Zespoły ds. bezpieczeństwa nie potrzebują ciągłego szumu wokół sztucznej inteligencji. Potrzebują przepływów pracy gotowych na jej wykorzystanie.

Każdy lider w dziedzinie bezpieczeństwa słyszał już tę obietnicę: sztuczna inteligencja zmieni sposób działania służb bezpieczeństwa.

Zmniejszy zmęczenie alertami. Przyspieszy dochodzenia. Zwiększy produktywność analityków. Pomoże zespołom osiągnąć więcej mniejszym kosztem.

Obietnica jest realna, ale jest pewien haczyk. Sztuczna inteligencja nie poprawia wyników bezpieczeństwa tylko dlatego, że dostępny jest model. Sztuczna inteligencja poprawia wyniki, gdy znajduje się w odpowiednim kontekście, działa w ramach właściwego przepływu pracy, stosuje odpowiednie mechanizmy kontroli i zdobywa zaufanie osób, które muszą działać na podstawie jej wyników.

To właśnie tam wielu Bezpieczeństwo AI Rozmowy są niewystarczające. Większości zespołów SecOps nie brakuje narzędzi. Brakuje im czasu, kontekstu, spójności i pewności. Alerty napływają z dziesiątek źródeł. Analitycy poruszają się między konsolami. Przypadki są tworzone ręcznie. Działania naprawcze często realizowane są w oddzielnych systemach. MSSP trzeba zarządzać tym wszystkim w przypadku wielu klientów, z których każdy ma inne narzędzia, formaty danych, ścieżki eskalacji i modele operacyjne.

W takim środowisku dodanie ogólnego asystenta AI nie rozwiązuje sedna problemu. Może on podsumować alert lub odpowiedzieć na pytanie, ale jeśli znajduje się poza rzeczywistym procesem wykrywania, selekcji, badania i reagowania, staje się kolejnym narzędziem do zarządzania.

Kolejny etap sztucznej inteligencji w operacjach bezpieczeństwa nie polega na dodawaniu kolejnych rozwiązań. Chodzi o dostosowanie procesów bezpieczeństwa do AI.

Sztuczna inteligencja potrzebuje czegoś więcej niż tylko podpowiedzi

Aby sztuczna inteligencja mogła być przydatna w SecOps, potrzebuje kontekstu operacyjnego. Musi zrozumieć sprawę. Potrzebuje dostępu do szczegółów alertów, użytkowników, których dotyczy problem, zasobów, najemców, harmonogramów, danych telemetrycznych, ocen ryzyka, historii aktywności i dostępnych opcji reagowania. Musi również działać w ramach jasno określonych uprawnień i granic.

Jest to szczególnie ważne dla MSSP oraz MDR W środowisku wielodostępnym sztuczna inteligencja nie może zacierać granic między klientami. Nie może działać bez wiedzy najemcy. Nie może traktować wszystkich danych jako jednakowo dostępnych. Musi przestrzegać kontroli dostępu, separacji danych, polityk specyficznych dla klienta i zabezpieczeń operacyjnych.

Właśnie dlatego Stellar Cyber ​​6.5 wprowadza obsługę wczesnego dostępu do serwera Stellar Cyber ​​MCP, umożliwiając zatwierdzonym klientom AI łączenie się z platformą Stellar Cyber ​​za pośrednictwem protokołu Model Context Protocol.
Istotne jest nie tylko to, że istnieje kolejna integracja AI. Istotniejszy jest fakt, że MCP tworzy kontrolowaną ścieżkę interakcji AI ze strukturalnym kontekstem SecOps. Zamiast traktować AI jako odłączonego asystenta, Stellar Cyber ​​umożliwia zatwierdzonym klientom AI pracę z odpowiednimi danymi dotyczącymi przypadków i alertów, kontrolowanym dostępem i kontekstem uwzględniającym najemców.

Właśnie takiego fundamentu potrzebuje sztuczna inteligencja, jeśli ma stać się częścią prawdziwych operacji bezpieczeństwa.

Przypadek, w którym sztuczna inteligencja staje się użyteczna

Operacje bezpieczeństwa nie powinny koncentrować się na odosobnionych alertach. Powinny koncentrować się na konkretnych przypadkach. Alert informuje, że coś się wydarzyło. Przypadek pomaga zrozumieć, czy ma to znaczenie.

Sprawy gromadzą powiązane dowody: alerty, dane obserwowalne, użytkowników, hostów, aktywność sieciową, zdarzenia w chmurze, sygnały tożsamości, osie czasu, MITER ATT & CK kontekst, wyniki oceny ryzyka i rekomendacje dotyczące reakcji. To właściwa jednostka pracy dla sztucznej inteligencji, ponieważ zapewnia kontekst niezbędny do wsparcia triażu i dochodzenia.

Stellar Cyber ​​6.5 usprawnia pracę analityków w ramach Spraw, oferując aktualizacje statusu triażu w czasie rzeczywistym. Analitycy mogą sprawdzić, kiedy analiza jest w toku, kiedy wygenerowane przez sztuczną inteligencję podsumowanie jest gotowe i kiedy sprawa jest przygotowana do przeglądu.

Może się to wydawać niewielkim usprawnieniem przepływu pracy, ale odzwierciedla szerszą zasadę: zespoły muszą mieć wgląd w to, co robi sztuczna inteligencja.

Sztuczna inteligencja nie może przypominać czarnej skrzynki. Analitycy muszą wiedzieć, kiedy analiza jest nadal w toku, kiedy wyniki są gotowe i kiedy wymagana jest weryfikacja przez człowieka. Menedżerowie potrzebują wglądu w postępy. Dostawcy usług zarządzanych (MSSP) potrzebują powtarzalnych przepływów pracy, które można skalować w celu zapewnienia większej liczby użytkowników i analityków.

Status triażu w czasie rzeczywistym sprawia, że ​​dochodzenie wspomagane sztuczną inteligencją wydaje się mniej jak narzędzie zewnętrzne, a bardziej jak część przepływu operacyjnego.

Autonomia wspomagana przez człowieka wymaga jasnych przejęć

Przyszłość SecOps nie będzie w pełni manualna. Nie powinna też być w pełni autonomiczna bez nadzoru.

Praktycznym modelem jest autonomia wspomagana przez człowieka: sztuczna inteligencja zajmuje się powtarzalnymi zadaniami, przyspiesza dochodzenie, podsumowuje dowody, zaleca kolejne kroki i wspiera reakcje, podczas gdy ludzie pozostają odpowiedzialni za decyzje o dużym znaczeniu.

Model ten działa tylko wtedy, gdy przekazanie funkcji między sztuczną inteligencją a ludźmi jest widoczne i zrozumiałe.
Analitycy muszą wiedzieć, co sztuczna inteligencja sprawdziła, jakie wnioski wyciągnęła, na ile jest pewna, jakie dowody potwierdzają wnioski i jakie działania są zalecane. Potrzebują również możliwości obejścia, eskalacji, ponownego otwarcia lub dostrojenia procesu.

Przepływy pracy gotowe na sztuczną inteligencję wymagają ustrukturyzowanego kontekstu sprawy, kontrolowanego dostępu do danych bezpieczeństwa, zarządzania uwzględniającego najemców, podsumowań popartych dowodami, możliwości audytu i jasnych ścieżek eskalacji. Bez tych elementów sztuczna inteligencja może powodować więcej zamieszania niż jasności.

Lepszy punkt wyjścia dla analityków

Dla dostawców usług zarządzanych (MSSP) jest to problem skali. Każda minuta spędzona na ręcznym gromadzeniu kontekstu to minuta, która nie jest skalowalna. Każda niespójna decyzja dotycząca triażu stwarza ryzyko operacyjne. Każde ręczne przekazanie spowalnia reakcję. Gdy sztuczna inteligencja działa w ramach kontrolowanego przepływu pracy, dostawcy usług zarządzanych (MSSP) mogą standaryzować triaż, poprawiać spójność analityków, redukować powtarzalność zadań i obsługiwać większą liczbę klientów bez konieczności proporcjonalnego wzrostu liczby pracowników.

Dla szczupłych zespołów ds. bezpieczeństwa to samo wyzwanie pojawia się w postaci presji na przepustowość. Mały zespół może odpowiadać za monitorowanie, dochodzenie, reagowanie, raportowanie i administrowanie narzędziami. Mogą one nie mieć oddzielnych zespołów Tier 1 i Tier 2, zajmujących się wyszukiwaniem zagrożeń, inżynierią wykrywania i reagowaniem na incydenty.

Dla tych zespołów wartość sztucznej inteligencji nie polega na zastępowaniu ludzi. Chodzi o to, by pomóc im zacząć od lepszego startu.

Zamiast pytać: „Co to za alert?”, zespół może zacząć od: „Oto przypadek, oto dowody, oto prawdopodobna wersja wydarzeń, a oto zalecane kolejne kroki”.
To jest inny model operacyjny.

Bottom Line

Zespoły ds. bezpieczeństwa nie potrzebują kolejnego systemu wspomaganego sztuczną inteligencją. Potrzebują sztucznej inteligencji wbudowanej w sposób, w jaki SecOps faktycznie działa.

Stellar Cyber ​​6.5 podąża w tym kierunku, wprowadzając kontrolowaną łączność AI przez serwer MCP i usprawniając przepływy pracy nad sprawami dzięki statusowi triażu w czasie rzeczywistym. Te udoskonalenia pomagają w głębszym wdrożeniu AI w wykrywanie, triaż, dochodzenie i reagowanie, jednocześnie zachowując niezbędną zespołom widoczność i kontrolę.

Sztuczna inteligencja nie zmieni operacji bezpieczeństwa, dopóki przepływ pracy nie będzie na nią gotowy.
Stellar Cyber ​​6.5 pomaga w urzeczywistnieniu takiego przepływu pracy.

Przewiń do góry