How Elastic AI Assistant for Security and Amazon Bedrock can empower security analysts for enhanced performance
TL;DR · AI 摘要
Elastic AI Assistant结合Amazon Bedrock通过RAG技术提升安全分析师效率,实现精准信息检索与AI辅助分析。
核心要点
- RAG技术通过企业知识库检索提升生成式AI响应准确性
- Elasticsearch支持传统关键词、向量搜索及混合搜索模式
- Amazon Bedrock集成使安全团队可在分钟级部署AI助手
结构提纲
按章节快速跳转。
- §引言
生成式AI与LLM技术正在重塑安全分析领域,但需确保数据安全与准确性。
Elastic Cloud通过统一平台实现搜索、可观测性与安全挑战的解决方案。
检索增强生成技术通过企业知识库检索实现上下文相关且准确的AI响应。
支持传统搜索、向量搜索及混合搜索,确保自然语言查询的精准匹配。
与Amazon Bedrock结合实现安全团队快速部署AI助手,提升分析效率。
思维导图
用一张图看清主题之间的关系。
查看大纲文本(无障碍 / 无 JS 友好)
- Elastic AI Assistant与Amazon Bedrock
- RAG技术
- 企业知识库检索
- 上下文相关响应
- Elasticsearch能力
- 传统搜索
- 向量搜索
- 混合搜索
- 安全分析师应用
- 快速部署
- 效率提升
金句 / Highlights
值得收藏与分享的关键句。
RAG技术通过检索企业知识库确保生成式AI响应的准确性与权限合规性
Elasticsearch支持精确匹配、近似kNN搜索及混合搜索模式
Elastic与Amazon Bedrock集成使安全团队可在分钟级部署AI助手
Elastic安全AI助手与Amazon Bedrock如何赋能安全分析师实现性能提升 | Elastic博客
Elastic安全AI助手与Amazon Bedrock如何赋能安全分析师实现性能提升
作者:
Udayasimha Theepireddy(Uday)
James Spiteri
Ayan Ray
2024年1月25日
- 在Twitter上分享
- 在LinkedIn上分享
- 在Facebook上分享
- 邮件分享
- 打印本页
生成式AI和大型语言模型(LLMs)正在革新自然语言处理(NLP),为客服场景提供更优质的对话式AI体验,并显著提升生产力。为满足企业需求,确保生成的响应既准确又能尊重底层内容的权限模型至关重要。检索增强生成(RAG)作为一种关键技术应运而生,能够从企业知识库中检索相关信息。
企业不仅追求高性能基础设施,更需要一个安全平台,能够在不危及敏感数据和知识产权的前提下释放生成式AI的潜力。大型语言模型致力于理解和生成符合人类语言结构、语义和上下文的文本。
在本文中,我们将概述Elastic安全AI助手与Amazon Bedrock如何帮助安全分析师在几分钟内快速上手,从而提升安全团队的整体防护能力。
Elastic与AI
Elastic Cloud通过统一平台、三种基于搜索的解决方案,构建于单一技术栈之上,使用户能够搜索、解决问题并取得成功。它适用于任何类型的数据,可部署于任何环境,用于解决搜索、可观测性和安全领域的挑战。Elastic®用户可享受统一的数据分析平台,显著降低数据收集、存储和分析的成本与复杂性。
Elastic与先进AI模型的整合使其能力迈上新台阶。通过利用Elasticsearch®的检索能力,大型语言模型能够访问最相关文档,从而提供准确响应。Elasticsearch与Amazon Bedrock之间的协作确保用户获得上下文相关且事实准确的答案,为信息检索和AI驱动的辅助服务树立了新标杆。
Elastic 是一款功能强大的搜索引擎,拥有丰富功能以确保卓越的搜索性能。它支持通过 Elasticsearch Relevance Engine™ (ESRE) 和 Elastic Learned Sparse EncodeR (ELSER) 算法进行传统关键词及文本搜索,同时具备 AI 就绪的向量搜索能力,包含精确匹配和近似 kNN(k-最近邻)搜索功能。这些先进技术使 Elasticsearch 能够为自然语言查询返回高度相关的结果。通过结合传统搜索、向量搜索或混合搜索方式,Elasticsearch 实现精准的搜索准确性,简化用户查找所需信息的过程。Elasticsearch 平台可将强大的机器学习和人工智能能力无缝集成到 Elastic 解决方案中,例如 Elastic AI Assistant for Security,为创建高需求应用和高效执行任务提供工具。通过利用这些先进技术,用户能够充分释放 Elasticsearch 的潜力,提供无与伦比的用户体验并优化工作流程。
Elastic Security
Elastic Security 将安全信息和事件管理(SIEM)威胁检测功能与终端防护和响应能力整合为统一解决方案。借助 Elasticsearch 的速度和可扩展性,这些分析与防护能力使安全分析师能够在损害和损失发生前有效防御组织面临的安全威胁。
使用场景
以下是网络安全运营团队常见的部分任务。
警报调查:安全分析师调查警报以确定其有效性及严重程度。他们查看警报中提供的信息,例如源 IP、目标 IP、时间戳和事件性质。根据调查结果,分析师可以判断警报是否代表真实的网络安全事件或误报。如果确认是真实威胁,他们将进入事件响应流程。
事件响应:一旦警报被确认为安全事件,事件响应团队将采取措施缓解威胁。这可能包括隔离受影响系统、收集证据以及与相关利益方协调解决事件。目标是控制并修复事件,减少损害并防止事件升级。
查询生成:安全分析师使用 SIEM 工具的查询语言或界面创建自定义查询,以搜索特定事件或感兴趣的模式。例如,他们可能会查询特定时间范围内所有失败的登录尝试。查询结果可提供有价值的历史数据洞察,帮助分析师识别潜在威胁、漏洞或可疑活动模式。
Elastic AI Assistant
Elastic AI Assistant 进一步强化了这一优势。作为跨多个安全使用场景的助手,其内置的提示功能可实现针对特定使用场景的应用,而自由风格功能则提供了超越预置功能的能力。
Elastic AI Assistant 可通过简单的键盘快捷键或 Elastic Security 中的上下文链接轻松调用。它为用户提供了预构建的推荐提示以及针对大型语言模型(LLM)的特定上下文信息。提示和上下文是使生成式 AI 适用于团队的关键。提示确保 LLM 返回的答案是为正确的用户(例如一级或二级安全分析师)撰写的。用户甚至可以创建自己的提示与团队共享,使 Elastic AI Assistant 能够不断发展以更好地服务于用户的组织。而上下文是组织特定的信息,可将答案定制到具体问题上。
Elastic AI Assistant 通过生成式 AI 增强网络安全运营团队的工作效率。它允许用户使用自然语言与 Elastic Security 进行交互,执行诸如警报调查、事件响应、查询生成或转换等任务。
以下是 Elastic AI Assistant 预构建提示如何帮助提高网络安全运营团队生产力的一些示例:
- 警报摘要:此提示提供警报文档作为上下文,并返回警报触发的详细原因以及推荐的分类和缓解攻击的步骤。此类提示可以为组织生成动态操作手册。
- 工作流程建议:它可以提供在 Elastic 中完成任务的逐步指南,例如添加警报例外或创建自定义仪表板。
- 查询转换:为了简化从传统 SIEM 的迁移,用户可以粘贴其他产品的查询,Elastic AI Assistant 将其转换为 Elastic 查询。此过程已证明可大幅缩短 SIEM 迁移的时间和成本。
- 代理集成建议:如果用户想要收集信息但不确定 Elastic 中的最佳方法,只需让 Elastic AI Assistant 提供帮助即可。
与 Amazon Bedrock 的集成
Elastic AI Assistant 的开放框架使用户能够适应快速变化的大型语言模型(LLM)生态系统——轻松连接到新模型以促进比较和不同应用场景的领域专用模型的采用。现在,Elastic 用户可以通过 Amazon Bedrock 使用大型语言模型,首批支持的是 Anthropic Claude 2。
为什么选择 Amazon Bedrock?
Amazon Bedrock 为与来自 Anthropic、AI21 Labs、Cohere、Meta、Stability AI 和 Amazon 等领先 AI 公司的高性能基础模型(FMs)进行交互提供了易于使用的开发人员体验。用户可以在沙盒环境中快速尝试各种 FMs,并使用单一 API 进行推理,无论选择哪种模型,都可灵活使用不同供应商的基础模型,并通过最小的代码更改保持与最新模型版本同步。
为什么选择 Anthropic Claude 2?
Claude 2 是一款通用型大型语言模型,是 Anthropic 目前发布的能力最强的系统。Claude 基于 Anthropic 在创建可靠、可解释和可控的 AI 系统方面的研究。Claude 可用于复杂对话、创意内容生成、复杂推理、编程和详细指令。它能够编辑、重写、总结、分类、提取结构化数据、基于内容进行问答等。Claude 基于 Anthropic 领先的安全研究,采用包括宪法 AI 在内的技术。旨在降低品牌风险,Claude 致力于成为有帮助、诚实且无害的模型。
这意味着Claude 2能够通读持续的日志记录,并提取与安全问题相关的答案。
上下文的作用
大型语言模型令人惊叹,几乎具有魔法般的效果。然而,要为特定组织提供适用的回答,LLM需要相关的上下文。没有这些上下文,用户将只能获得来自公开训练模型的通用信息。ESRE通过提供组织上下文帮助客户克服这些挑战,使每个答案都基于其组织独有的数据。
解决方案概述
Elastic AI助手的力量在于其提供特定上下文的能力,通过整合组织特有的信息来应对独特挑战。这种个性化的上下文确保生成的响应不仅准确,而且直接适用于团队需求。
借助Elastic AI助手的用户友好界面和一键式预构建提示,导航生成式AI领域变得简单。无论用户是寻求快速洞察还是解决复杂的安全问题,Elastic AI助手都旨在提升其日常任务的效率和效果。
Elastic、Amazon Bedrock Anthropic和生成式AI应用的无缝集成,为安全分析师提供了高效且上下文相关的流程,使他们能够有效获取相关信息。
如何使用Amazon Bedrock设置安全AI助手
接下来,我们将带您完成所有设置步骤。
先决条件
- 按照提供的步骤在Elastic Cloud上创建账户。
- 登录AWS部署的Elastic Cloud。
访问Elastic AI助手(安全版)的逐步指南
在Kibana®中,从导航菜单进入安全解决方案。
在安全解决方案中,通过点击工具栏按钮、使用键盘快捷键(cmd/ctrl + ;)或警报/事件弹出窗口、数据质量仪表板或时间线标签中的任何上下文“聊天”按钮来启动助手。
启动助手后,您将被提示添加第一个连接器。
要添加Amazon Bedrock连接器,请从弹出窗口中选择该选项。
假设您已在首选区域设置好Amazon Bedrock,请在提示时输入连接器设置并点击保存。如果您希望,可以为不同区域设置多个连接器。
设置完成后,您可以开始使用Elastic AI助手。下面您将看到助手实际应用的几个示例。
警报分类和调查期间的协助:
查询生成协助:
您现在可以开始探索这种强大解决方案组合了!
将SecOps提升到新高度
Elastic AI助手是任何安全运营团队的绝佳补充。通过Amazon Bedrock与Anthropic的Claude模型结合,使用AWS服务的组织可以在几分钟内启动助手,提升安全团队的态势并消除繁琐任务。
了解更多关于AI助手的信息或观看端到端演示。
本文中描述的任何功能或功能的发布和时间安排均由Elastic单独决定。目前不可用的任何功能或功能可能不会按时交付,甚至可能完全不交付。
在本文中,我们可能使用或引用了由各自所有者拥有和运营的第三方生成式AI工具。Elastic对这些第三方工具没有任何控制权,也不对这些工具的内容、操作或使用方式承担任何责任或义务,也不对因使用这些工具而可能产生的任何损失或损害负责。在使用AI工具处理个人、敏感或机密信息时,请务必谨慎。您提交的任何数据可能会用于AI训练或其他用途。无法保证您提供的信息将被安全保存或保密。在使用任何生成式AI工具之前,请熟悉其隐私政策和使用条款。
Elastic、Elasticsearch、ESRE、Elasticsearch Relevance Engine及相关标识是Elasticsearch N.V.在美国和其他国家的商标、标志或注册商标。所有其他公司和产品名称均为其各自所有者的商标、标志或注册商标。