Envio de registos, alertas e telemetria através de um diodo de dados

Descubra como
Utilizamos inteligência artificial para as traduções dos sítios e, embora nos esforcemos por garantir a exatidão, estas podem nem sempre ser 100% precisas. Agradecemos a sua compreensão.

O Command Zero integra-se com o OPSWAT para incorporar avaliações de ficheiros de «zero-day» nas investigações do SOC

OPSWAT e a plataforma de investigação SOC assistida por IA, Command Zero, estão a unir forças para que as equipas de segurança que já utilizam qualquer uma das plataformas obtenham avaliações de ficheiros «zero-day» sem terem de adotar novas ferramentas nem reformular os seus fluxos de trabalho.
Por Vivien Vereczki
Partilhar esta publicação

Cerca de 80% do orçamento operacional médio de um SOC é destinado aos custos com pessoal. Estima-se que, só nos EUA, sejam gastos anualmente 3,3 mil milhões de dólares em triagem manual de nível 1. E 42% dos alertas de segurança nem sequer são abertos, de acordo com a Command Zero.

Os ficheiros constituem mais uma fonte de atrito. Quando uma investigação do Command Zero se depara com um ficheiro, um analista pode ter de interromper o fluxo de trabalho, executar o ficheiro separadamente e introduzir manualmente os resultados no processo. MetaDefender O Aether™ apresenta um veredicto sobre o ficheiro, mas a incorporação desse resultado num incidente documentado continua a exigir trabalho manual.

MetaDefender O Aether™, a solução de deteção de vulnerabilidades «zero-day» da OPSWAT, liga-se agora diretamente à plataforma de investigação autónoma da Command Zero, de modo a que o veredicto e o caso passem a constituir um único registo.

Os alertas de segurança aumentam mais rapidamente do que o número de colaboradores do SOC. Fonte: https://www.commandzero.ai/blog/alert-voume-ai-soc

Principais conclusões

  • Se o seu SOC utilizar o Command Zero, as investigações de ficheiros que antes exigiam um desvio manual passam agora a ser resolvidas no âmbito do mesmo caso, através do API que a sua equipa utiliza
  • Se o seu SOC utilizar o Aether d MetaDefender , os seus veredictos passam agora a integrar diretamente um registo de investigação completo e auditável, em vez de permanecerem numa ferramenta separada
  • A integração adapta-se aos fluxos de trabalho existentes, sem que as equipas tenham de substituir as ferramentas atuais nem de dar nova formação aos analistas
  • Funciona em ambientes na nuvem, híbridos e isolados, alargando a integração às equipas de infraestruturas críticas com diferentes requisitos de implementação
  • MetaDefender O Aether atinge uma eficácia de deteção de até 99,5% e apresenta resultados até 40 vezes mais rapidamente do que as sandboxes tradicionais
  • O acesso antecipado já está disponível através das equipas de contas d OPSWAT

Se o seu SOC já executa o comando Zero

O Command Zero já automatiza tarefas de investigação, tais como converter perguntas em consultas, correlacionar dados de identidade, terminais, nuvem e SaaS, e documentar cada passo. Os ficheiros costumavam ser uma exceção. Anteriormente, a análise de ficheiros exigia que os analistas saíssem desse fluxo de trabalho, executassem o ficheiro num ambiente de teste separado e transferissem os resultados de volta para o caso.

Quando o Agent Zero deteta um ficheiro — quer provenha de um anexo de e-mail, de um alerta de um terminal ou de um evento de armazenamento na nuvem —, envia automaticamente a amostra para o MetaDefender Aether. A análise resultante pode incluir ficheiros deixados para trás, alterações no registo, chamadas de comando e controlo, indicadores de comprometimento extraídos e atribuição a famílias de malware.

Essas informações permanecem no fluxo de trabalho de investigação do Command Zero e passam a fazer parte do processo do caso. A integração funciona em ambientes na nuvem, híbridos e totalmente isolados.

Estatísticas de desempenho do Agent Zero da Command Zero. Fonte: https://www.commandzero.ai/agent-zero

Se o seu SOC já utiliza o Aether d MetaDefender

MetaDefender O Aether analisa ficheiros individuais e apresenta um veredicto consolidado. Através do Command Zero, esse veredicto pode agora passar a fazer parte de uma investigação mais abrangente que inclui provas relacionadas com identidade, terminais, nuvem e SaaS.

A análise dos ficheiros é documentada juntamente com o resto da investigação, e os indicadores extraídos podem servir de base para novas orientações na investigação, sem que os analistas tenham de voltar a introduzir manualmente as conclusões. Isto proporciona às equipas um caminho direto da análise dos ficheiros para um registo completo e auditável do caso.

MetaDefender O Aether analisa ficheiros individuais e apresenta um veredicto consolidado.

A Situação do SOC

A velocidade dos atacantes e o volume de alertas explicam por que razão a análise de ficheiros continua a ser o ponto de estrangulamento para as equipas de ambos os lados desta integração. Os números abaixo provêm dos artigos «The 51-Second Problem» e «When Brute Force Still Works», da Command Zero.

Testes de desempenho do SOC: velocidade e volume dos alertas

Estatística

Contexto

51 segundos

Tempo mais rápido registado de fuga por parte do adversário (2024)

30 min–4 horas

Tempo médio de deteção das equipas de SOC com melhor desempenho

Mais de 90 minutos

Tempo mínimo realista entre o alerta e a resposta coordenada

90%

Os SOCs afirmam estar sobrecarregados com o acúmulo de alertas

80 mil milhões

Credenciais agregadas a partir de registos de programas de roubo de credenciais em 2025

600 milhões

Credenciais emitidas num único dia (2025)

queda de 90%

Redução do número de tentativas de início de sessão mal sucedidas nas 72 horas seguintes à correção do problema de um cliente

Colmatar esse tipo de lacuna de contexto produz resultados mensuráveis rapidamente. Esta integração visa a mesma mudança, aplicada aos ficheiros em vez de às credenciais.

Como isto se traduz na prática

Os registos de investigação do Command Zero mostram como o fluxo de trabalho se altera quando a análise de ficheiros passa a fazer parte do caso. Num caso de phishing publicado, o Agente Zero rastreou uma regra oculta da caixa de entrada até um token de sessão roubado e um proxy anónimo, executando 42 perguntas em 219 registos e chegando a um veredicto em 5 minutos e 9 segundos.

O fluxo de trabalho de Análise de Phishing do Command Zero já automatiza a análise de cabeçalhos, a verificação de URLs e a correlação do comportamento do utilizador. No entanto, um anexo malicioso pode ainda desviar um analista para fora do fluxo de trabalho. A integração do MetaDefender com o Aether mantém o veredicto do ficheiro no mesmo caso e na mesma linha temporal.

Um cliente d OPSWAT , uma instituição financeira global, enfrentava este estrangulamento com cerca de 1 000 e-mails suspeitos por dia em fila de espera num ambiente de teste baseado em máquinas virtuais. Durante incidentes de alta prioridade, os analistas tinham de suspender tarefas automatizadas apenas para libertar capacidade. Após transferir a deteção para o Aether d MetaDefender , a fila foi eliminada e a análise de ficheiros passou de minutos para segundos.

O caso de utilização da Command Zero relativo a ameaças internas constitui outro exemplo. No cenário do «engenheiro do último dia» do caso de utilização da empresa sobre ameaças internas, um colaborador apresenta a demissão numa sexta-feira, clona 14 repositórios Git proprietários durante o fim de semana e carrega uma base de dados de clientes para uma unidade de armazenamento pessoal sem ativar um alerta de DLP. Antes do Command Zero, essa fuga de dados só veio à tona três semanas mais tarde, durante uma auditoria de saída. Com a investigação desencadeada pelos RH através do Command Zero, o conjunto de provas já estava pronto antes do último dia do colaborador.

A atividade de utilizadores autorizados é a mais difícil de detetar. Fonte: https://www.commandzero.ai/use-cases/insider-threat

Ficheiros, repositórios clonados, bases de dados carregadas e arquivos exportados podem, todos eles, fornecer provas que complementam a correlação comportamental. Uma avaliação no Gartner Peer Insights, da autoria de um CISO de uma entidade governamental, descreve a experiência com o Command Zero como «fantástica», desde os primeiros testes até ao produto pronto a ser implementado. A própria investigação sobre ameaças do Command Zero documenta uma investigação sobre ataques de «credential stuffing» numa empresa de serviços financeiros de média dimensão.

Os Fundamentos Técnicos

MetaDefender O motor de cinco camadas do Aether encarrega-se da análise de ficheiros, enquanto o Command Zero automatiza o fluxo de trabalho de integração associado.

MetaDefender Análise das Capacidades do Éter

Capacidade

O que faz

Estatísticas principais

Pipeline de deteção de cinco camadas

Reputação de ameaças, análise estática, análise dinâmica, pontuação de ameaças e deteção proativa de ameaças a funcionar em conjunto

Eficácia de deteção de até 99,5 % após a «Threat Hunting» (testes de referência internos)

Alin AI preditivo (análise estática)

Devolve um resultado antes de ser necessário emular um ficheiro

Apenas 50 milissegundos em executáveis de alto risco

Emulação ao nível da CPU (análise dinâmica)

Obriga o malware a executar a sua lógica real, em vez de se esconder numa máquina virtual

Até 40 vezes mais rápido do que as sandboxes tradicionais

Detecção de ameaças / mapeamento comportamental

Relaciona as conclusões com as técnicas utilizadas pelos atacantes, e não apenas com indicadores pontuais

Mais de 900 indicadores comportamentais alinhados com o MITRE ATT&CK

Pesquisa de semelhança com ML

Associa uma amostra às famílias, variantes e infraestrutura partilhada relacionadas

Deteta automaticamente a atividade relacionada, antes que esta volte a surgir noutro local

OPSWAT Adaptive Sandbox MetaDefender Numa avaliação independente, oCommand Zero (

Sobre o Command Zero

O Command Zero é uma plataforma autónoma de investigação para Centros de Operações de Segurança (SOC), assistida por IA, baseada num método baseado em perguntas, em que cada passo é visível, auditável e reproduzível. Inclui milhares de perguntas especializadas pré-definidas, mapeadas para fluxos de trabalho reais de SOC, e integra-se com as ferramentas existentes sem necessidade de migração de dados. Os clientes do Command Zero já concluíram mais de 500 000 investigações e relatam uma redução de até 90% nas escalações de Nível 1.

Não somos o primeiro fornecedor de segurança a integrar-se na camada de investigação da Command Zero. A ReversingLabs estabeleceu recentemente uma parceria com a Command Zero para incorporar o seu conjunto de informações sobre ameaças nos mesmos fluxos de trabalho, reduzindo os falsos positivos e acrescentando contexto histórico aos padrões de ataque. Independentemente do fornecedor que tenha fornecido as provas, estas são incorporadas no processo em que os investigadores já estão a trabalhar.

Da fadiga de alertas às perguntas respondidas

O Command Zero automatiza tarefas de investigação, enquanto o MetaDefender Aether automatiza a análise de ficheiros. Para as mais de 2 100 organizações que utilizam o OPSWAT para proteger o seu perímetro, a integração incorpora o MetaDefender Aether no fluxo de trabalho de investigação. Os clientes do Command Zero beneficiam da deteção de ficheiros de dia zero em qualquer caso que inclua um ficheiro.

Estamos a trabalhar em estreita colaboração com a equipa da Command Zero para disponibilizar esta integração aos nossos clientes comuns. Fale com um especialista sobre o acesso antecipado à integração.

Perguntas mais frequentes

O que faz a integração entre o OPSWAT e o Command Zero?
Esta integração liga a plataforma de investigação autónoma do Command Zero diretamente ao MetaDefender Aether, pelo que, quando uma investigação encontra um ficheiro, MetaDefender o Aether emite automaticamente um veredicto sobre o ficheiro, baseado em provas, sem que seja necessário um analista interromper o processo para executar uma detonação manual na sandbox.

O que é o Aether d MetaDefender ?
MetaDefender O Aether é a solução unificada de deteção de ameaças «zero-day» d OPSWAT. Fornece um veredicto único e consolidado por ficheiro através de cinco camadas coordenadas: reputação de ameaças, análise estática (IA preditiva da Alin), análise dinâmica, pontuação de ameaças e deteção proativa de ameaças.

Em que medida é que o Aether da MetaDefender é mais rápido do que uma sandbox tradicional?
A IA preditiva da Alin fornece resultados antes da execução de ficheiros executáveis de alto risco em apenas 50 milissegundos, permitindo que os ficheiros com elevado nível de confiança evitem completamente a emulação. Os ficheiros que ainda necessitam de uma inspeção mais aprofundada passam por uma emulação ao nível da CPU, até 40 vezes mais rápida do que as sandboxes tradicionais.

Esta integração pode ser executada em ambientes isolados da Internet?
Sim. MetaDefender O Aether funciona em implementações na nuvem, híbridas e totalmente isoladas da Internet, pelo que os operadores que não possam enviar amostras para fora das instalações podem, mesmo assim, utilizar a integração nesses ambientes de implementação.

Quando é que a integração estará disponível?
A integração encontra-se em fase de desenvolvimento ativo. As equipas podem solicitar acesso antecipado através da equipa responsável pela sua conta no OPSWAT .

Mantenha-se atualizado com OPSWAT!

Inscreva-se hoje para receber as últimas actualizações da empresa, histórias, informações sobre eventos e muito mais.