Met slimmere ontwijktechnieken en geautomatiseerde aanvallen maken kwaadwillenden het IT-beveiligers lastig. Zscaler hoopt de dreigingen op basis van eigen telemetrie, externe modellen en verenigde workflows de pas af te snijden.
Zscaler Agentic SecOps is een nieuwe oplossing en vertegenwoordigt een consolidatie van Zscaler-features met externe LLM’s. Uit eigen huis komen telemetrie, het grootste decoy mesh-netwerk ter wereld en zero trust-beheer op alle IT-lagen. Klanten zelf kunnen hun eigen tools hieraan toevoegen en gebruikmaken van AI-modellen van Anthropic en OpenAI binnen Agentic SecOps.
‘Machine speed’-bescherming
Een securityterm die steeds relevanter is geworden, is ‘machine speed’. Het verwijst naar aanvallen die dankzij AI-systemen en bestaande scripts zowel eenvoudige als complexe acties zo snel kunnen uitvoeren als een computer kan rekenen. Dat is logischerwijs sneller dan waar een normaal mens zonder assistentie op kan reageren. Een “AI-first” benadering van Zscaler moet die assistentie via Agentic SecOps bieden.
De taalkeuze lijkt op die van Red Canary, dat door Zscaler werd overgenomen medio vorig jaar. In de aankondiging stelt Zscaler dat threat hunting en steun van experts ook vanuit die partij wordt geboden. Het liefst is menselijke interactie niet nodig voor dagelijkse verdediging; de data vanuit het dreigingslandschap via ThreatLabz zou al veel kennis inherent aan het platform maken.
Telemetrie als fundament
Dat vertaalt zich naar zogeheten ‘inline’ remediatie: alle signalen die verdacht zijn, worden als onderdeel van 750 miljard dagelijkse zero trust-transacties opgepikt. Waar een gevaar lijkt te bestaan, isoleert Zscaler gecompromitteerde gebruikers, blokkeert het C2C-verbindingen en voorkomt het laterale bewegingen door het netwerk.
Vervolgens is er sprake van een taakverdeling onder AI-agents. Zij nemen triage, root-cause-onderzoek voor hun rekening en vellen een oordeel over dreigingen zonder menselijke tussenkomst waar mogelijk. Waar een mens wel aan de knoppen moet zitten, zijn er de eerste stappen van response-workflows die een agent kan oppikken. Zscaler stelt dat deze agents dankzij training op data in feite tien jaar aan SOC-, MDR- en threat hunting-ervaring met zich meebrengen.
Volgende stap?
Het is een bekend fenomeen dat securitypersoneel wordt bedolven onder ruis, met veelal beperkte signalen daarin. Buiten het verbeteren van de ratio daartussen zit er ogenschijnlijk niets anders op dan een toegenomen rol voor AI, mede door toedoen van kwaadaardig gebruik van AI. Het betekent dat onderzoeksdata zoals die van Zscaler waardevoller wordt voor de eindgebruiker. Dit omdat aanvallen sneller variëren en lastiger te traceren zijn; AI-endpoints hoeven immers weinig te maken te hebben met de menselijke cyberactoren die ze tot leven hebben geroepen.
Een overvloed aan data is voor AI een kleiner probleem, met Zscaler dat nu OpenAI en Anthropic kan raadplegen op een manier die reguliere gebruikers niet zomaar kunnen nabootsen. Voor de meeste gebruikers weigeren de beste LLM’s van deze partijen namelijk uitgebreid securityonderzoek te doen, met name om bijvoorbeeld kwetsbaarheden op te sporen. Binnen een securityplatform zijn de risico’s tot misbruik kleiner en is de data al beschikbaar, zij het direct via Zscaler of een connector. Dat betekent dat machinesnelheid het belang van een oplossing als Agentic SecOps in het zadel helpt.