Společnost Elastic popsala postupy pro propojení auditních záznamů Kubernetes s daty z runtime kontejnerů v nástroji Defend for Containers. Článek nabízí návod na korelaci událostí podle identity volajícího podu nebo servisního účtu a dotčených objektů.
Elastic popsal způsob auditování aktivit AI asistenta Cursor na koncových zařízeních pomocí životních cyklů 'hooks' a Elastic Agent. Bash skript zaznamenává veškerá volání nástrojů, přístupy k souborům a spouštěné příkazy do JSONL souborů, odkud data putují do Elasticsearch. Řešení umožňuje bezpečnostním týmům rozlišit aktivitu vývojáře od kroků generovaných modelem.
Elastic popsal řešení pro auditování akcí AI asistentů, jako je Cursor, na koncových stanicích vývojářů. Pomocí skriptu napojeného na hooky v Cursoru a agenta Elastic Agent zaznamenal přes 13 milionů volání nástrojů do Elasticsearch, což umožňuje dohledat například spouštěné příkazy nebo čtení citlivých souborů.
Společnost Elastic popsala postup sledování direktivy min-release-age v konfiguračních souborech .npmrc na pracovních stanicích vývojářů za pomoci integrace CEL v nástroji Elastic Agent. Tento přístup řeší limity běžného sledování protokolů a umožňuje spolehlivě odhalit smazání bezpečnostní prodlevy před instalací nových balíčků.
Společnost Elastic popsala způsob monitorování konfigurace min-release-age v souborech .npmrc na pracovních stanicích vývojářů. Toto nastavení chrání před útoky na dodavatelský řetězec ignorováním čerstvě vydaných verzí balíčků. Místo běžného sledování protokolů autor použil integraci Common Expression Language v nástroji Elastic Agent, která pravidelně kontroluje obsah konfiguračních souborů a upozorní na případné smazání ochranné lhůty.
Tým Elastic InfoSec popsal optimalizační proces, kterým snížil počet volání velkých jazykových modelů u svých bezpečnostních AI agentů až o 60 procent. Pětikrokový postup zahrnuje měření základního stavu, analýzu neefektivních vzorců chování a úpravu instrukcí s cílem omezit zbytečné dotazování a sjednotit průběh vyšetřování.
Tým Elastic InfoSec popsal optimalizační proces pro AI agenty v bezpečnostním dohledovém centru (SOC), díky kterému klesl počet volání velkých jazykových modelů až o 60 %. Metodika postavená na nástroji Elastic Agent Builder zahrnuje měření výchozího stavu, analýzu neefektivních vzorců chování a průběžné revize instrukcí.
Bezpečnostní tým společnosti Elastic na datech ze svého produkčního prostředí srovnal náklady na provoz AI agentů při vyšetřování výstrah. Nasazení specializovaných agentů řízených orchestrací podle něj snížilo spotřebu tokenů a náklady na vyšetření až 5,7krát oproti jedinému univerzálnímu agentovi.
Tým Elastic InfoSec na datech z vlastní produkce popsal rozdíl v nákladech mezi nasazením specializovaných AI agentů a jednoho univerzálního agenta s dovednostmi na vyžádání. Podle zjištění dosahuje přístup se specializovanými agenty až 5,7násobné úspory nákladů a tokenů při vyšetřování bezpečnostních incidentů.
Společnost Elastic popsala způsob, jak pomocí funkce ES|QL COMPLETION a velkých jazykových modelů zpřesnit detekční pravidla pro nástroje curl a wget v cloudovém prostředí. Podle vydavatele systém kombinuje deterministické filtrování povolených cílů s vyhodnocením zbývajících událostí pomocí LLM, což snižuje zahlcení analytiků falešnými poplachy z legitimní automatizace.
Společnost Elastic popsala využití funkce ES|QL COMPLETION k vyhodnocování událostí nástrojů curl a wget pomocí jazykových modelů. Podle vydavatele tento přístup kombinuje deterministické filtry s posouzením přes LLM, což umožňuje omezit zahlcení analytiků falešnými poplachy z běžné cloudové automatizace.
Elastic oznámil možnost ingestovat a analyzovat záznamy Azure AD Graph Activity Logs ve svém řešení SIEM/XDR. Podle zdroje tím obránci získávají viditelnost nad starším rozhraním graph.windows.net, které útočníci dlouhodobě využívali k nepozorovanému průzkumu adresářové struktury.
Autor popisuje návod na propojení přístupových logů reverzního proxy Traefik s nástrojem Elastic Security a službou Cloudflare. Pomocí detekčních pravidel ES|QL identifikuje snahy o skenování webového serveru a následně automatizovaným workflow blokuje útočící IP adresy na úrovni sítě Cloudflare.
Podle společnosti Elastic se moderní forenzní analýza a reakce na incidenty (DFIR) posouvají od časově náročného snímání celých disků k živým dotazům na koncové body v reálném čase. Integrace nástroje Osquery a ochrany Elastic Defend do platformy Elastic Security umožňuje vyšetřovatelům zjišťovat příčiny útoků a reagovat na ně bez nutnosti přepínat mezi různými nástroji.
Společnost Elastic popsala, jak její bezpečnostní tým monitoruje aktivity nástrojů Claude Code a Claude Cowork pomocí standardu OpenTelemetry. Článek nabízí technický návod na konfiguraci sběru telemetrie, úpravu mapování v Elasticsearch a bezpečnostní dohled nad AI asistenty.
Společnost Elastic představila svůj přístup k tvorbě detekčních pravidel vyššího řádu (Higher-Order Rules), která pomáhají řešit vysoké objemy bezpečnostních výstrah. Podle společnosti tato pravidla nekontrolují jednotlivé události izolovaně, ale korelují související upozornění v čase, napříč datovými zdroji či podle entit, což zefektivňuje jejich prioritizaci.
Podle společnosti Elastic čelí analytici stále rychlejším útokům, které vyžadují korelaci telemetrie z koncových bodů s daty z cloudu, identit i sítí. Vydavatel v textu představuje možnosti své platformy Elastic Security XDR, včetně komponenty Elastic Defend, vizualizačních nástrojů pro rekonstrukci útoků a asistenta využívajícího AI k vyšetřování a třídění incidentů.
Společnost Elastic představila návod na automatizaci třídění bezpečnostních alertů pomocí funkce Elastic Workflows přímo v prostředí SIEM. Článek popisuje tvorbu playbooků v YAML pro ověřování hrozeb přes VirusTotal, dotazování v ES|QL a automatické zakládání incidentů.
Společnost Elastic představuje koncept Agentic SOC a popisuje, jak zapojení AI agentů a automatizovaných pracovních postupů zefektivňuje provoz bezpečnostních center. V textu přibližuje využití svých nástrojů Elastic Workflows a Elastic Agent Builder při třídění výstrah, vyšetřování útoků a reakci na bezpečnostní incidenty.
Elastic představil zapojení AI kódovacích agentů do práce bezpečnostních analytiků a detekčních inženýrů. Na příkladu útoku na aplikaci Notepad++ ukazuje, jak mohou asistenti automaticky generovat detekční pravidla v jazycích ES|QL a EQL, testovat je a doplňovat souhrny incidentů.
Společnost Elastic oznámila vydání integrace Defend for Containers ve verzi 9.3.0, která je určena pro zabezpečení linuxových kontejnerů za běhu. Podle vydavatele nástroj poskytuje detekční pravidla pro hrozby v prostředí Kubernetes a zachycuje události z běžících kontejnerů pro analýzu v Elasticsearch.
Společnost Elastic oznámila nové funkce poskytovatele Elastic Stack pro Terraform od verzí V0.12.0 a V0.13.0, které umožňují definovat a nasazovat detekční pravidla i výjimky jako kód. Článek nabízí návod na správu detekcí a ukazuje zapojení nástroje Elastic AI Agent pro převod dotazů do konfigurace HCL.