Agentic Security Operations Platform
Agentic Security Operations Platform – eine intelligente Tool-Plattform, die auf KI-Technologien basiert.
Tags:KI-Design-ToolsWas ist BlinkOps?
BlinkOps ist eine agierende Sicherheitsoperationsplattform für Teams für sichere Betriebsabläufe, deren Produktname Blink ist. Sie bündelt KI-Agenten, deterministische Workflows, Fallverwaltung, Datentabellen, Dashboards sowie Unternehmensintegration auf derselben Betriebsebene.
Die Plattform kann sowohl Alarme wie in einem AI SOC untersuchen als auch wie ein SOAR eingeschränkte Reaktionsschritte ausführen. Das Sicherheitsteam kann entscheiden, welche Agenten automatisch laufen sollen und welche Aktionen einer manuellen Genehmigung bedürfen, wobei Beweise und Auditprotokolle aufbewahrt werden.
Kernfunktionen
- Empfangen und Untersuchen von Alarmen aus SIEM-, EDR-, Cloud-, Identitäts- und E-Mail-Systemen
- Erstellen Sie mit dem Code-free Agent Builder sichere Agenten mit Rollen, Fähigkeiten und Einschränkungen.
- Deterministische Sicherheits- und IT-Prozesse mit Workflow Studio orchestrieren
- Durch Solution Studio: Kombination von Agenten, Workflows, Fällen, Tabellen und Dashboards
- Verwaltung von Alarmen, Beweismitteln, beobachtbaren Objekten, Anhängen und Aufgaben in einheitlichen Fällen
- Erstellung von Zusammenfassungen und Unterstützung bei Ermittlungen durch Analyst Copilot
- Verbindung von mehr als 30.000 sicheren Aktionen in den Bereichen IT, Cloud, Entwicklung und GRC
- Automatisierung mit Cloud- oder selbsthosted Runnern ausführen
- Risiken durch RBAC, Genehmigungsprozesse, Trennung von Zugangsdaten und vollständige Protokollierung kontrollieren
Plattformzusammensetzung
| Bestandteile | Hauptfunktion | Typischer Benutzer |
|---|---|---|
| Agent Studio | Erstellung eines speziellen Agents mit Fähigkeiten zur Schlussfolgerung und Aufrufung | SOC-, IAM-, VM- und GRC-Teams |
| Workflow Studio | Erfüllung von Untersuchungen und Reaktionen in bestimmten Schritten | Team für Sicherheitstechnik und Automatisierung |
| Solution Studio | Agenten, Workflows und die Betriebsoberfläche zu einem integrierten Konzept zusammenfügen | Leiter der Plattform und Sicherheitsbetriebsmannschaft |
| Cases | Einheitliche Verfolgung von Ereignissen, Beweisen, Aufgaben und Status | Analysten und Ereignisreaktionsteams |
| Dashboards und Tabellen | Anzeige von Kennzahlen und Aufrechterhaltung von Betriebsdaten | Manager, Analysten und Wirtschaftsprüfer |
| Connectivity Mesh | Verbindung von Unternehmenswerkzeugen und Aktionen | Integration- und Plattformteam |
| Runners | Ausführung von Workflow-Aktionen in der Cloud oder im Kundenumfeld | Infrastruktur- und Sicherheitsteam |
AI Agent Builder
Agent Builder bietet eine visuelle Benutzeroberfläche zur Definition des Namens, der Rolle, der Verantwortlichkeiten sowie der aufrufbaren Fähigkeiten und Verhaltensbeschränkungen eines Agents. Wenn ein Agent externe Aktionen ausführen muss, lässt er den Blink Workflow Engine den bereits autorisierten Workflow ausführen, anstatt selbst Anmeldeinformationen zu besitzen.
- Für jeden Agenten werden klare Sicherheitsbereiche und Aufgabengebiete festgelegt.
- Die als genehmigte Workflows als Funktionen zur Verfügung stellen, die vom Agenten aufgerufen werden können
- Definieren von Eingabe, erwartetem Ausgabewert und Fehlzustand
- Konfiguration für automatische Ausführung, manuelle Bestätigung und Aktionen, die verboten sind
- Verbinden der nachgelagerten Workflow-Schritte mit strukturierten Ergebnissen
- Einmalige oder wiederholte Aufgaben in einer isolierten Sitzung ausführen
- Aufzeichnung der Schlussfolgerungen, Beweise, herangezogener Fähigkeiten und des endgültigen Ergebnisses
Agenten-Ausführungsmechanismus
Der Agent entscheidet auf der Grundlage der Rolle, der Aufgabe und der verfügbaren Fähigkeiten, welcher nächste Schritt unternommen werden soll, und ruft bei Bedarf einen kontrollierten Workflow auf. Nach Abschluss des Workflows wird das Ergebnis als neuer Kontext an den Agent zurückgegeben, bis die Aufgabe erfolgreich abgeschlossen ist, fehlschlägt oder die Stoppsbedingungen erfüllt sind.
- Zuerst werden die Agent-Einstellungen, die Aufgabenbeschreibungen sowie der aktuelle Kontext gelesen.
- Ermitteln, ob direkt zu einem Schluss gelangt werden kann.
- Wird externe Information oder Aktion benötigt, wählen Sie die autorisierte Fähigkeit.
- Die konkreten Werkzeugschritte werden vom Workflow-Engine ausgeführt.
- Fügen Sie die Ausgabe der Schritte zum aktuellen Sitzungskontext hinzu.
- Nach Erreichen des Ziels werden Erfolg, Misserfolg und Beweise zurückgegeben.
- Jede neue Aufgabe verwendet standardmäßig eine separate Sitzung, um Kontextstörungen zu verringern.
Workflow Studio
Workflow Studio verbindet künstliche Intelligenz zur Logikverarbeitung mit einer strengen Ausführung. Es ist möglich, mithilfe von Copilot in natürlicher Sprache einen initialen Ablauf zu erstellen, oder diesen auch ohne Code, mit wenig Code oder mit vollständigem Code anzupassen. Die entscheidenden Handlungen werden weiterhin durch klare Schritte, Bedingungen und Genehmigungsmechanismen gesteuert.
- Verwendung von Ereignissen, Plänen oder manuellen Eingriffen zur Auslösung von Abläufen
- Drag-and-Drop-Integration von Aktionen und Konfiguration von Eingaben/Ausgaben
- Bedingungen für den Einstieg, Schleifen, Branching, Wiederholungen und Fehlerbehandlung
- Rufen Sie den Sicherheitsagenten auf, um dynamische Ermittlungsaufgaben auszuführen.
- Skripte in einem isolierten Terminal oder Plugin ausführen
- Einstellungen für das Sperrung, Isolieren und Ändern von Berechtigungen mit manueller Freigabe
- Über die Überwachung der Ausführungsprotokolle und Dashboards sowie durch Zeitersparnis
Solution Studio
Solution Studio ist eine Lösungsbauplattform für Betriebsmitarbeiter, die mit Vorlagen wie Agentic SOC, IAM, Cloud Security usw. starten kann oder auch von Grund auf neu konstruiert werden kann. Jede Lösung kann Arbeitsbereiche, Fälle, Dashboards, Tabellen, Copilot sowie Self-Service-Anwendungen enthalten.
- Wählen Sie im Sicherheitsbereich ein vorgefertigtes Muster oder erstellen Sie eine benutzerdefinierte Lösung.
- Kombination mehrerer Mikro-Agenten mit deterministischen Workflows
- Eine einheitliche Bedienoberfläche für Analysten an der Frontline
- Verwaltung von Vermögenswerten, Referenzdaten und Bearbeitungsstatus über Tabellen
- Verwenden Sie Tafeln, um Durchsatz, Lieferzeit, Risiken und ROI anzuzeigen.
- Es wird externen Benutzern gestattet, kontrollierte Abläufe über Self-Service-Formulare auszulösen.
- Fortlaufende Iterationen von Planversionen, Feedback und Prüfprotokollen
Agentic SOC
Blink Agentic SOC kann Alarme von verschiedenen Erkennungstools erhalten und führt Untersuchungen unter Einbeziehung von Bedrohungsinformationen, Assets, Identitäten sowie historischem Kontext durch. Die Ergebnisse werden in Form von Fallberichten zurückgegeben und enthalten einen Überblick, eine Bewertung der Schweregrad, Beweise sowie Empfehlungen für weitere Schritte.
- Duplikate von Alarmen entfernen, zusammenfassen und Ermittlungsberichte erstellen
- Abfragen des Terminals, der Identität, des Cloud- und E-Mail-Kontexts
- Angereicherte IP-Adressen, Domainnamen, Datei-Hashes und andere IOC-Werte
- Neubewertung der Schwere und Erklärung der Begründung
- Empfohlen werden Isolierung, Sperrung, Zurücksetzung oder Schließung als nächste Schritte.
- Automatische Ausführung oder manuelle Freigabe je nach Zuverlässigkeit und Risiko
- Die vollständige Ermittlungshistorie wird in einem einheitlichen Fall gespeichert.
Fallverwaltung
Die Falloberfläche verbindet Datentabellen wie Cases, Alerts, Attachments, Observables und Tasks und unterstützt die Zuweisung, Statusänderungen, Batch-Operationen sowie die Zeitstrahlverfolgung. Copilot kann Zusammenfassungen der Fälle erstellen, während Analysten die ursprünglichen Beweise weiterhin bearbeiten und überprüfen können.
- Zentrale Ansicht von Alarmen, Beweisen, Entitäten und zugehörigen Aufgaben
- Filtern nach Team, Verantwortlicher, Schweregrad und Status
- Massenzuweisung, Schließung oder Aktualisierung mehrerer Fälle
- Aufzeichnung von manuellen Untersuchungen, Agentenaktionen und Genehmigungsentscheidungen
- Erfassen Sie schnell die wichtigsten Aspekte eines Falls mithilfe von KI-Zusammenfassungen.
- Verwendung von benutzerdefinierten Feldern zur Anpassung an die Organisationsprozessstandards
- Die Informationen zur endgültigen Handhabung und zur Nachbesprechung werden für zukünftige Verbesserungen genutzt.
Umfang der sicheren Betriebsabläufe
| Bereich | Automatisierbarer Inhalt | Besonderer Kontrollbedarf |
|---|---|---|
| SOC | Alarm-Verteilung, Untersuchung, Aufbereitung und Reaktion | Falsche Abschaltungen und Handhabung von Hochrisikosituationen |
| Ereignisreaktion | Beweissammlung, Isolierung, Benachrichtigung und Nachbesprechung | Integrität der Beweismittel und betriebliche Auswirkungen |
| IAM | Einstellung und Kündigung, Überprüfung der Berechtigungen, Handhabung abweichender Identitäten | Getrennte Privilegierte Konten und Genehmigungsprozesse |
| Schadstelleverwaltung | Entdeckung von Zusammenführung, Priorität, Zuweisung und Überprüfung | Wichtigkeit der Vermögenswerte und Reparaturfenster |
| GRC | Ermittlung von Beweisen, Kontrolltests und Berichterstattung | Kontrolle der Interpretation und Unterzeichnung der Prüfung |
| AppSec | Entdeckung von Doppelungen, Überprüfung der Erreichbarkeit und Korrektur von Entwürfen | Code-Review und Produktivitätsänderungen |
| Cloud-Sicherheit | Konfigurationsprüfung, Risikoanalyse und Orchestrierung von Reparaturen | Rechte zwischen Konten und Rollback |
| E-Mail-Sicherheit | Fischereianalyse, IOC-Extraktion und Isolierung | Falsche Meldungen der Benutzer und Geltungsbereich der E-Mail-Löschung |
Agentic AppSec
Agentic AppSec verbindet SAST, DAST, SCA, Geheimnis-Scans, Container-Tools, Code-Hosting-Dienste sowie CI-Systeme. Es kann Duplikate zwischen den Tools beseitigen, die Zugänglichkeit von Schwachstellen überprüfen, die zuständigen Teams identifizieren und Korrekturvorschläge erstellen – doch vor der Zusammenführung des Codes muss dieser noch von Entwicklern überprüft werden.
- Zusammenfassung derselben Probleme aus den Berichten mehrerer Scanner
- Bewertung, ob die Schwachstelle unter Berücksichtigung der Laufumgebung tatsächlich ausnutzbar ist.
- Leiten Sie an das richtige Team gemäß Code-Eigentumsrechten weiter.
- In den Zusammenarbeitstools werden Fragen und Vorschläge zur Behebung von Problemen bereitgestellt.
- Erstellen eines Korrekturvorschlags oder einer Pull-Request zur manuellen Überprüfung
- Auslösen einer erneuten Scannung und Überprüfung der Reparaturergebnisse
- Beim Fall sollte die vollständige Historie von der Entdeckung bis zur Schließung aufbewahrt werden.
IAM und Berechtigungsverwaltung
- Automatische Ausführung von Aufgaben zur Einstellung, Versetzung und Kündigung von Mitarbeitern
- Vergleich der Berechtigungen in Identitätsquellen, Verzeichnissen und SaaS-Anwendungen
- Entdeckung von seit Langem ungenutzten, isolierten oder mit außergewöhnlich hohen Berechtigungen ausgestatteten Konten
- Eine Überprüfung des Besuchs initiieren und die Reaktion des Verantwortlichen nachverfolgen
- Löschung eines Kontos oder bestimmter Berechtigungen nach der Freigabe
- Zweifache Freigabe und Nachweise für privilegierte Vorgänge reserviert
- Die Verarbeitungsergebnisse werden mit den ITSM- und Prüfsystemen synchronisiert.
Lücken und Cloud-Sicherheitsbetrieb
- Zusammenfassung der Erkenntnisse aus Scannern, Cloud-Plattformen und Asset-Systemen
- Sortierung nach Schweregrad, Verfügbarkeit und Geschäftsrelevanz
- Doppelte Einträge entfernen und für die Vermögenswerte Verantwortliche zuweisen
- Automatische Erstellung von Tickets, Benachrichtigungen und Fristen für die Behebung
- Ausführung der genehmigten Konfiguration oder Korrekturmaßnahmen
- Überprüfen Sie die Korrektur und schließen Sie den entsprechenden Fall.
- Über das Dashboard die Rückstände, SLAs und Risiktrends verfolgen
GRC und Prüfungsszenarien
- Regelmäßige Erfassung von Kontrollbelegen aus Cloud-, Identitäts- und Sicherheitstools
- Überprüfen Sie die Vollständigkeit der Beweise und kennzeichnen Sie fehlende Elemente.
- Kontrolle, Assets, Verantwortliche und Testergebnisse verknüpfen
- Automatische Erinnerung an den Eigentümer, Material nachzuliefern
- Erstellung eines Zusammenfassungsberichts zur Prüfungsvorbereitung und eines Statusboards
- Beibehaltung der Quellen der Beweise, des Zeitpunkts sowie der Protokolle zur automatisierten Ausführung
- Die endgültige Auslegung und Unterzeichnung erfolgt durch die Compliance-Beauftragten.
Integrationstauglichkeit
Blink behauptet, über mehr als 30.000 integrierte Aktionen zu verfügen, die Bereiche Sicherheit, IT, Cloud, Identitätsmanagement, DevOps, Kommunikation sowie GRC-Systeme abdecken. Die Anzahl der Integrationen gibt die Größe der verfügbaren Verbindungen und Aktionen an; sie bedeutet jedoch nicht, dass jede Verbindung konfiguriert werden muss oder für alle Versionen geeignet ist.
| Integrationsart | Hauptverwendungszweck | repräsentatives System |
|---|---|---|
| SIEM | Alarme empfangen, Protokolle abrufen und Ereignisse aktualisieren | Splunk, Microsoft Sentinel usw. |
| EDR | Terminal untersuchen und eine Isolierungsmaßnahme durchführen | CrowdStrike, SentinelOne usw. |
| Identität | Anfragen an Benutzer, Deaktivierung von Konten und Verwaltungsberechtigungen | Okta und Unternehmensverzeichnisse |
| Cloud-Plattform | Ressourcen lesen, Konfiguration überprüfen und Risiken beheben | AWS, Azure, Google Cloud |
| ITSM | Anlegen, aktualisieren und schließen von Tickets | ServiceNow, Jira |
| Zusammenarbeit | Benachrichtigungen, interaktive Freigabeprozesse und Selbstbedienungsanfragen | Slack, Microsoft Teams |
| Bedrohungsinformationen | Anreicherung des IOC und Risikobewertung | Wirtschafts- und Geheimdienste |
Runner-Deployment-Methode
Der Workflow kann standardmäßig vom Blink-Cloud-Runner ausgeführt werden. Unternehmen können jedoch auch einen selbst gehosteten Runner lokal, in einer privaten Cloud oder in einer VPC einsetzen. Ein selbst gehosteter Runner eignet sich zur Verbindung mit Systemen, Datenbanken, Secret-Managern sowie internen Diensten hinter Firewalls.
| Einrichtungsmethode | Vorteile | Bewertung erforderlich |
|---|---|---|
| Blink Cloud Runner | Schnelle Startzeit und weniger Wartungsarbeiten | Netzwerk-Ausgänge, Datenströme und zulässige Aktionen |
| Docker selbsthosteter Runner | Geeignet für lokale Entwicklung und leichte Arbeitslasten | Host-Rechte, Container-Isolierung und Upgrade |
| Kubernetes Runner | Unterstützung für Erweiterung, Isolierung und hohe Verfügbarkeit | Cluster-Rechte, Helm-Konfiguration und Überwachung |
| Runner Group | Mehrere Instanzen in Parallel nutzen und Ausfallpunkte reduzieren | Geheime Konfigurationen und Netzwerkbereichbarkeit bleiben konsistent. |
| Mischimplementierung | Steuerung der Ausführung und der Anmeldeinformationen sowie Beibehaltung der SaaS-Verwaltung | Klare Steuerung der Datenflüsse für Steuerflächen, Protokolle und Aufgabenergebnisse |
Verwaltung von Anmeldeinformationen und Geheimnissen
Blink führt integrierte Aktionen über Runner und Plugins aus; der Agent selbst besitzt keine Anmeldeinformationen. In einer self-hosted Umgebung kann man auf von dem Kunden verwaltete Geheimsysteme zugreifen, wobei Credentials Jail verhindert, dass beliebige Skripte auf sensible Anmeldeinformationen zugreifen können.
- Für jede Integration wird eine eigene Service-Identität verwendet.
- Verleihen Sie nur die notwendigsten Berechtigungen entsprechend dem Workflow.
- Priorisieren Sie die dynamische Abfrage von Anmeldeinformationen aus dem Unternehmensgeheimnismanager.
- Einschränkung des Lesens oder Druckens von Geheimnissen durch benutzerdefinierten Code
- Regelmäßige Erneuerung der Schlüssel und Überprüfung inaktiver Verbindungen
- Protokollieren von Anfragen mit Anmeldeinformationen, aber nicht der geheimen Werte
- Strengeere Genehmigungs- und Überwachungsmechanismen für Verbindungen mit hohen Berechtigungen
Arbeitsbereich und Berechtigungen
Der Workspace ist eine Umgebung, die automatisierte Ressourcen von Teams trennt; die verschiedenen Workspaces sind voneinander unabhängig. Der Zugriff wird durch Rollenrechte gesteuert, was es ermöglicht, Verantwortungsbereiche nach SOC, IAM, GRC, Region oder Geschäftseinheit zu verteilen.
- Erstellen Sie separate Arbeitsbereiche nach Team- und Geschäftsgrenzen.
- Verwenden Sie RBAC, um Zugriffsrechte auf Anzeigen, Bearbeiten, Ausführen und Verwalten einzuschränken.
- Reduzierung der manuellen Autorisierungsarbeiten durch Benutzergruppen
- Einschränkungen von Ressourcen, Workflows, Verbindungen und Sichtbarkeit von Fällen
- Regelmäßige Überprüfung von Administratoren und Rollen mit hohen Berechtigungen
- Vermeiden Sie die Einrichtung von Produktionsprozessen in der persönlichen Arbeitsumgebung, die nicht gewartet werden.
Anwendbare Szenarien
- SOC-Alarm-Verteilung, Untersuchung, Erweiterung und Reaktion
- Analyse von Phishing-E-Mails und Beseitigung bösartiger Entitäten
- Einstellung und Kündigung von Konten, Überprüfung der Berechtigungen sowie Handhabung von abweichenden Konten
- Duplikatenbeseitigung, Priorisierung, Zuweisung und Überprüfung der Fehlerbehebung
- Cloud-Sicherheits-Untersuchungen und Konfigurationskorrekturen
- AppSec entdeckt den Zusammenarbeitsschlussatz für Codebehebungen
- GRC-Beweissammlung, Kontrolltests und Vorbereitung auf die Prüfung
- Selbstbedienung für Sicherheit, IT, DevOps und Geschäftsprozesse
Für welche Unternehmen geeignet
- Große und mittelgroße Unternehmen mit mehreren Sicherheitstools sowie Prozessen, die über verschiedene Systeme hinweg ablaufen
- SOC mit hohem Alarmaufkommen und dem Wunsch, die Bearbeitungskapazitäten der Analysten zu erweitern
- Teams, die von einer traditionellen SOAR-Lösung auf eine agierende Betriebslösung upgraden müssen
- Organisationen, die eine lokale Ausführung, die Trennung von Zugangsdaten sowie eine Auditrückverfolgung schätzen.
- Hoffentlich gibt es ein einheitliches Team für die Automatisierung von SOC, IAM, VM, GRC und AppSec.
- Unternehmen, die in der Lage sind, Sicherheitsprozesse, Integrationen sowie Richtlinien für Berechtigungen und Genehmigungen zu gewährleisten.
Preise für BlinkOps
Die offizielle Website von BlinkOps konzentriert sich derzeit hauptsächlich auf Anfragen für Demonstrationen und Geschäftskundenverkäufe. Es werden keine festen Paketbezeichnungen, Preise pro Benutzer oder einheitliche Preise pro Verbrauchseinheit angegeben. Die tatsächlichen Preise hängen in der Regel von den Einsatzszenarien, dem Umfang der Automatisierung, der Integration, den zusätzlichen Dienstleistungen, der Unterstützung sowie der Laufzeit des Vertrags ab.
| Einkaufsartikel | Offener Preis | Faktoren, die bei der Kostenschätzung berücksichtigt werden können |
|---|---|---|
| Blink Agentic Security Operations Platform | Unternehmensanfrage | Benutzer, Arbeitsbereiche, Nutzungsmenge und Lösungsumfang |
| Agentic SOC | Unternehmensanfrage | Tägliche Anzahl der Alarme, Datenquellen, Umfang der Untersuchungen und Reaktionen |
| Agent-basiertes SOAR und Workflow Studio | Unternehmensanfrage | Anzahl der Workflows, Ausführung der Aktionen sowie Komplexität der Integration |
| Agent-basiertes IAM, VM, GRC oder AppSec | Unternehmensanfrage | Feldmodule, Vermögensgröße und Verarbeitungsprozesse |
| Selbstverwaltete Runner und hybride Bereitstellung | Unternehmensanfrage | Umfeld, Größe, Anforderungen an Hochverfügbarkeit und Support |
| Professionelle Dienstleistungen und FDE-Unterstützung | Nach Vertragsbestätigung | Entwurf, Integration, Migration, Schulung und kontinuierliche Optimierung |
Die Dienstleistungsbedingungen erlauben es, Gebühren gemäß dem Preisverzeichnis oder dem Bestellformular zu erheben, und es können zusätzliche Gebühren für die Nutzung über den vereinbarten Umfang hinaus anfallen. Vor der Bestellung sollten Menge, Regeln für die Übernutzung, Verlängerung des Vertrags, Leistungen sowie Austrittsbedingungen in der Bestellung festgelegt werden.
Antrag und Anleitung zur Aktivierung
- Wählen Sie als erstes den hochwertigen Anwendungsfall wie Alarmuntersuchung, IAM, Sicherheitslücken oder GRC aus.
- Erstellen Sie Statistiken zu der aktuellen Verarbeitungsmenge, der Arbeitszeit, dem Fehleraufkommen und den Servicezielen.
- Bewerben Sie sich um eine Demonstration und überprüfen Sie die Leistungsfähigkeit der Plattform mit echten, anonymisierten Beispielen.
- Bestätigen Sie die erforderlichen Integrationen, Datenflüsse, Runner sowie die Methoden zur Verwaltung von Geheimnissen.
- Konfigurieren Sie Benutzer, Rollen und Verbindungen mit minimalen Berechtigungen in der eigenständigen Arbeitsumgebung.
- Zuerst werden nur lesbare Umfragen und Empfehlungen bereitgestellt, anschließend werden kontrollierte Reaktionen hinzugefügt.
- Fehler bei der Überprüfung, Zeitüberschreitung, wiederholte Ereignisse, Rollback und manuelle Übernahme.
- Je nach Sicherheitsergebnissen und Betriebsindikatoren werden weitere Szenarien schrittweise erweitert.
Leitfaden zur Erstellung eines sicheren Agents
- Definieren Sie für den Agenten eine einzige, klare Rolle sowie Grenzen für Aufgaben und Verantwortlichkeiten.
- Listen Sie die zur Lesung zugelassenen Daten, die aufrufbaren Funktionen sowie die verbotenen Aktionen auf.
- Externe Aktionen in getestete, deterministische Workflows einbetten.
- Definieren Sie die Eingabefelder, die Ausgabestruktur, das Vertrauensniveau und die Abbruchbedingungen.
- Fügen Sie Genehmigungsmechanismen für Aktionen wie die Isolierung von Endgeräten und das Deaktivieren von Konten hinzu.
- Testen mit normalen, bösartigen, fehlenden und konfliktbehafteten Beispielen.
- Überprüfen Sie, ob die Fähigkeit des Agents zur Auswahl, die angeführten Beweise sowie die endgültigen Schlussfolgerungen vernünftig sind.
- Nach der Veröffentlichung werden Fehler, manuelle Eingriffe und betriebliche Auswirkungen kontinuierlich überprüft.
Tutorial zur Erstellung von Workflows
- Wählen Sie eine Ereignis-, Planungs- oder manuell ausgelöste Methode.
- Definieren Sie die Eingaben, das Endresultat und jeden Zwischenzustand.
- Fügen Sie Abfragen, Analysen und Reaktionsaktionen aus der integrierten Bibliothek hinzu.
- Einstiegskonditionen, Parallelisierung, Schleifen, Wiederholungen und Fehlerwege.
- Ein eingeschränkter Agent wird bei dynamischer Positionsbewertung aufgerufen.
- Konfigurieren Sie manuelle Freigabe und Timeout-Verarbeitung für Schritte mit hohem Einfluss.
- Überprüfen Sie jeden Pfad anhand von Verbindungs- und Testdaten.
- Veröffentlichen nach Aktivierung von Protokollen, Warnungen, Versionenverwaltung und Leistungsüberwachung.
Effektbewertung
| Indikatoren | Schwerpunkte der Bewertung | Empfohlene Methoden |
|---|---|---|
| Genauigkeit der Untersuchung | Sind die Schlussfolgerungen und die Bewertung der Schweregrad richtig? | Vergleich von Stichproben und Analystenfolgerungen |
| Automatische Verarbeitungsrate | Prozent der Fälle, die keine manuelle Bearbeitung erfordern | Statistik nach Risiko und Typ |
| Durchschnittliche Reaktionszeit | Zeit von der Alarmierung bis zu Empfehlungen oder Maßnahmen | Vergleich des Medianwerts vor und nach dem Go-Live |
| Künstliche Bedeckungsrate | Prozent der Analysten, die die Ergebnisse des Agents ändern | Nach Ursachen kategorisieren und Regressionstests durchführen |
| Fehlerquote der Aktionen | Integration-, Berechtigungs- und externe-Services-Fehler | Überwachen jeder Schritt und Verbindung |
| Sicherheitsvorfälle | Verursacht die Automatisierung falsche Sperrungen oder Unterbrechungen des Betriebs? | Einführung einer Überprüfung schwerwiegender Vorfälle |
| Zeitersparnis | Effektive Arbeitszeit, die durch Automatisierung ersetzt wird | Verwenden Sie Stichprobenzeiten anstelle von Werbezahlen. |
Vorteile des Produkts
- Agenten-Reasoning und deterministische Workflows auf derselben Plattform platzieren
- Szenarien für IAM, VM, GRC und AppSec außerhalb von SOC abdecken
- Mehr als 30.000 integrierte Aktionen erleichtern die Verbindungen zwischen Systemen.
- Die Agentenfähigkeiten werden durch kontrollierte Workflows bereitgestellt, anstatt dass die Zugangsdaten direkt preisgegeben werden.
- Fälle, Tabellen, Dashboards und Self-Service-Anwendungen bilden eine vollständige Betriebsoberfläche.
- Unterstützung von Verbindungen zu privater Infrastruktur über Cloud- und selbst gehostete Runner.
- RBAC, manuelle Freigabe und vollständige Audit-Protokolle bereitstellen
- Man kann mit Vorlagen beginnen und Agenten sowie Workflows umfassend anpassen.
Einsatzbeschränkungen und Hinweise
- Die offizielle Website gibt keinen festen Preis an; die Kosten für den Kauf und die Verlängerung müssen einzeln angefragt werden.
- Mehr als 30.000 Integrationen bedeuten nicht, dass alle Aktionen zur vorhandenen Konfiguration passen.
- Für den Produktionsstart sind Investitionen in Sicherheitstechnik, Prozessdesign und Berechtigungskontrolle erforderlich.
- Der Agent könnte die Schwere, die Beweise oder den nächsten Schritt falsch einschätzen.
- Aktionen wie automatische Isolierung, Deaktivierung und Löschung können die normale Geschäftstätigkeit beeinträchtigen.
- Der self-hosted Runner ist weiterhin von richtigen Containern, Netzwerken und Upgrade-Verwaltung abhängig.
- Bei einer hybriden Bereitstellung müssen die Datenflüsse der Steuerungsseite, der Protokolle sowie der Ausgaben der Schritte überprüft werden.
- Eine große Anzahl an benutzerdefinierten Workflows führt zu Versionen, Eigentumsproblemen und Wartungsaufwänden.
- Kundenzufälle und die offizielle Automatisierungsrate können nicht als allgemeine Ergebnisse angesehen werden.
- Der Kerncode der Plattform ist kommerziell geschlossen und darf nicht zur eigenständigen Bereitstellung eines vollständigen Produkts aus öffentlichen Repositorien genutzt werden.
GitHub und Open Source
Die Blink-Plattform von BlinkOps, Agent Builder, Workflow Studio sowie die Fallverwaltung gehören zu kommerziellen, geschlossenen SaaS-Lösungen. Die Nutzungsbedingungen beschränken zudem den Zugang zum Quellcode der Plattform. Es wurde kein offizielles Open-Source-Repositorium gefunden, aus dem man die vollständige Blink-Plattform selbst bereitstellen kann.
Das auf der Plattform ähnlich benannte Open-Source-Notizprojekt Blinko hat nichts mit BlinkOps zu tun und kann daher nicht als Quelle für diese Sicherheitsplattform auf GitHub herangezogen werden. Ebenso stellen offene Integrationen, Runner-Deployment-Pakete oder Dokumentationen keine Offenlegung des Kernprodukts dar.
| Komponenten | Status | Erklärung |
|---|---|---|
| Blink-Plattform | Kommerzielle Closed-Source-Lösungen | Durch Unternehmenslizenzierung |
| Agent Builder | Kommerzielle Closed-Source-Lösungen | Konfiguration in der Blink-Arbeitsumgebung |
| Workflow und Solution Studio | Kommerzielle Closed-Source-Lösungen | Die Kern-Orchestrierungs- und Betriebsfähigkeiten haben keinen offenen Quellcode. |
| Self-Hosted Runner | Komponenten für die Implementierung im Kundenumfeld | Kann lokal ausgeführt werden, ist aber keine vollständig open source Plattform. |
| Blink Library und Integrationen | Wiederverwendbare Inhalte und Verbindungen | Der Einsatz ist durch die Plattform und die Lizenzen eingeschränkt. |
| Offizielle vollständige Open-Source-Version | Nicht bereitgestellt | Man kann nicht alle Produkte selbst verwalten, nur auf der Grundlage öffentlich zugänglicher Informationen. |
Grundlegende Informationen
| Felder | Inhalt |
|---|---|
| Name des Tools | BlinkOps |
| Name der Plattform | Blink |
| Arten von Werkzeugen | Agentic Security Operations Platform |
| Kernbereiche | SOC, SOAR, IAM, VM, GRC, AppSec und Cloud-Sicherheit |
| Integrationsgrad | Offiziell werden mehr als 30.000 integrierte Aktionen genannt. |
| Einrichtungsmethode | SaaS-Kontrolloberfläche mit Cloud- oder self-hosted Runner |
| Preismuster | Individuelle Kostenvoranschläge für Unternehmen |
| Kostenlose Version | Es wurden keine öffentlichen, kostenlosen Selbsthilfemöglichkeiten gefunden. |
| Probemonat | Anfrage für Produktvorführung |
| Ob Open Source | Nein, die Kernplattform ist ein kommerzielles, geschlossenes Produkt. |
Empfehlungswert
4,7 / 5. BlinkOps eignet sich für mittlere bis große Unternehmen, die eine einheitliche Plattform nutzen möchten, um Agentic SOC, SOAR sowie Sicherheitsprozesse in verschiedenen Bereichen miteinander zu verbinden. Die Komponenten für Integration, Ausführung, Verwaltung und Betrieb sind recht umfassend vorhanden. Allerdings ist der Preis nicht transparent, und die Qualität der Umsetzung hängt stark von den Prozessen, den Berechtigungen sowie der kontinuierlichen Wartung ab.
Häufige Fragen
Was macht BlinkOps hauptsächlich?
Es ermöglicht dem Sicherheitsteam, mit KI-Agenten Probleme zu untersuchen und über deterministische Workflows kontrollierte Reaktionen in Sicherheits-, IT- und Cloud-Tools durchzuführen.
Ist BlinkOps ein AI SOC oder ein SOAR?
Beides. Das agierende SOC ist für das Schlussfolgern und die Untersuchung zuständig, während das agierende SOAR für eine zuverlässige Orchestrierung und Ausführung sorgt. Beide teilen sich Fähigkeiten in den Bereichen Integration, Fallmanagement und Governance.
Für welche Szenarien bietet BlinkOps Unterstützung?
Es umfasst hauptsächlich SOC, Incident Response, IAM, Schwachstellenmanagement, GRC, AppSec, Cloud-Sicherheit, E-Mail-Sicherheit und ITSM.
Wie viel kostet BlinkOps?
Die offizielle Website gibt keine festen Preise für Pakete an. Es sind Unternehmensangebote erforderlich, die je nach Anzahl der Alarme, Automatisierung, Modulen sowie Anforderungen in Bezug auf Bereitstellung und Support berechnet werden.
Kann BlinkOps lokal bereitgestellt werden?
Self-Hosted Runner kann lokal, in einer privaten Cloud oder in einer VPC bereitgestellt werden, wobei die Steuerungsoberfläche der Plattform sowie die gesamten Bereitstellungsanforderungen gemäß den Vertragsbedingungen festgelegt sind.
Kann der Agent direkt auf das Passwort zugreifen?
Das offizielle Design ermöglicht es dem Agenten, über Workflows Funktionen aufzurufen, und nutzt Secret Management sowie Credentials Jail, um das Risiko einer direkten Offenlegung von Zugangsdaten zu verringern.
Wie viele Integrationen hat BlinkOps?
Offiziell werden derzeit mehr als 30.000 integrierte Aktionen angegeben; vor dem Kauf sollte man den benötigten Systemtyp, die Version sowie die konkreten Aktionen überprüfen.
Unterstützt BlinkOps manuelle Freigabe?
Unterstützung: Es ist möglich, für hochriskante Aktionen eine Genehmigungsstufe „Human-in-the-Loop“ einzurichten und die Vorschläge des Agents sowie die menschliche Entscheidung beizubehalten.
Ist BlinkOps open source?
Keine Offenlegung des Quellcodes. Die Kernplattform ist ein kommerzielles Produkt; selbst gehostete Runner sowie offizielle Dokumentationen bedeuten nicht, dass der vollständige Quellcode der Plattform freigegeben wird.
Guigong-Netzwerk-Sicherheitsnummer: 45132202000164