Narinig na ng bawat pinuno ng seguridad ang pangako ngayon: Babaguhin ng AI ang mga operasyon sa seguridad.
Mababawasan nito ang pagkapagod habang alerto. Mapapabilis nito ang mga imbestigasyon. Gagawin nitong mas produktibo ang mga analyst. Makakatulong ito sa mga koponan na makagawa ng higit pa gamit ang mas kaunting pera.
Totoo ang pangako, ngunit may hadlang. Hindi pinapabuti ng AI ang mga resulta ng seguridad dahil lamang sa may modelong magagamit. Pinapabuti ng AI ang mga resulta kapag mayroon itong tamang konteksto, gumagana sa loob ng tamang daloy ng trabaho, sinusunod ang mga tamang kontrol, at nakukuha ang tiwala ng mga taong kailangang kumilos batay sa resulta nito.
Doon maraming Seguridad ng AI Hindi nagkukulang ang mga pag-uusap. Karamihan sa mga pangkat ng SecOps ay hindi nagkukulang sa mga kagamitan. Kapos sila sa oras, konteksto, pagkakapare-pareho, at kumpiyansa. Dumarating ang mga alerto mula sa dose-dosenang mga mapagkukunan. Lumilipat ang mga analyst sa pagitan ng mga console. Manu-manong binubuo ang mga kaso. Kadalasang nangyayari ang mga aksyon sa pagtugon sa magkakahiwalay na sistema. Ang mga MSSP kailangang pamahalaan ang lahat ng ito sa maraming customer, bawat isa ay may iba't ibang tool, format ng data, path ng escalation, at mga modelo ng pagpapatakbo.
Sa ganitong sitwasyon, ang pagdaragdag ng isang generic na AI assistant ay hindi nalulutas ang pangunahing problema. Maaari nitong ibuod ang isang alerto o sagutin ang isang tanong, ngunit kung ito ay nasa labas ng aktwal na daloy ng trabaho sa pag-detect, triage, imbestigasyon, at pagtugon, ito ay nagiging isa pang tool na dapat pamahalaan.
Ang susunod na yugto ng AI sa mga operasyon ng seguridad ay hindi tungkol sa pagdaragdag ng higit pang AI. Ito ay tungkol sa paghahanda ng mga daloy ng trabaho sa seguridad para sa AI.
Higit Pa sa Isang Prompt ang Kailangan ng AI
Para maging kapaki-pakinabang ang AI sa SecOps, kailangan nito ng konteksto sa operasyon. Kailangan nitong maunawaan ang kaso. Kailangan nito ng access sa mga detalye ng alerto, mga apektadong user, mga asset, mga nangungupahan, mga timeline, telemetry, mga marka ng panganib, makasaysayang aktibidad, at mga magagamit na opsyon sa pagtugon. Kailangan din nitong gumana sa loob ng malinaw na mga pahintulot at hangganan.
Ito ay lalong mahalaga para sa Ang mga MSSP at MDR mga provider. Sa isang kapaligirang may maraming nangungupahan, hindi maaaring palabuin ng AI ang mga hangganan ng customer. Hindi ito maaaring kumilos nang walang kamalayan ng nangungupahan. Hindi nito maaaring ituring ang lahat ng data bilang pantay na naa-access. Kailangan nitong igalang ang kontrol sa pag-access, paghihiwalay ng data, mga patakaran na partikular sa customer, at mga barandilya sa pagpapatakbo.
Kaya naman ipinakikilala ng Stellar Cyber 6.5 ang suporta para sa Early Access para sa Stellar Cyber MCP Server, na nagbibigay-daan sa mga aprubadong AI client na kumonekta sa Stellar Cyber Platform sa pamamagitan ng Model Context Protocol.
Ang kahalagahan ay hindi lamang ang pagkakaroon ng isa pang integrasyon ng AI. Ang mas malaking punto ay ang MCP ay lumilikha ng isang pinamamahalaang landas para sa AI upang makipag-ugnayan sa nakabalangkas na konteksto ng SecOps. Sa halip na ituring ang AI bilang isang disconnected assistant, ang Stellar Cyber ay lumilikha ng isang paraan para sa mga aprubadong kliyente ng AI na gumana gamit ang mga kaugnay na data ng kaso at alerto, kontroladong pag-access, at kontekstong may kamalayan sa tenant.
Iyan ang uri ng pundasyong kailangan ng AI kung ito ay magiging bahagi ng mga totoong operasyon sa seguridad.
Ang Kaso ay Kung Saan Nagiging Kapaki-pakinabang ang AI
Ang mga operasyon sa seguridad ay hindi dapat umikot sa mga nakahiwalay na alerto. Dapat itong umikot sa mga kaso. Ang isang alerto ay nagsasabi sa iyo na may nangyari. Ang isang kaso ay tumutulong sa iyo na maunawaan kung mahalaga ito.
Pinagsasama-sama ng mga kaso ang mga kaugnay na ebidensya: mga alerto, naoobserbahan, mga gumagamit, mga host, aktibidad ng network, mga kaganapan sa cloud, mga signal ng pagkakakilanlan, mga timeline, MITER ATT&CK konteksto, mga marka ng panganib, at mga rekomendasyon sa pagtugon. Iyan ang tamang yunit ng trabaho para sa AI dahil nagbibigay ito ng kontekstong kailangan upang suportahan ang triage at imbestigasyon.
Pinapahusay ng Stellar Cyber 6.5 ang karanasan ng analyst sa loob ng mga Kaso gamit ang mga real-time na update sa katayuan ng triage. Makikita ng mga analyst kung kailan isinasagawa ang pagsusuri, kung kailan handa na ang buod na binuo ng AI, at kung kailan inihanda ang kaso para sa pagsusuri.
Maaaring parang maliit na pagpapahusay lang iyan sa daloy ng trabaho, ngunit sumasalamin ito sa isang mas malaking prinsipyo: kailangan ng mga koponan ng visibility sa ginagawa ng AI.
Hindi maaaring magmukhang isang black box ang AI. Kailangang malaman ng mga analyst kung kailan pa tumatakbo ang pagsusuri, kung kailan handa na ang output, at kung kailan kinakailangan ang pagsusuri ng tao. Kailangan ng mga manager ng kakayahang makita ang progreso. Kailangan ng mga MSSP ng mga paulit-ulit na daloy ng trabaho na maaaring i-scale sa mga nangungupahan at analyst.
Dahil sa real-time triage status, ang imbestigasyon na tinutulungan ng AI ay hindi na parang isang panlabas na kagamitan kundi mas parang bahagi na ng daloy ng operasyon.
Ang Awtonomyang Pinalaki ng Tao ay Nangangailangan ng Malinaw na Pagbibigay-daan
Ang kinabukasan ng SecOps ay hindi magiging ganap na manu-mano. Hindi rin ito dapat maging ganap na awtonomiya nang walang pangangasiwa.
Ang praktikal na modelo ay ang awtonomiya na pinahusay ng tao: Hinahawakan ng AI ang paulit-ulit na trabaho, pinapabilis ang imbestigasyon, binubuod ang ebidensya, inirerekomenda ang mga susunod na hakbang, at sinusuportahan ang tugon, habang ang mga tao ay nananatiling responsable para sa mga desisyong may malaking epekto.
Gumagana lamang ang modelong iyan kapag ang ugnayan sa pagitan ng AI at mga tao ay nakikita at naiintindihan.
Kailangang makita ng mga analyst kung ano ang sinuri ng AI, kung ano ang konklusyon nito, kung gaano ito katiwala, kung anong ebidensya ang sumusuporta sa konklusyon, at kung anong aksyon ang inirerekomenda. Kailangan din nila ang kakayahang i-override, i-escalate, buksan muli, o i-adjust ang proseso.
Ang mga daloy ng trabaho na handa sa AI ay nangangailangan ng nakabalangkas na konteksto ng kaso, kontroladong pag-access sa datos ng seguridad, pamamahala na may kamalayan sa mga nangungupahan, mga buod na sinusuportahan ng ebidensya, kakayahang ma-awdit, at malinaw na mga landas ng escalation. Kung wala ang mga elementong iyon, ang AI ay maaaring lumikha ng higit na kalituhan kaysa kalinawan.
Isang Mas Magandang Panimulang Punto para sa mga Analyst
Para sa mga MSSP, ito ay isang isyu ng pag-scale. Ang bawat minutong ginugugol sa manu-manong pangangalap ng konteksto ay isang minutong hindi nag-scale. Ang bawat hindi pare-parehong desisyon sa triage ay lumilikha ng panganib sa operasyon. Ang bawat manu-manong handoff ay nagpapabagal sa tugon. Kapag ang AI ay gumagana sa loob ng isang pinamamahalaang daloy ng trabaho ng kaso, maaaring gawing pamantayan ng mga MSSP ang triage, mapabuti ang consistency ng analyst, mabawasan ang paulit-ulit na trabaho, at suportahan ang mas maraming customer nang hindi nangangailangan ng proporsyonal na paglago ng bilang ng mga tauhan.
Para sa mga lean security team, ang parehong hamon ay lumilitaw bilang pressure sa kapasidad. Ang isang maliit na team ay maaaring responsable para sa pagsubaybay, pagsisiyasat, pagtugon, pag-uulat, at pangangasiwa ng tool. Maaaring wala silang hiwalay na Tier 1, Tier 2, threat hunting, detection engineering, at incident response team.
Para sa mga pangkat na ito, ang kahalagahan ng AI ay hindi ang pagpapalit ng mga tao. Ito ay pagtulong sa mga tao na magsimula mula sa isang mas mabuting kalagayan.
Sa halip na magtanong, “Ano itong alerto?”, maaaring magsimula ang pangkat sa, “Narito ang kaso, narito ang ebidensya, narito ang malamang na kuwento, at narito ang mga inirerekomendang susunod na hakbang.”
Ibang modelo ng operasyon iyon.
Ang Ika-Line
Hindi na kailangan ng mga security team ng isa pang AI sidecar. Kailangan nila ng AI na naka-embed sa kung paano talaga gumagana ang SecOps.
Ang Stellar Cyber 6.5 ay patungo sa direksyong iyon sa pamamagitan ng pagpapakilala ng pinamamahalaang koneksyon ng AI sa pamamagitan ng MCP Server at pagpapabuti ng mga daloy ng trabaho ng kaso na may real-time triage status. Ang mga pagpapahusay na ito ay nakakatulong na mas palalimin ang AI sa pagtukoy, triage, imbestigasyon, at pagtugon habang pinapanatili ang visibility at pangangailangan ng mga control team.
Hindi babaguhin ng AI ang mga operasyon sa seguridad maliban kung ang daloy ng trabaho ay handa na para sa AI.
Nakakatulong ang Stellar Cyber 6.5 na gawing makatotohanan ang daloy ng trabahong iyon.


