Exabeam Agentic SOC: KI-Ermittlungen jetzt auch On-Premises
Exabeam hat eine Reihe neuer Funktionen für das vorgestellt, was das Unternehmen Agentic SOC nennt. KI-gestützte Untersuchung, Ausführung und Steuerung gibt es damit sowohl in der Cloud als auch in lokalen Installationen. Zum Paket gehört außerdem eine modernisierte LogRhythm-SIEM-Plattform für Organisationen, die ihre Sicherheitsdaten in der eigenen Umgebung behalten. Ein SIEM-System (Security Information and Event Management) sammelt und analysiert Protokolldaten aus dem gesamten Netzwerk einer Organisation.
Das Unternehmen argumentiert, dass die Arbeitsabläufe von Analysten allein mit Bedrohungen in Maschinengeschwindigkeit nicht mehr Schritt halten können. Zudem setzen Unternehmen immer mehr zielgerichtete KI-Agenten und autonome Abläufe ein, und auch diese müssen überwacht werden.
Exabeam nutzt maschinelles Lernen seit mehr als zehn Jahren für den Sicherheitsbetrieb. Den Anfang machte die Verhaltensanalyse von Nutzern und Entitäten (UEBA), die ungewöhnliche Aktivitäten erkennt, indem sie diese mit den üblichen Mustern von Nutzern und Geräten vergleicht. In den vergangenen zwei Jahren kamen Exabeam Nova AI, der Exabeam MCP Server und Agent Behavior Analytics (ABA) hinzu. ABA überwacht KI-Agenten neben menschlichen Nutzern.
"Die nächste Generation des SOC wird sich nicht durch mehr Alarme oder mehr Automatisierung auszeichnen. Entscheidend wird sein, wie gut Menschen und KI-Agenten zusammenarbeiten", sagte Steve Wilson, Chief AI and Product Officer bei Exabeam.
Nova AI wird zum ständigen Ermittler
Nova AI arbeitet jetzt plattformweit. Während sich Vorfälle entwickeln, sammelt die KI Kontext, führt ergänzende Suchen durch und ruft Entitätsprofile ab. Nach Angaben von Exabeam hat das eigene Sicherheitsteam gemessen, dass Nova AI einen durchschnittlichen Fall in etwa 10 Minuten triagiert. Ein menschlicher Analyst braucht dafür typischerweise rund fünf Stunden, die KI war nach Rechnung des Unternehmens also 30-mal schneller. Eine neue Funktion namens Related Cases fasst zusammenhängende Vorfälle automatisch zusammen, sodass Analysten sofort das Gesamtbild sehen.
Außerdem hat das Unternehmen das Exabeam Agentic SOC Plugin für Anthropic Claude Code und OpenAI Codex veröffentlicht. Es bringt geführte Arbeitsabläufe in diese KI-Kommandozeilenwerkzeuge, sodass Analysten Alarme triagieren, Fälle priorisieren und Ermittlungen per Befehl in natürlicher Sprache durchführen können. Exabeam bezeichnet das Plugin als erstes einer geplanten Reihe von Skills aus seinem Agent Skills Marketplace.
Eine tiefere Integration mit Claude Enterprise führt Prompts, Tool-Aufrufe und Aktionen in einer einzigen Zeitleiste zusammen. Anschließend werden ereigniszeitbasierte Analysen und verhaltensbasierte Korrelation eingesetzt, um abtrünnige Agenten und Verhaltensabweichungen zu erkennen.
Für die Berichterstattung an die Führungsebene liefert Executive Digest Sicherheitskennzahlen, die sich direkt im Vorstand präsentieren lassen. Mit Outcomes Navigator Overrides können Teams die Risikobewertung anpassen und Compliance-Kennzahlen getrennt nach Geschäftsbereichen führen.
Eduardo Sulvaran Velazquez, Subdirector Cyber Risk Management bei E-Global, sagte, Nova AI habe seinem Team geholfen, Fälle besser zu priorisieren. Er fügte hinzu, KI könne "die Geschwindigkeit und Effizienz von Sicherheitsuntersuchungen deutlich verbessern, ohne das menschliche Urteilsvermögen aus dem Prozess zu nehmen".
LogRhythm bringt Agentenfunktionen in die eigene Umgebung
Für Organisationen, die Infrastruktur, Daten oder KI-Workloads lokal betreiben, ermöglicht die aktualisierte LogRhythm SIEM Platform KI-gestützten Sicherheitsbetrieb direkt vor Ort.
Neue Kollektoren für generative KI, nämlich für ChatGPT, Google Gemini und GitHub Copilot, speisen die KI-Aktivitäten im Unternehmen in LogRhythm Intelligence Analytics ein. So erhalten Teams einen zentralen Überblick darüber, wie diese Werkzeuge genutzt werden. Ein neuer Community-Server für das Model Context Protocol (MCP) erlaubt es Teams, Sicherheitsdaten mit lokalen generativen KI-Modellen abzufragen, zu untersuchen und zu triagieren, ohne dass die Daten ihre Umgebung verlassen. MCP ist ein Standard, um KI-Modelle mit externen Werkzeugen und Datenquellen zu verbinden.
Die Plattform läuft nach einer direkten Migration von Elasticsearch jetzt auf OpenSearch. Laut Exabeam verbessert das Geschwindigkeit und Skalierbarkeit. Außerdem unterstützt sie eine neue Berichts-Engine zur Selbstbedienung mit KI-Governance und prüfungsfähigen Compliance-Berichten.
"Bei der Entwicklung hin zu einem agentischen SOC geht es weniger darum, Analysten aus dem Prozess zu nehmen, sondern vielmehr darum, wofür sie ihre Zeit und ihr Urteilsvermögen einsetzen", sagte Michelle Abraham, Research Vice President, Security and Trust, bei IDC.
Unsere Einschätzung
Zwei Themen stechen bei dieser Veröffentlichung hervor. Das erste ist Geschwindigkeit. Der Wert für die 30-mal schnellere Triage stammt vom eigenen Team von Exabeam und nicht aus unabhängigen Tests, Leser sollten ihn also als Herstellerangabe betrachten. Trotzdem spiegelt er einen breiteren Trend wider, die frühen Phasen von Ermittlungen zu automatisieren. Dieser Trend verändert bereits die Personalplanung in SOCs, und aktuelle Untersuchungen deuten darauf hin, dass Einstiegsstellen für Analysten immer schwerer zu bekommen sind.
Das zweite Thema ist der Einblick in die KI-Agenten selbst. Die Claude-Enterprise-Integration von Exabeam und die Kollektoren für generative KI folgen einem ähnlichen Schritt von Anthropic, dessen Compliance API Chatdaten an Sicherheitswerkzeuge übermittelt. Das deutet darauf hin, dass die Überwachung von Agenten zur Standardaufgabe im SOC wird. Da es Anzeichen gibt, dass Angreifer im KI-Wettlauf vorne liegen, lohnt es sich zu beobachten, ob die Erkennung abtrünniger Agenten in realen Umgebungen funktioniert und ob die On-Premises-Option regulierte Branchen anspricht, die ihre Protokolle nicht in die Cloud schicken dürfen.
