Động cơ ngữ cảnh bảo mật cung cấp bằng chứng có cơ sở cho các tác nhân AI
cerebro, được phát triển bởi Writer, là một công cụ ngữ cảnh về an ninh và tuân thủ kết nối các hệ thống an ninh doanh nghiệp và các đại lý dựa trên LLM. Công cụ này cung cấp ngữ cảnh theo thời gian thực, dựa trên bằng chứng thông qua một máy chủ Giao thức Ngữ cảnh Mô hình (MCP) để các đại lý và nhà phân tích có thể hỏi điều gì đã thay đổi, hành động nào là rủi ro và chính sách nào áp dụng. Các bề mặt của người vận hành bao gồm một giao diện web, một CLI, và một người bạn đồng hành trên Slack, và dự án là mã nguồn mở với một môi trường chạy dựa trên Go.
Hoạt động như một lớp chứng cứ thời gian thực cho AI có khả năng tự hành động
Công cụ này chuyển đổi các tín hiệu thô từ đám mây, danh tính và hệ thống SaaS thành chứng cứ có cấu trúc, có thể truy vấn để các tác nhân tự động và nhà phân tích có thể đưa ra quyết định có cơ sở. Nó triển khai một máy chủ Giao thức Ngữ cảnh Mô hình (MCP) để cho phép các mô hình yêu cầu thông tin về tư thế bảo mật, rủi ro danh tính và chứng cứ tuân thủ trong thời gian thực. Các kết quả hoạt động được nêu ra bao gồm việc trả lời những gì đã thay đổi, tài nguyên nào bị lộ ra, và chính sách nào điều chỉnh một hành động.
Sản xuất đầu ra có chứng cứ hỗ trợ làm giảm các khẳng định không có cơ sở
Thế hệ ngữ cảnh có chứng cứ hỗ trợ là một khả năng cốt lõi, trình bày các mục có thể truy dấu mà các tác nhân có thể trích dẫn khi lý luận về các sự kiện bảo mật. Cách tiếp cận đó giảm khả năng xảy ra các khẳng định không có cơ sở trong các quy trình tự động, nhưng độ tin cậy của chứng cứ được tạo ra phụ thuộc vào tính đầy đủ và kịp thời của thông tin từ xa và nguồn cung cấp của nhà cung cấp. Khi các nguồn cung cấp không đầy đủ hoặc bị trì hoãn, chứng cứ được sản xuất phản ánh những khoảng trống đó thay vì bịa ra chi tiết.
Tích hợp với các ngăn xếp bảo mật thông qua một danh mục kết nối có thể mở rộng
Kiến trúc tập trung vào một danh mục kết nối có thể mở rộng để tiếp nhận dữ liệu từ các nhà cung cấp bên thứ ba và các nền tảng đám mây. Các ví dụ về các tích hợp được hỗ trợ bao gồm:
- Wiz
- CrowdStrike
- AWS
- GitHub
Các nhà điều hành có thể mở rộng danh mục cho các công cụ bổ sung. Công cụ này không phải là sự thay thế cho các sản phẩm SIEM hoặc SOAR; nó hoạt động như một lớp hợp đồng chứng cứ nằm trên những khoản đầu tư đó để các tác nhân có thể truy vấn trạng thái bảo mật đã được hợp nhất.
Các bề mặt của nhà điều hành và thời gian thực phù hợp với quy trình SecOps và nhà phát triển
Dự án này phơi bày nhiều bề mặt của nhà điều hành: một giao diện người dùng web, một giao diện dòng lệnh, và một trợ lý Slack cho các truy vấn dựa trên trò chuyện. Thời gian thực được viết bằng Go và được trình bày như một thành phần có thể triển khai tương thích với các môi trường hỗ trợ MCP. Mô hình monorepo mã nguồn mở cho phép các nhóm kỹ thuật kiểm tra hành vi thời gian thực, tùy chỉnh danh mục nguồn và điều chỉnh ngữ nghĩa cấu hình cho nhu cầu hoạt động của họ.
Phù hợp nhất cho các nhóm SecOps xây dựng quy trình làm việc của tác nhân tự động
Công cụ này là một lựa chọn thực tế cho các nhóm SecOps và các nhà phát triển AI cần bằng chứng an ninh có cơ sở, có thể truy vấn cho tự động hóa tác nhân; nó cải thiện khả năng bảo vệ của các quyết định tự động. Mong đợi nỗ lực kỹ thuật để mở rộng các kết nối và xác thực các nguồn cấp dữ liệu trước khi ủy quyền các hành động quan trọng cho các tác nhân. Các nhóm có thể cam kết bảo trì kết nối và xác thực hoạt động sẽ nhận được giá trị nhiều nhất từ dự án.