Zum Inhalt springen

Jitterbit Security Alert Agent

Übersicht

Jitterbit stellt den Security Alert Agent Kunden über den Jitterbit Marketplace zur Verfügung. Dieser Agent reduziert das Volumen redundanter Sicherheitswarnungen, beschleunigt die Bedrohungsreaktion und verbessert die Entscheidungsqualität in Ihrem Sicherheits-Stack. Der Agent fungiert als unterstützende Sicherheitskontrollebene: Er empfängt Sicherheitsereignisse von Wazuh und Tenable über API-Webhooks, analysiert und klassifiziert jedes Ereignis mit KI und liefert strukturierte Benachrichtigungen über Slack und E-Mail.

Wenn ein Sicherheitsereignis erkannt wird, analysiert der Agent die eingehende Payload, leitet sie an den entsprechenden Handler weiter und sendet das Ereignis zur Analyse an ein LLM. Das LLM normalisiert den Schweregrad, maskiert sensible Daten, klassifiziert das Ereignis als Incident Report, Alert oder Digest und erstellt formatierte Benachrichtigungsinhalte. Der Agent prüft dann den Jitterbit Cloud Datastore, um Ereignisse zu deduplizieren, bevor eine Slack-Benachrichtigung gesendet und eine E-Mail-Warnung an konfigurierte Empfänger versendet wird. Ein geplanter Workflow entfernt automatisch Cloud Datastore-Datensätze, die älter als sieben Tage sind, um einen sauberen Zustand zu gewährleisten.

Der Agent führt die folgenden Aufgaben aus:

  • Empfängt Sicherheitsereignis-Payloads von Wazuh und Tenable über API-Webhook-Endpunkte.
  • Leitet Ereignisse basierend auf dem Quellsystem an den entsprechenden Handler weiter.
  • Nutzt KI, um Ereignisschweregrad zu normalisieren, sensible Daten zu maskieren und Ereignisse als Incident Reports, Alerts oder Digests zu klassifizieren.
  • Dedupliziert Ereignisse mit Cloud Datastore, um wiederholte Benachrichtigungen für dasselbe Ereignis zu reduzieren.
  • Sendet strukturierte Sicherheitswarnungen über Slack und E-Mail.
  • Entfernt automatisch Cloud Datastore-Datensätze, die älter als sieben Tage sind.

Dieses Dokument erklärt die Einrichtung und den Betrieb dieses KI-Agenten. Es behandelt die Architektur, Voraussetzungen und Schritte zur Installation, Konfiguration und zum Betrieb des KI-Agenten.

KI-Agent-Architektur

Dieser KI-Agent funktioniert als headless Sicherheitsereignis-Prozessor, der von externen Sicherheitsüberwachungsplattformen ausgelöst wird. Ein typisches Sicherheitsereignis wird wie folgt verarbeitet:

  1. Ein Sicherheitsereignis in Wazuh oder Tenable löst eine POST-Anfrage an den benutzerdefinierten API-Service des Agenten (/wazuh oder /tenable) aus.
  2. Die API Request Handler-Operation analysiert die Ereignisquelle aus dem eventresource-Abfrageparameter der Anfrage, und eine Event Trigger-Operation leitet die Anfrage an den Wazuh- oder Tenable-Event-Handler weiter.
  3. Die AI Manager-Operation koordiniert mit dem Workflow Main - AI Agent Logic, um die Ereignis-Payload vorzubereiten und an ein LLM zu senden.
  4. Das LLM analysiert das Ereignis, normalisiert seinen Schweregrad (Low, Medium, High oder Critical), wendet Maskierung sensibler Daten an, klassifiziert den Ereignistyp und gibt eine strukturierte Antwort mit formatiertem Inhalt für sowohl die Slack-Benachrichtigung als auch die E-Mail-Warnung zurück.
  5. Der Main Workflow prüft Cloud Datastore, um festzustellen, ob dieses Ereignis bereits aufgezeichnet wurde.
  6. Wenn das Ereignis neu ist, wird ein Datensatz in Cloud Datastore eingefügt. Wenn das Ereignis bereits vorhanden ist, wird sein Deduplizierungszähler erhöht.
  7. Eine Slack-Benachrichtigung und eine E-Mail-Warnung werden an konfigurierte Empfänger versendet.
  8. Ein Cleanup-Workflow entfernt täglich Cloud Datastore-Datensätze, die älter als sieben Tage sind.

Workflow-Diagramm

Das folgende Diagramm zeigt den Haupt-Request-Handling-Workflow für den Security Alert Agent.

--- config: flowchart: padding: 20 nodeSpacing: 80 --- flowchart LR classDef default fill:white, stroke:black, stroke-width:3px, rx:15px, ry:15px WAZUH[Wazuh] TENABLE[Tenable] JSP@{ shape: hex, label: "
Security Alert
Agent" } LLM[fas:fa-brain
LLM] CDS@{ shape: hex, label: "fas:fa-database
Cloud Datastore" } SLACK[fab:fa-slack
Slack] EMAIL[fas:fa-envelope
Email] SCHED@{ shape: delay, label: "Operation schedule
(daily)" } WAZUH -->|1. Security event| JSP TENABLE -->|1. Security event| JSP JSP <-->|2. Analyze event| LLM JSP <-->|3. Deduplicate event| CDS JSP -->|4. Post notification| SLACK JSP -->|5. Send alert| EMAIL SCHED -->|6. Cleanup trigger| JSP

Voraussetzungen

Sie benötigen die folgenden Komponenten, um diesen KI-Agenten zu verwenden.

Harmony-Komponenten

Sie müssen eine Jitterbit Harmony-Lizenz mit Zugriff auf die folgenden Komponenten haben:

Unterstützte Endpunkte

Der KI-Agent verbindet sich mit den folgenden Endpunkten. Sie können andere Systeme unterstützen, indem Sie die Endpunktkonfigurationen und Workflows des Projekts ändern.

Large Language Model (LLM)

Der KI-Agent nutzt OpenAI als LLM-Anbieter für die Analyse von Sicherheitsereignissen und die Generierung von Benachrichtigungen. Um OpenAI zu nutzen, benötigen Sie ein OpenAI-Konto mit einem API-Schlüssel.

Tipp

Informationen zur Auswahl von Preisstufen basierend auf Ihren spezifischen Anforderungen und dem erwarteten Nutzungsvolumen finden Sie unter OpenAI-Preise.

Sicherheitsereignisquellen

Der Agent akzeptiert Sicherheitsereignis-Payloads per POST von den folgenden Plattformen:

  • Wazuh: Der Agent stellt einen /wazuh-API-Endpunkt bereit. Wazuh muss so konfiguriert werden, dass Sicherheitsereignisse an die Service-URL dieses Endpunkts gesendet werden.
  • Tenable: Der Agent stellt einen /tenable-API-Endpunkt bereit. Tenable muss so konfiguriert werden, dass Sicherheitsereignisse an die Service-URL dieses Endpunkts gesendet werden.

Beide APIs werden unter Jitterbit-Custom-APIs erstellen erstellt.

Slack

Der Agent liefert Sicherheitsbenachrichtigungen an einen Slack-Kanal. Sie benötigen einen Slack-Workspace und einen Slack-Bot mit einem gültigen Bot User OAuth Token.

E-Mail

Der Agent liefert Sicherheitswarnungen per E-Mail über SMTP. Sie benötigen Zugriff auf einen SMTP-Server und gültige Anmeldedaten für das Konto, das zum Versenden von Benachrichtigungen verwendet wird.

Cloud Datastore

Der Agent nutzt Jitterbit Cloud Datastore, um den Deduplizierungsstatus von Ereignissen zu verwalten und Antwort-Payloads zur zukünftigen Referenz zu speichern. Cloud Datastore ist Teil der Jitterbit Harmony-Plattform und erfordert kein separates Service-Konto.

Installation, Konfiguration und Betrieb

Führen Sie diese Schritte aus, um diesen KI-Agent zu installieren, zu konfigurieren und zu betreiben:

  1. Projekt herunterladen und installieren
  2. OpenAI-Anmeldedaten abrufen
  3. Cloud Datastore vorbereiten
  4. Slack-Bot konfigurieren
  5. Projektvariablen konfigurieren
  6. Verbindungen testen
  7. Projekt bereitstellen
  8. Jitterbit-Custom-APIs erstellen
  9. Projekt-Workflows überprüfen
  10. Projekt-Workflows auslösen

Anleitungen zur Fehlerbehebung finden Sie unter Fehlerbehebung.

Projekt herunterladen und installieren

Führen Sie diese Schritte aus, um das Studio-Projekt für den KI-Agent zu installieren:

  1. Melden Sie sich beim Harmony-Portal unter https://login.jitterbit.com an und öffnen Sie Marketplace.

  2. Suchen Sie den KI-Agent mit dem Namen Jitterbit Security Alert Agent. Verwenden Sie die Suchleiste oder wählen Sie im Bereich Filter unter Typ die Option AI Agent aus, um die Anzeige auf KI-Agenten zu beschränken.

  3. Klicken Sie auf den Link Documentation des Agenten, um seine Dokumentation in einem separaten Tab zu öffnen. Halten Sie den Tab offen, um später darauf zu verweisen.

  4. Klicken Sie auf Start Project, um ein Konfigurationsdialogfeld zu öffnen.

    Hinweis

    Wenn Sie den KI-Agent noch nicht erworben haben, wird stattdessen Get agent angezeigt. Klicken Sie darauf, um ein Informationsdialogfeld zu öffnen, und klicken Sie dann auf Submit, um einen Vertreter zu kontaktieren, der Sie zum Kauf des KI-Agenten berät.

  5. Wählen Sie im Dialogfeld Create a New Project eine Umgebung aus, in der das Studio-Projekt erstellt wird, und klicken Sie auf Create Project.

  6. Nachdem das Fortschrittsdialogfeld anzeigt, dass das Projekt erstellt wurde, verwenden Sie den Dialog-Link Go to Studio oder öffnen Sie das Projekt direkt von der Studio-Seite Projects.

OpenAI-Anmeldedaten abrufen

Um OpenAI als LLM-Anbieter zu nutzen, benötigen Sie ein OpenAI-Konto mit einem aktiven API-Schlüssel:

  1. Melden Sie sich bei OpenAI an und navigieren Sie zu API keys.
  2. Erstellen Sie einen neuen API-Schlüssel und speichern Sie ihn zur Verwendung in den OpenAI-Projektvariablen.
  3. Notieren Sie sich die Basis-URL für die OpenAI-API (normalerweise https://api.openai.com/v1) und das Modell, das Sie für die Analyse von Sicherheitsereignissen verwenden möchten (z. B. gpt-4o).

Cloud Datastore vorbereiten

Erstellen Sie einen Schlüsselspeicher in Jitterbit Cloud Datastore mit dem Namen AI Security und den folgenden benutzerdefinierten Feldern:

Feldname Typ Erforderlich
count Text Nein
message Big Text Nein

Die Felder Key, AlternativeKey und Value sind standardmäßig vorhanden und müssen nicht hinzugefügt werden.

Speichern Sie das Cloud Datastore-Zugriffstoken zur Verwendung in den Cloud Datastore-Projektvariablen.

Slack-Bot konfigurieren

Führen Sie diese Schritte aus, um Slack für Sicherheitsbenachrichtigungen zu konfigurieren:

  1. Erstellen oder identifizieren Sie in Ihrem Slack-Arbeitsbereich eine Slack-App für das Posten von Benachrichtigungen. Informationen zum Erstellen einer neuen App finden Sie in der Slack-API-Dokumentation.

  2. Stellen Sie sicher, dass die App über den OAuth-Bereich chat:write verfügt, um Nachrichten in Kanälen zu posten.

  3. Installieren Sie die App in Ihrem Arbeitsbereich.

  4. Rufen Sie das Bot-Token ab und speichern Sie es für die Projektvariable slack.oauth.access.token.

  5. Identifizieren oder erstellen Sie den Slack-Kanal, in dem Sicherheitsbenachrichtigungen gepostet werden sollen, und notieren Sie den Kanalnamen.

Projektvariablen konfigurieren

Legen Sie im Studio-Projekt, das vom Marketplace installiert wurde, Werte für die folgenden Projektvariablen fest.

Verwenden Sie zum Konfigurieren von Projektvariablen das Menü Aktionen des Projekts und wählen Sie Project Variables aus, um die Konfigurationsleiste zu öffnen.

OpenAI

Variablenname Beschreibung
openai.apiKey API-Schlüssel für die Authentifizierung beim OpenAI-Dienst.
openai.base.url Basis-URL für die OpenAI-API (z. B. https://api.openai.com/v1).
gpt.model Das OpenAI-Modell für die Analyse von Sicherheitsereignissen (z. B. gpt-5).

Slack

Variablenname Beschreibung
slack.channel.name Der Name des Slack-Kanals, in dem Sicherheitsbenachrichtigungen gepostet werden.
slack.oauth.access.token Das Bot User OAuth Token für die Slack-App, die zum Posten von Benachrichtigungen verwendet wird.

E-Mail

Variablenname Beschreibung
email.to E-Mail-Adresse des Empfängers für Sicherheitswarnbenachrichtigungen.
email.from Absender-E-Mail-Adresse, die in ausgehenden Sicherheitsbenachrichtigungen verwendet wird.
email.smtp.host Hostname des SMTP-Servers für den Versand von Benachrichtigungen (z. B. smtp.gmail.com).
email.smtp.username Benutzername für das SMTP-Konto zum Versand von Benachrichtigungen.
email.smtp.password Passwort für das SMTP-Konto zum Versand von Benachrichtigungen.

Cloud Datastore

Variablenname Beschreibung
cloud.datastore.access.token Zugriffstoken für Jitterbit Cloud Datastore, das für die Deduplizierung von Ereignissen und die Speicherung von Payloads verwendet wird.

Verbindungen testen

Testen Sie die Endpunktkonfigurationen, um die Konnektivität mit den definierten Projektvariablenwerten zu überprüfen.

Gehen Sie zum Testen von Verbindungen zur Registerkarte Project endpoints and connectors der Design-Komponentenpalette, zeigen Sie auf jeden Endpunkt und klicken Sie auf Test.

Projekt bereitstellen

Stellen Sie das Studio-Projekt bereit.

Verwenden Sie zum Bereitstellen des Projekts das Aktionsmenü des Projekts und wählen Sie Bereitstellen.

Jitterbit Custom APIs erstellen

Erstellen Sie zwei Custom APIs mit API Manager, um die Event-Handling-Einstiegspunkte des Agenten für Wazuh und Tenable verfügbar zu machen. Beide APIs triggern denselben API Request Handler; der Query-Parameter eventresource in jeder Anfrage bestimmt, welcher Handler der Sicherheitsplattform ausgeführt wird.

Wazuh Custom API

Konfigurieren und veröffentlichen Sie eine Custom API für Wazuh mit den folgenden Parametern:

Einstellung Wert
Pfad /wazuh
Operation API Request Handler
Methode POST
Antworttyp System Variable

Behalten Sie nach der Veröffentlichung die Service-URL. Konfigurieren Sie Wazuh so, dass Sicherheitsereignisse an diese URL gesendet werden, einschließlich des Query-Parameters eventresource=wazuh.

Tenable Custom API

Konfigurieren und veröffentlichen Sie eine Custom API für Tenable mit den folgenden Parametern:

Einstellung Wert
Pfad /tenable
Operation API Request Handler
Methode POST
Antworttyp System Variable

Behalten Sie nach der Veröffentlichung die Service-URL. Konfigurieren Sie Tenable so, dass Sicherheitsereignisse an diese URL gesendet werden, einschließlich des Query-Parameters eventresource=tenable.

Projekt-Workflows überprüfen

Das Studio-Projekt enthält vier Workflows, die die Funktionalität des Security Alert Agent implementieren und in zwei Funktionsgruppen organisiert sind.

Ereignisverarbeitung

Workflow Beschreibung
Main Entry Workflow - API Request Empfängt eingehende API-Anfragen von Wazuh und Tenable und leitet sie an den entsprechenden Event Handler weiter.
Main - AI Agent Logic Orchestriert die LLM-Interaktion für die Analyse von Sicherheitsereignissen.
Main Workflow Verarbeitet weitergeleitete Sicherheitsereignisse, führt Deduplizierung durch und sendet Benachrichtigungen.

Wartung

Workflow Beschreibung
Delete 7 Days Older Key Entfernt Cloud Datastore-Datensätze, die älter als sieben Tage sind.
Main Entry Workflow - API Request

Dieser Workflow verarbeitet alle eingehenden API-Anfragen von externen Sicherheitsplattformen. Die Operation API Request Handler analysiert die Event-Payload und extrahiert die Event-Quelle aus dem Query-Parameter eventresource der Anfrage. Eine Operation Event Trigger leitet die Ausführung dann an den entsprechenden Handler weiter: Wazuh-Events werden an Wazuh Event Execution weitergeleitet und Tenable-Events an Tenable Event Execution. Die Operation AI Manager koordiniert nachfolgende Aufrufe des Workflows Main - AI Agent Logic.

Main - AI Agent Logic

Dieser Workflow verwaltet den vollständigen LLM-Interaktionslebenszyklus für ein Sicherheitsereignis. Die Operation AI Logic Controller delegiert an das Skript OpenAI prompt controller, das einen strukturierten System-Prompt und User-Prompt erstellt, die das LLM zur Normalisierung des Schweregrads, zur Maskierung sensibler Daten und zu Anforderungen an das Ausgabeformat anweisen. Prep OpenAI Payload und Send OpenAI Payload bereiten die Anfrage vor und senden sie. Parse OpenAI Response extrahiert die strukturierte JSON-Ausgabe des LLM, und Parse AI Response führt eine Nachbearbeitung des Ergebnisses durch, um den endgültigen Inhalt zu erstellen, der sowohl für die Slack-Benachrichtigung als auch für die E-Mail-Benachrichtigung verwendet wird.

Hauptworkflow

Dieser Workflow verarbeitet ein Sicherheitsereignis, nachdem es vom LLM analysiert wurde. Die Operation Check If EventID Exist in Cloud Datastore fragt Cloud Datastore ab, um die aktuelle Ereignis-ID nachzuschlagen. Die Operation EventID Exists wertet das Ergebnis dann mit dem Schritt Decision EventID Exists aus: Wenn die Ereignis-ID gefunden wird (Y), erhöht Update EventID die Deduplizierungsanzahl über Update EventID Count in Cloud Datastore; wenn sie nicht gefunden wird (N), fügt Insert EventID einen neuen Datensatz über Insert EventID to Cloud Datastore hinzu. Nach der Deduplizierung sendet Post Response to Slack die formatierte Slack-Benachrichtigung und Post Notification Email sendet die E-Mail-Benachrichtigung.

Schlüssel löschen, die älter als 7 Tage sind

Dieser Workflow wird nach einem täglichen Zeitplan ausgeführt, um die Cloud Datastore-Hygiene zu gewährleisten. Die Operation Delete 7 Days Older key verwendet das Skript Delete Key, um das Datum von vor sieben Tagen zu berechnen, und durchläuft Cloud Datastore-Schlüssel seitenweise über die Operation Query all Key. Die Operation Parse Key Response identifiziert Datensätze, die älter als sieben Tage sind, und das Skript Delete Key entfernt sie.

Workflow-Trigger des Projekts

Der Security Alert Agent ist ereignisgesteuert. Die Hauptworkflows zur Ereignisverarbeitung werden automatisch ausgelöst, wenn Wazuh oder Tenable Sicherheitsereignisse an die in Jitterbit-Custom-APIs erstellen erstellten benutzerdefinierten Jitterbit-APIs POST-Anfragen senden.

Hinweis

Operationszeitpläne sind nicht im Projektexport enthalten und müssen nach der Bereitstellung manuell in Studio konfiguriert werden. Die Operation Delete 7 Days Older key muss so geplant werden, dass sie einmal täglich ausgeführt wird.

Alle anderen Workflows werden durch vorgelagerte Operationen ausgelöst und sind nicht für die unabhängige Ausführung vorgesehen.

Fehlerbehebung

Wenn Probleme auftreten, überprüfen Sie die folgenden Protokolle auf detaillierte Informationen zur Fehlerbehebung:

Für weitere Unterstützung wenden Sie sich an den Jitterbit-Support.