一般而言,SOC 的營運預算中約有 80% 用於人力成本。據估計,僅在美國,每年就花費 33 億美元在人工進行的第一級分流作業上。此外,根據 Command Zero 的資料,有 42% 的安全警報甚至從未被開啟查看。
檔案是另一項造成流程阻礙的因素。當「Command Zero」調查遇到檔案時,分析師可能需要暫停工作流程,另行執行檔案,並手動將結果匯入案件中。MetaDefender Aether™ 雖會回傳檔案判定結果,但要將該結果納入已記錄的事件中,仍需手動操作。
MetaDefender OPSWAT 的零日漏洞偵測解決方案Aether™,現已可直接與 Command Zero 的自主調查平台連線,使判定結果與案件合併為單一紀錄。

關鍵要點
- 若您的 SOC 運行 Command Zero,過去需要手動繞道處理的檔案調查,現在可透過貴團隊使用的API 在同一個案件中直接解決
- 若貴機構的 SOC 運行的是MetaDefender Aether,其判定結果現已直接匯入完整且可稽核的調查紀錄中,而非保留在獨立的工具中
- 此整合方案可無縫融入現有工作流程,無需團隊更換現有工具或重新培訓分析師
- 它可在雲端、混合式及物理隔離環境中運作,並將整合範圍擴展至具有不同部署需求的重要基礎設施團隊
- MetaDefender Aether 的偵測效能可達 99.5%,且判定結果的產生速度比傳統沙箱快達 40 倍
- 目前可透過OPSWAT 的客戶服務團隊申請搶先體驗
如果您的 SOC 已經執行了 Command Zero
Command Zero 已能自動化處理各項調查任務,例如將問題轉譯為查詢、關聯身分、端點、雲端及 SaaS 資料,並記錄每個步驟。檔案分析過去曾是例外。以往進行檔案分析時,分析人員必須暫時離開該工作流程,將檔案在獨立的沙盒環境中執行,再將結果匯入案件中。
當Agent Zero偵測到檔案時,無論該檔案來自電子郵件附件、端點警示,還是雲端儲存事件,它都會自動將樣本提交至MetaDefender Aether。分析結果可能包含:被丟棄的檔案、登錄檔變更、指揮與控制回呼、提取的入侵指標,以及家族歸屬分析。
該資訊將保留在 Command Zero 的調查工作流程中,並成為案件紀錄的一部分。此整合功能適用於雲端、混合式及完全物理隔離的各種環境。

若您的 SOC 已運行MetaDefender Aether
MetaDefender Aether 會分析個別檔案,並回傳綜合評估結果。透過 Command Zero,該評估結果現可納入更廣泛的調查範圍,該調查涵蓋身分、端點、雲端及 SaaS 相關證據。
檔案分析結果會與調查的其他部分一併記錄在案,而從中提取的指標可支援後續的調查方向調整,無需分析人員手動重新輸入調查結果。這為團隊提供了一條從檔案分析直接通往完整且可稽核案件紀錄的途徑。

SOC 的現況
攻擊者的速度與警報數量,解釋了為何檔案分析始終成為這項整合中雙方團隊的瓶頸。以下數據摘自 Command Zero 的《51 秒問題》與《當暴力破解依然有效》兩篇文章。
SOC 速度與警示音量基準測試
Stat | 上下文 |
51 秒 | 有紀錄以來最快的攻擊者脫逃時間(2024年) |
30 分鐘–4 小時 | 表現最佳的 SOC 團隊的平均偵測時間 |
90 分鐘以上 | 從接獲警報到展開協調應對的實際最短時間 |
90% | 安全營運中心(SOC)表示,他們因警報積壓而應接不暇 |
800億 | 2025 年從竊取工具日誌中彙整的憑證 |
6億 | 單日發布的憑證數量(2025年) |
暴跌 90% | 某客戶完成補救措施後 72 小時內,登入失敗次數有所減少 |
彌合這類背景資訊的差距,能迅速帶來可量化的成果。這項整合同樣旨在實現這樣的轉變,只是將應用對象從憑證轉為檔案。
實際上這會是什麼樣子
Command Zero 的調查日誌顯示,當檔案分析成為案件的一部分時,工作流程會如何改變。在一則已公開的網路釣魚案件中,Agent Zero 追蹤到一項隱蔽的收件匣規則,其源頭可追溯至遭竊的會話憑證與匿名代理伺服器;該系統針對 219 筆記錄執行了 42 個問題,並在 5 分 9 秒內得出結論。
Command Zero 的「網路釣魚分析」工作流程已能自動執行標頭分析、URL 觸發測試以及使用者行為關聯分析。然而,惡意附件仍可能導致分析師必須跳出該工作流程。MetaDefender 與 Aether 的整合功能,可將檔案判定結果保留在同一個案件中,並維持在相同的時間軸上。
某家採用OPSWAT 的客戶——一家全球性金融機構——曾面臨此一瓶頸:每天有近 1,000 封可疑電子郵件在基於虛擬機器的沙箱中排隊等待處理。在處理高優先級事件時,分析師甚至不得不暫停自動化任務,僅為釋放處理能力。將偵測作業移轉至MetaDefender Aether 後,排隊現象得以消除,檔案分析時間也從數分鐘縮短至數秒。
Command Zero 的內部威脅應用案例提供了另一個範例。在該公司內部威脅應用案例中的「最後一天工程師」情境中,一名員工於週五辭職,並在週末期間複製了 14 個專有 Git 儲存庫,還將客戶資料庫上傳至個人硬碟,卻未觸發 DLP 警報。 在採用 Command Zero 之前,這起資料外洩事件是在三週後進行離職審計時才被發現。而透過 Command Zero 由人力資源部門觸發的調查機制,相關證據資料包早在該員工離職前就已準備就緒。

檔案、克隆的儲存庫、上傳的資料庫以及匯出的壓縮檔,皆可作為補充行為關聯分析的證據。一位政府資訊安全長(CISO)在Gartner Peer Insights 上發表的評論中,將 Command Zero 的使用體驗——從初期測試到可部署的產品——形容為「極佳」。Command Zero 自身的威脅研究報告,則記錄了一家中型金融服務公司遭遇憑證填充攻擊的調查過程。
技術基礎
MetaDefender Aether 的五層引擎負責檔案分析,而 Command Zero 則負責自動化相關的整合工作流程。
MetaDefender 以太能力解析
能力 | 功能說明 | 關鍵數據 |
五層偵測流程 | 威脅聲譽、靜態分析、動態分析、威脅評分與威脅獵捕的協同運作 | 進行威脅獵捕後,偵測效能高達 99.5%(內部基準測試) |
Predictive Alin AI(靜態分析) | 在檔案需要進行模擬之前即返回判斷結果 | 針對高風險可執行檔,耗時僅需 50 毫秒 |
CPU 層級的模擬(動態分析) | 迫使惡意軟體執行其真正的邏輯,而非躲避虛擬機器 | 速度最高可達傳統沙盒的 40 倍 |
威脅獵捕/行為圖譜分析 | 將調查結果與攻擊者的作戰手法對應,而不僅僅是可拋棄的指標 | 900 多個與 MITRE ATT&CK 對應的行為指標 |
機器學習相似度搜尋 | 將樣本與相關家族、變異體及共用基礎設施建立關聯 | 在問題於其他地方再次浮現之前,自動處理相關活動 |
在一項第三方評估中,OPSWAT 的Adaptive Sandbox 在 Venak Security 2026 年的沙箱測試中,成功偵測到 95% 由人工智慧生成的惡意軟體樣本。Command Zero 會記錄每項提問及每個查詢的資料來源,使MetaDefender Aether 的檢測結果成為可稽核的調查紀錄的一部分,團隊可將此紀錄提交給管理層、稽核人員及監管機構。隨著安全營運中心(SOC)採用更多自主式工具,這份有據可查的決策軌跡至關重要。
關於 Command Zero
Command Zero 是一款基於問答式方法的自主且由人工智慧輔助的安全營運中心(SOC)調查平台,其每個步驟皆具透明度、可稽核且可重現。該平台內建數千個預先建置的專家級問題,這些問題均對應於真實的 SOC 工作流程,且無需進行資料遷移即可與現有工具整合。Command Zero 的客戶已完成超過 500,000 次調查,並報告稱第一級升級案件減少了高達 90%。
我們並非首家與 Command Zero 調查層整合的安全廠商。ReversingLabs 近期與 Command Zero 合作,將其威脅情報資料庫導入相同的工作流程中,藉此減少誤報,並針對攻擊模式提供歷史背景資訊。無論證據由哪家廠商提供,都會被納入調查人員正在處理的案件中。
從「警報疲勞」到「疑問得到解答」
Command Zero 可自動化調查任務,而MetaDefender Aether 則可自動化檔案分析。對於超過 2,100 家使用OPSWAT 來保護其邊界的安全組織而言,此次整合將MetaDefender Aether 納入調查工作流程中。Command Zero 的客戶在任何涉及檔案的案件中,皆可獲得零日檔案偵測功能。
我們正與 Command Zero 團隊密切合作,致力為雙方共同的客戶提供這項整合服務。歡迎與專家洽談,了解如何搶先體驗這項整合功能。
常見問題
OPSWAT 與 Command Zero 的整合功能為何?
它將 CommandZero的自主調查平台直接與MetaDefender Aether 連接,因此當調查過程中遇到檔案時,MetaDefender Aether 會自動回傳經證據驗證的檔案判定結果,無需分析師暫停作業來執行手動沙箱觸發。
什麼是MetaDefender Aether?
MetaDefender Aether 是OPSWAT 推出的統一式零日威脅偵測解決方案。它透過五個相互協作的層級——威脅聲譽、靜態分析(Predictive Alin AI)、動態分析、威脅評分以及威脅獵捕——針對每個檔案提供單一且整合的判定結果。
MetaDefender Aether 為何比傳統沙箱更快?
Alin AI 的預測功能能在短短 50 毫秒內,針對高風險可執行檔提供執行前判定結果,讓可信度高的檔案完全跳過模擬階段。仍需深入檢查的檔案則會進行 CPU 層級的模擬,速度比傳統沙箱快達 40 倍。
此整合方案能否在完全隔離的環境中運行?
是的。MetaDefender Aether 可在雲端、混合式及完全隔離的部署環境中運行,因此無法將樣本傳送至站外的人員,仍可在這些部署環境中使用此整合方案。
這項整合功能何時會推出?
目前該整合功能正在積極開發中。各團隊可透過其OPSWAT 帳戶團隊申請提前使用權限。
- MetaDefender Aether ,
- 技術合作
