Wazuh, güvenlik operasyon merkezlerindeki alarm yükünü hafifletmek için Wazuh Cloud üzerinde çalışan Wazuh AI Analyst’i ve harici LLM entegrasyonlarını kullanıma açtı. Şirketin paylaştığı bilgilere göre bu yapı, analistlerin uç noktalar, bulut iş yükleri, ağ cihazları, kimlik sağlayıcıları ve iş uygulamalarından gelen uyarıları daha hızlı yorumlamasını hedefliyor.
SOC ekipleri bugün endpoint’lerden, bulut iş yüklerinden, ağ cihazlarından, kimlik sağlayıcılardan ve iş uygulamalarından yüksek hacimde uyarı alıyor. SIEM ve XDR platformları bu ortamlarda görünürlük sunsa da analistler çoğu zaman alarmları ilişkilendirmek, dokümantasyon taramak ve bir sonraki soruşturma adımını belirlemek için ciddi zaman harcıyor. Wazuh’un aktardığı modele göre yapay zekâ burada insan uzmanlığının yerine geçmiyor, ona bağlam, özet ve iyileştirme önerileri ekliyor.
SOC’larda biriken alarm yüküne yapay zekâ takviyesi
Wazuh, modern SOC’ların her gün milyonlarca güvenlik olayını işlerken gelişmiş tehditleri tespit edip yanıt vermesinin beklendiğini hatırlatıyor. Ancak yüksek alarm hacmi analist yorgunluğunu artırıyor ve kritik olayların gözden kaçma ihtimalini yükseltiyor. Soruşturmalar da çoğu zaman paneller, dokümantasyon, zafiyet veritabanları ve tehdit istihbaratı akışları arasında geçiş yapılmasını gerektiriyor. Kurum içi ve bulut ortamlarının birlikte yaygınlaşması, durum farkındalığını tutarlı biçimde korumayı daha zor hale getiriyor.
Şirketin duyurduğu Wazuh AI Analyst, Wazuh Cloud abonelikleri için otomatik ve müdahalesiz çalışan bir güvenlik analiz hizmeti olarak sunuluyor. Amazon Bedrock ve Anthropic’in Claude altyapısı üzerinden güvenlik verilerini işleyen sistemin, herhangi bir manuel yapılandırma gerektirmeden içgörü ürettiği belirtiliyor. Hizmet; temel göstergeleri, korunan uç noktaların histogramını, alarm hacmini, aktif zafiyetleri ve güvenlik duruşu özetini içeren bir PDF raporu ekliyor.
Raporlar, Wazuh Cloud aboneliğinde tanımlı programa göre üretiliyor ve kayıtlı e-posta adresine periyodik olarak gönderiliyor. Aynı raporlar Wazuh Cloud konsolunda Environments > AI Reports sayfasından da görülebiliyor. Wazuh’un anlattığı yapıda analistin ilk incelemede bakacağı özet veriler tek raporda toplanıyor; böylece tekrar eden analiz adımları azalıyor ve soruşturma kararları hızlanıyor.
Şirket, abonelik verilerinin üçüncü taraflarla paylaşılmadığını ve yapay zekâ modellerini eğitmek için kullanılmadığını vurguluyor. Verilerin yalnızca rapor üretmek için işlendiği, iletimin şifreli yapıldığı, işlemenin izole ortamda gerçekleştiği ve kalıcı depolama yapılmadığı ifade ediliyor. Wazuh ayrıca yapay zekâ çıktılarındaki önerilerin tavsiye niteliğinde olduğunu, bir işlem yapılmadan önce kurum politikalarıyla doğrulanması gerektiğini hatırlatıyor.
Bu raporlar, güvenlik veri setinin belirli bir dönemdeki görünümünü tek çıktı halinde sunuyor. E-postayla gelen içerikte temel göstergelerle birlikte uç nokta kapsamı, alarm etkinliği, aktif zafiyetler ve genel güvenlik duruşu aynı paket içinde yer alıyor. Wazuh Cloud kullanıcıları için bu raporlama, takvimli bir çalışma biçimiyle ilerliyor.
Yerel LLM ya da bulut modeliyle esnek kullanım
Wazuh, yapay zekâ kullanımını tek bir modele bağlı bırakmıyor. Şirketin açıkladığı diğer yol, kendi sunucusunda barındırılan büyük dil modeli entegrasyonları ve dışarıdan yönetilen AI servisleriyle kapasiteyi genişletmek. Bu yaklaşımın, gizlilik hassasiyeti yüksek kurumlara ve veri yerleşimi şartları olan ekiplere farklı seçenekler sunduğu belirtiliyor.
Yerel tarafta öne çıkan seçeneklerden biri Llama 3 ve Ollama entegrasyonu. Bu kurulumda Meta’nın açık kaynak LLM’i doğrudan Wazuh sunucusunda çalışıyor. Bir Python betiği seçilen döneme ait arşivlenmiş logları açıyor, verileri FAISS deposuna vektörleştiriyor ve LangChain destekli bir sohbet arayüzü sunuyor. Böylece hiçbir veri bulut sağlayıcısına gönderilmiyor.
Wazuh, bu mimarinin sıkı gizlilik ve veri yerleşimi gereksinimleri olan ekipler için uygun olduğunu belirtiyor. Şirket, yerel modelin tüm akışı kurum ağı içinde tuttuğunu ve sohbet botunun Wazuh sunucusu üzerinde çalıştığını aktarıyor. Bu kurulumun ayrıntılı adımlarının, Wazuh blogundaki “Leveraging artificial intelligence for threat hunting in Wazuh” yazısında yer aldığı ifade ediliyor.
Bulut tabanlı seçeneklerden biri de Claude 3.5 Haiku entegrasyonu. Anthropic’in Amazon Bedrock üzerinde barındırılan modeli, OpenSearch Assistant aracılığıyla panonun içinde bir sohbet kutusu olarak erişime açılıyor. Kurulum için modelin Bedrock’ta etkinleştirilmesi, ilgili OpenSearch eklentilerinin yüklenmesi ve bir ML Commons connector, model ile konuşma ajanının oluşturulması gerekiyor.
Wazuh’a göre bu asistan, bir bulguya nasıl yaklaşılacağı ve bazı ayarların nasıl yapılandırılacağı gibi yaygın görevlerde yol gösterebiliyor. Ayrıntılı kurulum adımları şirketin “Leveraging Claude Haiku in the Wazuh dashboard for LLM-powered insights” başlıklı blog yazısında bulunuyor. Böylece ekipler, kontrol paneli içine gömülü bir sohbet deneyimi ile bulut üzerinde yönetilen bir modeli kullanabiliyor.
İki model seçeneği, güvenlik ekiplerinin operasyonel tercihlerini farklı biçimlerde karşılıyor. Yerel çalışan Llama 3 ve Ollama kurulumu, verinin kurum dışına çıkmadığı bir çalışma biçimi sunarken; Bedrock üzerindeki Claude 3.5 Haiku entegrasyonu, OpenSearch Assistant üzerinden erişilen bir arayüz sağlıyor. Wazuh, yapay zekâyı arama ve açıklama katmanı olarak konumlandırıp son kararın güvenlik analistinde kalmasını hedefliyor.
Şirketin değerlendirmesine göre yapay zekâ, modern SOC’larda tekrar eden işleri azaltan, soruşturma sürelerini kısaltan ve tespit, triage ile müdahale süreçlerine bağlam ekleyen bir yetenek haline geliyor. Wazuh Cloud kullanan ekipler için AI Analyst, temel göstergeleri, alarm etkinliğini, uç nokta kapsamını, aktif zafiyetleri ve genel güvenlik duruşunu takvimli raporlarla özetliyor. Kendi sistemini işleten kurumlar ise gizlilik ihtiyaçlarına göre yerel LLM entegrasyonlarına ya da dışarıdan yönetilen bulut modellerine yönelerek bu yapıyı kendi operasyonlarına uyarlayabiliyor.
