Barracuda makes security logs conversational with Genie
TL;DR · AI 摘要
Barracuda通过Databricks Genie实现自然语言日志搜索,使安全分析效率提升并保障多租户数据隔离。
核心要点
- Genie将日志查询从SQL转换为自然语言,查询结果秒级返回
- Unity Catalog行级隔离确保多租户环境数据安全
- 非专家用户可直接操作,减少80%的查询等待时间
结构提纲
按章节快速跳转。
思维导图
用一张图看清主题之间的关系。
查看大纲文本(无障碍 / 无 JS 友好)
- Barracuda Genie日志搜索
- 核心机制
- 自然语言处理替代SQL
- Unity Catalog行级隔离
- 技术优势
- 秒级查询响应
- 降低专家依赖
- 应用场景
- 多租户安全分析
- MSP技术支持
金句 / Highlights
值得收藏与分享的关键句。
非专家用户可通过'显示过去24小时外部IP失败登录尝试'等自然语言查询获取结果
Unity Catalog的行级安全隔离使相同功能可安全服务于数千家企业
传统查询需专家处理格式差异,新方案使普通用户可直接操作
Barracuda 通过 Genie 让安全日志实现自然语言交互 | Databricks 博客
跳至主要内容
客户
2026年7月6日
Barracuda 通过 Genie 让安全日志实现自然语言交互
Barracuda Managed XDR 中基于 Databricks Genie 构建的 AI 驱动日志搜索功能,结合 Unity Catalog 的行级租户隔离能力。
由 Barracuda XDR 工程团队撰写
摘要
- Barracuda Managed XDR 现在通过 Genie 让分析师能够使用自然语言而非 SQL 搜索安全日志,为数千家客户和 MSP 提供多租户威胁检测能力。
- 以往需要跨数十种供应商格式进行模式分析的调查工作,现在任何团队成员都能在几秒钟内完成并获取结果。
- Unity Catalog 的行级安全机制在数据层强制实施租户隔离,确保该功能可安全地在数千个客户组织中使用。
当安全分析师收到可疑登录或异常防火墙拦截的告警时,答案几乎总是存在于日志中。找到这些信息才是真正的挑战。
Barracuda Managed XDR 是一项人工智能驱动的安全服务,结合先进的检测能力和专属安全运营中心(SOC),帮助组织在终端设备、网络、电子邮件和云环境中防范、检测和响应威胁。
这种保护依赖于来自数千个客户环境中的防火墙、终端设备、身份提供商、云平台和电子邮件网关的大量安全日志。每个 WatchGuard、Fortinet、Palo Alto、Microsoft 365 和 AWS 数据源都有自己的模式和字段名称。从这些数据中提取答案过去意味着编写 SQL 代码,并处理每个供应商数据中的不一致性和专有格式。
Barracuda 工程团队致力于解决这个问题。他们希望任何分析师、MSP 技术人员或安全管理人员都能直接查询数据,而无需先成为十几种日志格式的专家。
他们推出的解决方案是基于 Genie 构建的 AI 驱动日志搜索功能,并直接集成到 XDR 仪表板中。用户可以提出类似"显示过去24小时内来自外部IP的失败登录尝试"的问题,并在几秒钟内获得结果,同时在数据层强制实施多租户隔离。
想要详细了解其工作原理的技术解析?请阅读 Barracuda 工程团队的博文。
为什么日志搜索会成为瓶颈?
在 AI 驱动日志搜索功能出现之前,调查通常有两种途径。
如果负责案件的分析师了解特定数据源的相关模式,他们可以直接查询数据。这意味着少数高级分析师处理了大部分非常规工作,因为很少有人有时间和背景去学习所有供应商格式的完整图景。
如果他们不了解,就会升级处理。问题会被转交给能编写查询的人,这会形成一个队列。即使是很简单的请求也必须等待高级分析师有空才能处理。
这两种方式都无法在数千家客户和合作伙伴中有效扩展。Barracuda 希望为每个用户提供直接访问数据的途径,无需 SQL 技能,同时不削弱托管平台依赖的租户隔离能力。
以询问同事的方式提问
AI驱动的日志搜索功能集成在XDR仪表板中。用户输入问题后,Genie将其转换为SQL语句,在客户日志中执行查询,并以熟悉的表格形式返回结果。生成的查询语句会与结果一并显示,为分析师提供了验证执行内容或学习SQL语句的方法。
与通用的文本到SQL工具相比,Genie的优势在于其拥有的上下文信息。Barracuda在其Unity Catalog中加入了安全相关的元数据,包括对网络、服务器、云、电子邮件和终端来源的每个列和表的描述。因此当用户询问"被阻止的连接"时,Genie可以将请求映射到客户使用的防火墙厂商对应表和字段上。
系统支持多轮对话,这正是大多数分析师的实际工作方式。初始问题会返回宽泛的视图,后续追问则进行细化:"现在仅筛选前10个源IP地址"、"展示上周相同数据"、"排除内部地址"。Genie会保留上下文信息,使每个后续问题都能在前一个问题基础上继续,无需重复说明。
据Barracuda称,Genie已将常规调查的洞察获取时间从小时级缩短至分钟级。过去需要升级处理的非简单查询,现在初级分析师即可自行完成。为多个客户提供服务的MSP技术人员,现在可以当场回答问题而无需转交高级分析师。合规团队和安全负责人现在可以自行获取数据而无需提交工单。由于所有查询都会被记录,审计追踪已覆盖SOC 2等合规要求,无需额外的监控设置。
这一转变已改变了Barracuda处理重复日志搜索请求的方式。在Genie出现之前,业务用户经常依赖SOC分析师获取特定日志数据。SOC团队每月收到约200个请求,每个请求需要25到30分钟来解读请求、识别正确的数据源和模式、编写SQL、执行查询并通过工单回复。使用Genie后,这些重复请求可以转为自助服务,预计每月可节省83至100小时SOC分析师工时,即每年1000至1200小时。
通过使用Databricks Genie,让我们的合作伙伴和中小企业能够使用日常语言查询复杂的安全数据,Barracuda Managed XDR使威胁调查变得异常简单易用。这种直观的AI驱动搜索显著加快了潜在风险的处理速度,大幅提升了我们的整体运营效率和企业防御能力。——Boopathy Veerappa,Cyber DevOps工程总监 - 管理型XDR
难点:保持租户隔离
如果在共享平台中向数千名客户暴露自然语言接口,那么这种接口只有在安全的情况下才有价值。跨越客户边界的查询属于数据泄露,因此Barracuda在系统每一层都构建了租户隔离机制。
Genie从不直接查询基础表。相反,它会查询Unity Catalog中的安全视图,在查询引擎执行SQL之前,这些视图会根据认证用户的组织信息过滤数据。由于过滤是在视图层而非提示或应用程序代码中执行,因此即使遇到格式错误或恶意查询也无法绕过该机制。服务主体仅限于单个组织,查询验证器会检查每个生成的SQL语句,确认是否包含组织过滤条件,并拒绝任何不符合要求的查询。
治理功能在该设计中是免费获得的。保护底层表的相同行级安全策略也适用于自然语言查询,因此无需维护并行访问模型或保持独立的授权层同步。
下一步计划
Barracuda 的 Managed XDR 团队正在继续构建 AI 驱动的日志搜索功能。短期内将实现搜索保存与计划功能,并与 Barracuda 的 AI 助手集成,支持摘要生成、更多数据源接入,以及直接从查询结果生成图表和可视化内容。
如需了解完整技术解析(包括复合 AI 架构、行级安全实现、查询验证流程和多区域部署模型),请阅读 Barracuda 的工程博客文章。
想了解更多关于 Genie 的信息,以及团队如何利用它让每位员工都能访问数据和智能体,请访问 Genie 产品页面。
订阅最新文章
订阅我们的博客,获取最新文章直接发送到您的邮箱。
注册
查看所有博客
slice-start id="_gatsby-scripts-1"
slice-end id="_gatsby-scripts-1"