Section 1: AI ในงาน SOC: ช่วยได้แค่ไหน เสี่ยงตรงไหน
- งาน SOC ที่ AI ช่วยได้ดี: สรุป Alert, เติมบริบท, เขียน Query และร่างรายงาน
- งานที่ต้องให้มนุษย์ตัดสินใจ และเหตุผลที่ไม่ควรให้ AI สั่ง Active Response เอง
- ปัญหาคำตอบที่ฟังดูถูกแต่ผิด และวิธีบังคับให้ AI อ้างหลักฐานจาก Log
- Log มีข้อมูลส่วนบุคคล: เลือก LLM บนเครื่องหรือบริการภายนอกตามระดับชั้นข้อมูลและ PDPA
Section 2: Lab: เชื่อม Wazuh กับ LLM บนเครื่อง
- นำ Wazuh 4.14 บน Docker จาก Lab เดิมกลับมาใช้ พร้อมชุด Alert จำลอง
- ติดตั้ง Ollama และเลือกโมเดลขนาดเล็กให้เหมาะกับงานวิเคราะห์ Log
- ดึง Alert ผ่าน Wazuh Server API และค้นข้อมูลจาก Wazuh Indexer ด้วย Python
- Lab: ให้ LLM สรุป Alert ระดับสูงล่าสุดเป็นภาษาไทยที่ทีมอ่านเข้าใจ
Section 3: Lab: Prompt สำหรับคัดกรอง Alert
- ออกแบบ Prompt ที่ให้ผลเป็น JSON: ความรุนแรง, Technique ของ ATT&CK และเหตุผล
- ให้ AI แยก False Positive พร้อมหลักฐานที่ตรวจสอบย้อนกลับได้
- วัดความแม่นยำเทียบกับชุด Alert ที่มีคำตอบ แล้วปรับ Prompt ตามผล
- Lab: สร้างชุดทดสอบ Alert 30 รายการ แล้วเปรียบเทียบ Prompt สองแบบ
Section 4: Lab: เติมบริบทด้วย Threat Intelligence
- ตรวจ IP, Domain และ Hash จาก Alert กับบริการ Threat Intelligence แบบใช้ฟรี
- รวมข้อมูล Asset, เจ้าของเครื่อง และประวัติ Alert เดิมเข้ากับผลวิเคราะห์
- ให้ AI สรุปผลจากหลายแหล่งเป็นข้อแนะนำเดียว โดยระบุแหล่งที่มาทุกข้อ
- Lab: เติมข้อมูลให้ Alert การเชื่อมต่อออกไปยัง IP ต้องสงสัยแล้วสรุปความเสี่ยง
Section 5: Lab: Pipeline คัดกรองอัตโนมัติด้วย n8n
- ส่ง Alert จาก Wazuh เข้า n8n ผ่าน Custom Integration แบบ Webhook
- ต่อขั้นตอนเติมข้อมูล วิเคราะห์ด้วย LLM และจัดระดับความเร่งด่วน
- เพิ่มขั้นอนุมัติจากมนุษย์ก่อนทำงานที่มีผลต่อระบบ
- Lab: Workflow ที่คัดกรอง Alert SSH Brute Force และขออนุมัติก่อนบล็อก IP
Section 6: Lab: AI ช่วยวิเคราะห์ Log และเขียน Rule
- ร่าง Custom Decoder และ Rule ของ Wazuh จากตัวอย่าง Log
- ทดสอบทุก Rule ที่ AI ร่างด้วย wazuh-logtest ก่อนใช้งานจริง
- แปลงแนวคิดจาก Sigma Rule เป็น Rule ของ Wazuh แล้วตรวจผลด้วยตนเอง
- Lab: สร้าง Rule ตรวจจับการใช้ API ผิดปกติจาก Log ของแอปตัวอย่าง