Khoảng 80% ngân sách hoạt động trung bình của một SOC được dành cho chi phí nhân công. Chỉ riêng tại Mỹ, ước tính mỗi năm đã chi khoảng 3,3 tỷ USD cho việc phân loại mức độ ưu tiên (triage) cấp 1 theo phương pháp thủ công. Theo Command Zero, 42% các cảnh báo an ninh thậm chí còn chưa bao giờ được mở ra.
Các tệp tin tạo ra một nguồn cản trở khác. Khi một cuộc điều tra của Command Zero phát hiện một tệp tin, chuyên viên phân tích có thể phải tạm dừng quy trình làm việc, tiến hành phân tích tệp tin đó riêng biệt, rồi nhập kết quả vào hồ sơ vụ việc bằng tay. MetaDefender Aether™ đưa ra kết luận về tệp tin, nhưng việc tích hợp kết quả đó vào hồ sơ sự cố vẫn đòi hỏi thao tác thủ công.
MetaDefender Aether™, giải pháp phát hiện lỗ hổng zero-day củ OPSWAT, hiện đã kết nối trực tiếp với nền tảng điều tra tự động của Command Zero, nhờ đó kết luận và hồ sơ vụ việc được hợp nhất thành một bản ghi duy nhất.

Những điểm chính
- Nếu Trung tâm Hoạt động An ninh (SOC) của bạn đang sử dụng Command Zero, các cuộc điều tra về tệp tin vốn trước đây phải thực hiện theo quy trình thủ công giờ đây có thể được giải quyết ngay trong cùng một vụ việc thông qua Hệ thống Quản lý Vụ việc ( API ) mà đội ngũ của bạn đang sử dụng
- Nếu SOC của bạn sử dụng Aether của MetaDefender , các kết luận của hệ thống này giờ đây sẽ được tích hợp trực tiếp vào một hồ sơ điều tra đầy đủ và có thể kiểm toán, thay vì chỉ lưu trữ trong một công cụ riêng biệt
- Việc tích hợp này phù hợp với các quy trình làm việc hiện có mà không yêu cầu các nhóm phải thay thế các công cụ hiện có hay đào tạo lại các chuyên viên phân tích
- Giải pháp này hoạt động trên các môi trường đám mây, lai và cách ly hoàn toàn, mở rộng khả năng tích hợp cho các nhóm làm việc theo mô hình “ cơ sở hạ tầng trọng yếu ” với các yêu cầu triển khai khác nhau
- MetaDefender Aether đạt hiệu quả phát hiện lên tới 99,5% và đưa ra kết quả nhanh hơn tới 40 lần so với các hệ thống sandbox truyền thống
- Hiện tại, chương trình truy cập sớm đã được triển khai thông qua các nhóm hỗ trợ khách hàng củ OPSWAT
Nếu SOC của bạn đã chạy lệnh Zero
Command Zero hiện đã tự động hóa các tác vụ điều tra, chẳng hạn như chuyển đổi câu hỏi thành các truy vấn, liên kết dữ liệu về danh tính, thiết bị đầu cuối, đám mây và SaaS, cũng như ghi chép từng bước thực hiện. Trước đây, tệp tin là một trường hợp ngoại lệ. Việc phân tích tệp tin trước đây đòi hỏi các chuyên viên phân tích phải rời khỏi quy trình làm việc đó, chạy tệp tin qua một môi trường sandbox riêng biệt, rồi đưa kết quả trở lại hồ sơ vụ việc.
Khi Agent Zero phát hiện một tệp tin — dù là tệp đính kèm trong email, cảnh báo từ thiết bị đầu cuối hay sự kiện từ dịch vụ lưu trữ đám mây — nó sẽ tự động gửi mẫu đó đến MetaDefender Aether. Kết quả phân tích có thể bao gồm các tệp tin được thả xuống, các thay đổi trong sổ đăng ký hệ thống, các lệnh gọi lại điều khiển và chỉ huy, các chỉ số xâm nhập được trích xuất, cũng như việc xác định họ phần mềm độc hại.
Thông tin đó được lưu giữ trong quy trình điều tra của Command Zero và trở thành một phần của hồ sơ vụ án. Tính năng tích hợp này hoạt động trên các môi trường đám mây, môi trường lai và môi trường hoàn toàn cách ly mạng.

Nếu SOC của bạn đã chạy Aether củ MetaDefender
MetaDefender Aether phân tích từng tệp riêng lẻ và đưa ra kết luận tổng hợp. Thông qua Command Zero, kết luận đó giờ đây có thể trở thành một phần của cuộc điều tra rộng hơn, bao gồm các bằng chứng liên quan đến danh tính, thiết bị đầu cuối, đám mây và dịch vụ SaaS.
Kết quả phân tích tệp tin được ghi chép cùng với các nội dung điều tra khác, và các chỉ số được trích xuất có thể hỗ trợ các hướng điều tra tiếp theo mà không yêu cầu các nhà phân tích phải nhập lại kết quả một cách thủ công. Điều này giúp các nhóm có được một lộ trình trực tiếp từ phân tích tệp tin đến một hồ sơ vụ án hoàn chỉnh và có thể kiểm toán được.

Tình hình của SOC
Tốc độ tấn công và khối lượng cảnh báo giải thích lý do tại sao việc phân tích tệp tin liên tục trở thành điểm nghẽn đối với các nhóm ở cả hai phía trong quá trình tích hợp này. Các số liệu dưới đây được trích từ các bài viết “The 51-Second Problem” và “When Brute Force Still Works” của Command Zero.
Các tiêu chuẩn đánh giá tốc độ và mức âm lượng cảnh báo của SOC
Thống kê | Bối cảnh |
51 giây | Thời gian thoát khỏi hệ thống của đối thủ nhanh nhất từng được ghi nhận (2024) |
30 phút–4 giờ | Thời gian trung bình để phát hiện đối với các đội SOC có hiệu suất cao nhất |
Hơn 90 phút | Thời gian tối thiểu thực tế từ khi phát hiện cảnh báo đến khi triển khai phản ứng phối hợp |
90% | Các SOC cho biết họ đang phải đối mặt với tình trạng quá tải do lượng cảnh báo tồn đọng |
80 tỷ | Thông tin đăng nhập được tổng hợp từ nhật ký của các phần mềm đánh cắp thông tin vào năm 2025 |
600 triệu | Thông tin xác thực được công bố trong một ngày (năm 2025) |
giảm 90% | Số lần đăng nhập thất bại đã giảm trong vòng 72 giờ sau khi một khách hàng thực hiện các biện pháp khắc phục |
Việc thu hẹp khoảng cách về bối cảnh như vậy sẽ nhanh chóng mang lại những kết quả có thể đo lường được. Sự tích hợp này cũng hướng tới sự thay đổi tương tự, nhưng áp dụng cho các tệp thay vì thông tin đăng nhập.
Điều này được thể hiện như thế nào trong thực tế
Các bản ghi điều tra của Command Zero cho thấy quy trình làm việc thay đổi như thế nào khi việc phân tích tệp tin được đưa vào vụ án. Trong một vụ lừa đảo qua email đã được công bố, Agent Zero đã truy vết một quy tắc hộp thư đến ẩn trở lại một mã thông báo phiên bị đánh cắp và một máy chủ proxy ẩn danh, thực hiện 42 câu hỏi trên 219 bản ghi và đưa ra kết luận trong 5 phút 9 giây.
Quy trình phân tích lừa đảo (Phishing Analysis) của Command Zero đã tự động hóa việc phân tích tiêu đề, kiểm tra URL và tương quan hành vi người dùng. Tuy nhiên, một tệp đính kèm độc hại vẫn có thể khiến chuyên viên phân tích phải rời khỏi quy trình này. Tính năng tích hợp Aether của MetaDefender giúp giữ kết quả đánh giá tệp trong cùng một vụ việc và trên cùng một dòng thời gian.
Một khách hàng của dịch vụ “ OPSWAT ”, một tổ chức tài chính toàn cầu, đã phải đối mặt với tình trạng tắc nghẽn này khi có gần 1.000 email đáng ngờ mỗi ngày đang chờ xử lý trong môi trường sandbox dựa trên máy ảo (VM). Trong các sự cố ưu tiên cao, các chuyên gia phân tích buộc phải tạm dừng các tác vụ tự động chỉ để giải phóng dung lượng. Sau khi chuyển việc phát hiện sang “ MetaDefender Aether”, hàng đợi đã được loại bỏ và thời gian phân tích tệp giảm từ vài phút xuống còn vài giây.
Trường hợp sử dụng về mối đe dọa nội bộ của Command Zero là một ví dụ khác. Trong kịch bản “kỹ sư ngày cuối cùng” thuộc trường hợp sử dụng về mối đe dọa nội bộ của công ty này, một nhân viên nộp đơn xin nghỉ việc vào thứ Sáu, sao chép 14 kho lưu trữ Git độc quyền trong suốt cuối tuần và tải lên cơ sở dữ liệu khách hàng vào ổ đĩa cá nhân mà không kích hoạt cảnh báo DLP. Trước khi có Command Zero, vụ rò rỉ dữ liệu này chỉ được phát hiện ba tuần sau đó trong quá trình kiểm toán khi nhân viên rời công ty. Với quy trình điều tra do bộ phận nhân sự khởi xướng của Command Zero, bộ bằng chứng đã được chuẩn bị sẵn sàng trước ngày làm việc cuối cùng của nhân viên đó.

Các tệp tin, kho lưu trữ được nhân bản, cơ sở dữ liệu đã tải lên và các tệp lưu trữ đã xuất ra đều có thể cung cấp bằng chứng bổ sung cho mối tương quan về hành vi. Một bài đánh giá trên Gartner Peer Insights từ một CISO của cơ quan chính phủ mô tả trải nghiệm với Command Zero là “tuyệt vời”, từ giai đoạn thử nghiệm ban đầu cho đến khi sản phẩm sẵn sàng triển khai. Nghiên cứu về mối đe dọa của chính Command Zero đã ghi lại một cuộc điều tra về vụ tấn công “credential stuffing” tại một công ty dịch vụ tài chính quy mô trung bình.
Nền tảng kỹ thuật
MetaDefender Công cụ năm lớp của Aether đảm nhiệm việc phân tích tệp, trong khi Command Zero tự động hóa quy trình tích hợp liên quan.
MetaDefender Phân tích chi tiết các khả năng của Aether
Khả năng | Chức năng | Các số liệu chính |
Quy trình phát hiện năm lớp | Đánh giá mức độ nguy hiểm, phân tích tĩnh, phân tích động, chấm điểm mối đe dọa và truy tìm mối đe dọa phối hợp hoạt động với nhau | Hiệu quả phát hiện lên đến 99,5% sau quá trình Threat Hunting (theo kết quả thử nghiệm đánh giá nội bộ) |
Alin AI dự đoán (phân tích tĩnh) | Trả về kết quả trước khi tệp cần được mô phỏng | Chỉ mất 50 mili giây đối với các tệp thực thi có mức độ rủi ro cao |
Mô phỏng ở cấp độ CPU (phân tích động) | Buộc phần mềm độc hại phải thực thi logic thực sự của nó thay vì ẩn mình khỏi máy ảo | Nhanh hơn tới 40 lần so với các môi trường sandbox truyền thống |
Phát hiện mối đe dọa / Phân tích hành vi | So sánh các phát hiện với các thủ đoạn tấn công của hacker, chứ không chỉ là các chỉ số có thể bỏ qua | Hơn 900 chỉ số hành vi phù hợp với khung MITRE ATT&CK |
Tìm kiếm độ tương đồng ML | Kết nối một mẫu với các họ, biến thể và cơ sở hạ tầng chung có liên quan | Tự động xử lý các vấn đề liên quan ngay lập tức, trước khi chúng tái diễn ở nơi khác |
Trong một cuộc đánh giá độc lập, tính năng“ Adaptive ”của OPSWAT(Sandbox ) đã phát hiện 95% các mẫu phần mềm độc hại do trí tuệ nhân tạo (AI) tạo ra trong bài kiểm tra sandbox năm 2026 của Venak Security. Command Zero ghi lại mọi câu hỏi được đặt ra và mọi nguồn dữ liệu được truy vấn, giúp các kết quả phân tích của MetaDefender Aether trở thành một phần của hồ sơ điều tra có thể kiểm toán, mà các đội ngũ có thể sử dụng khi làm việc với ban lãnh đạo, các đơn vị kiểm toán và cơ quan quản lý. Dòng quyết định được ghi chép này đặc biệt quan trọng khi các Trung tâm Vận hành An ninh (SOC) ngày càng áp dụng các công cụ tự động hóa hơn.
Giới thiệu về Command Zero
Command Zero là một nền tảng điều tra SOC tự động và được hỗ trợ bởi trí tuệ nhân tạo (AI), được xây dựng dựa trên phương pháp dựa trên câu hỏi, trong đó mọi bước đều minh bạch, có thể kiểm toán và tái tạo được. Nền tảng này được trang bị hàng nghìn câu hỏi chuyên môn được xây dựng sẵn, tương ứng với các quy trình làm việc thực tế của SOC, và có thể kết nối với các công cụ hiện có mà không cần di chuyển dữ liệu. Khách hàng của Command Zero đã hoàn thành hơn 500.000 cuộc điều tra và báo cáo mức giảm lên đến 90% trong số các trường hợp phải chuyển lên cấp 1.
Chúng tôi không phải là nhà cung cấp giải pháp bảo mật đầu tiên tích hợp vào lớp điều tra của Command Zero. Gần đây, ReversingLabs đã hợp tác với Command Zero để đưa kho dữ liệu tình báo mối đe dọa của mình vào cùng các quy trình làm việc, từ đó giảm thiểu các kết quả dương tính giả và bổ sung bối cảnh lịch sử về các mẫu tấn công. Dù bằng chứng được cung cấp bởi nhà cung cấp nào đi chăng nữa, nó cũng sẽ được đưa vào vụ án mà các điều tra viên đang xử lý.
Từ tình trạng “mệt mỏi vì cảnh báo” đến những câu hỏi đã được giải đáp
Command Zero tự động hóa các tác vụ điều tra, trong khi MetaDefender Aether tự động hóa việc phân tích tệp tin. Đối với hơn 2.100 tổ chức đang sử dụng OPSWAT để bảo vệ hệ thống biên, sự tích hợp này đưa MetaDefender Aether vào quy trình làm việc điều tra. Khách hàng của Command Zero có thể phát hiện các tệp tin zero-day trong bất kỳ vụ việc nào có chứa tệp tin.
Chúng tôi đang hợp tác chặt chẽ với đội ngũ Command Zero để mang giải pháp tích hợp này đến với các khách hàng chung của hai bên. Hãy trò chuyện với chuyên gia để tìm hiểu về cơ hội trải nghiệm sớm giải pháp tích hợp này.
Những câu hỏi thường gặp
Tính năng tích hợp giữa OPSWAT và Command Zero có chức năng gì?
Tính năng này kết nối nền tảng điều tra tự động của Command Zero trực tiếp với MetaDefender Aether, do đó khi quá trình điều tra phát hiện một tệp tin, MetaDefender Aether sẽ tự động đưa ra kết luận về tệp tin dựa trên bằng chứng, mà không cần chuyên viên phân tích phải tạm dừng để thực hiện việc kích hoạt thủ công trong môi trường sandbox.
MetaDefender Aether là gì?
MetaDefender Aether là giải pháp phát hiện lỗ hổng zero-day tích hợp của OPSWAT. Giải pháp này cung cấp một kết quả đánh giá duy nhất và tổng hợp cho mỗi tệp thông qua năm lớp phân tích phối hợp: danh tiếng mối đe dọa, phân tích tĩnh (Predictive Alin AI), phân tích động, chấm điểm mối đe dọa và săn lùng mối đe dọa.
MetaDefender Aether nhanh hơn hộp cát truyền thống như thế nào?
Công nghệ AI dự đoán Alin AI đưa ra kết luận trước khi thực thi đối với các tệp thực thi có rủi ro cao chỉ trong vòng 50 mili giây, giúp các tệp có độ tin cậy cao có thể bỏ qua hoàn toàn quá trình mô phỏng. Các tệp vẫn cần kiểm tra sâu hơn sẽ được đưa qua quá trình mô phỏng ở cấp độ CPU, với tốc độ nhanh gấp tới 40 lần so với các hộp cát truyền thống.
Tính năng tích hợp này có thể chạy trong môi trường cách ly hoàn toàn không?
Có. MetaDefender Aether có thể chạy trong các môi trường triển khai trên đám mây, lai và cách ly hoàn toàn, do đó các nhà vận hành không thể gửi mẫu ra bên ngoài vẫn có thể sử dụng tính năng tích hợp này trong các môi trường triển khai đó.
Khi nào tính năng tích hợp này sẽ được ra mắt?
Tính năng tích hợp này hiện đang trong giai đoạn phát triển tích cực. Các nhóm có thể yêu cầu quyền truy cập sớm thông qua nhóm quản lý tài khoản OPSWAT của mình.
