Command Zero 则负责自动化相关集成工作流。

MetaDefender 以太能力解析

能力

功能介绍

关键数据

五层检测管道

威胁声誉、静态分析、动态分析、威胁评分和威胁狩猎协同工作

威胁狩猎后的检测有效率高达99.5%(内部基准测试)

Predictive Alin AI(静态分析)

在文件需要进行仿真之前返回一个判定结果

针对高风险可执行文件,耗时仅需50毫秒

CPU级仿真(动态分析)

迫使恶意软件运行其真实逻辑,而非在虚拟机中隐藏

比传统沙箱快达40倍

威胁狩猎 / 行为映射

将调查结果与攻击者的作案手法相关联,而不仅仅是可抛弃的指标

900多个与MITRE ATT&CK相对应的行为指标

机器学习相似度搜索

将样本与相关的家族、变异和共享基础设施关联起来

在问题在其他地方再次出现之前,自动处理相关活动

在一项第三方评估中,OPSWAT 旗下的Adaptive Sandbox )在Venak Security的2026沙箱测试中检测出了95%的AI生成恶意软件样本。Command Zero会记录每个提出的问题和每个查询的数据源,从而使MetaDefender Aether的检测结果成为可审计的调查记录的一部分,相关团队可将该记录用于与管理层、审计师及监管机构进行沟通。随着SOC(安全运营中心)采用更多自主工具,这种有据可查的决策轨迹显得尤为重要。

关于“Command Zero”

Command Zero 是一款基于问答方法的、由人工智能辅助的自主安全运营中心(SOC)调查平台,其每个步骤均清晰可见、可审计且可重现。该平台内置了数千个预设的专家级问题,这些问题与实际的 SOC 工作流相对应,并可在无需数据迁移的情况下与现有工具对接。Command Zero 的客户已完成超过 50 万次调查,并报告称一级问题上报量减少了高达 90%。

我们并不是第一家与 Command Zero 调查层实现集成的安全厂商。ReversingLabs 最近与 Command Zero 建立了合作关系,将其威胁情报库整合到相同的工作流中,从而减少了误报,并为攻击模式提供了历史背景信息。无论证据来自哪家厂商,都会被纳入调查人员正在处理的案件中。

从警报疲劳到问题得到解答

Command Zero 可实现调查任务的自动化,而MetaDefender Aether 则可实现文件分析的自动化。对于使用OPSWAT 来保护其网络边界的 2,100 多家组织而言,此次集成将MetaDefender Aether 纳入了调查工作流。Command Zero 的客户在处理任何涉及文件的案件时,都能获得零日文件检测能力。

我们正在与 Command Zero 团队紧密合作,致力于为双方的共同客户提供这项集成服务。如需了解该集成的抢先体验,请与专家在线咨询。

常见问题

OPSWAT 与Command Zero的集成能实现什么功能?
它将Command Zero的自主调查平台直接连接到MetaDefender Aether,因此当调查过程中遇到文件时,MetaDefender Aether会自动返回基于证据的文件判定结果,而无需分析人员暂停工作来手动执行沙箱触发操作。

什么是MetaDefender Aether?
MetaDefender Aether是OPSWAT 的统一零日威胁检测解决方案。它通过五个协同工作的层——威胁声誉、静态分析(Predictive Alin AI)、动态分析、威胁评分和威胁狩猎——针对每个文件提供单一、综合的判定结果。

MetaDefender Aether 为何比传统沙箱更快?
Alin AI 的预测功能可在短短 50 毫秒内对高风险可执行文件给出执行前判定结果,使可信度较高的文件完全跳过仿真环节。仍需深入检查的文件将进行 CPU 级仿真,其速度比传统沙箱快达 40 倍。

该集成能否在物理隔离的环境中运行?
可以。MetaDefender Aether 支持在云端、混合云以及完全物理隔离的部署环境中运行,因此无法将样本发送至站外的运维人员仍可在这些部署环境中使用该集成。

该集成何时上线?
集成目前 正在积极开发中。各团队可通过其OPSWAT 账户团队申请提前体验。

通过OPSWAT 了解最新信息!

立即注册,即可收到公司的最新动态、 故事、活动信息等。