Автономний, доповнений людиною SOCІдеальне поєднання технологій та людяності

Відразу після початку століття IBM запровадила термін «автономні ІТ». На той час IBM вважала, що ІТ-програми, мережі та системи стали занадто складними для керування, моніторингу чи захисту людьми. IBM представила свою концепцію автономних ІТ, пропонуючи ІТ-системи, які могли б самостійно керувати ними, маючи розширені можливості самоналаштування, самооптимізації, самовідновлення та самозахисту – майбутнє автономії, ефективності та гармонії ІТ на горизонті.

Ого, ці (та подібні) футуристичні ІТ-уявлення були приголомшливими! Машини керують машинами. Програмне забезпечення керує програмним забезпеченням. Хоча я щиро цінував це бачення, мені довелося пом'якшити свій ентузіазм невеликою дозою реальності. Я задавався питанням: «Чи справді це станеться? Коли? І що тут може піти не так?» Знаючи те, що я знав про технологічні можливості та обмеження на той час, я постулював, що автономні обчислення справді відбудуться.
хоча я й гадки не мав коли.

Що ж до того, що могло піти не так, я міг подумати лише про контролер штучного інтелекту HAL 9000 з фільму Стенлі Кубрика «Космічна одіссея 2001». На початкових етапах фільму HAL демонструє бездоганну та корисну поведінку. Однак раптово HAL починає сприймати людський екіпаж як перешкоду для місії, для виконання якої він був запрограмований. У відповідь HAL починає працювати проти екіпажу, шпигуючи за ними та зрештою знищуючи їх. Хм, чи могли б автономні обчислення IBM відкинути людей, безконтрольно керувати ІТ і, можливо, знищити світ?

Фільм вийшов у 1968 році, коли IBM оголосила про своє бачення ІТ-автономії у 2001 році. А потім чверть століття нічого не відбувалося. Нарешті, двадцять п'ять років потому штучний інтелект втілює мрії про ІТ-автономію в реальність – ну, так би мовити.

Візьмемо, наприклад, домен безпеки. Терміни автономний SOC та агентивний SOC еволюціонували від маркетингового галасу до межі реальності. У 2025 році SOC Копілоти набрали обертів, забезпечуючи генеративні відповіді ШІ на підказки аналітиків. У 2026 році інновації продовжилися з впровадженням агентів ШІ, які імітують поведінку аналітиків, виконуючи деякі завдання з аналізу даних та робочого процесу. Це лише початок. У найближчому майбутньому агентний SOC функції обіцяють піднятися кар'єрними сходами, виконуючи такі завдання, як пошук загроз, оркестрація робочих процесів та виправлення вразливих систем.

Виходячи з поточного прогресу та майбутніх інновацій, очевидно, що агенти зі штучним інтелектом з часом стануть розумнішими та більш здатними, що призведе до більш розумних та автономних... SOCс. З огляду на те, що майбутнє набагато певніше, ніж минулі спекуляції та наукова фантастика, чи люди й надалі відіграватимуть роль у сфері безпеки, чи ж бачення IBM та Кубрика про повну автономію втілиться в життя?

Дозвольте мені внести ясність. Штучний інтелект значно покращить розвідку, масштаб та швидкість операцій безпеки, але люди завжди будуть важливими... SOC прийняття рішень. Насправді, нам слід перестати говорити про автономне SOC та змінити термінологію на автономний, доповнений людиною SOCЦе краще відображає справжній зв'язок – ШІ ​​стає дедалі потужнішим інструментом, що дозволяє людині SOC персоналу для значного підвищення ефективності та результативності операцій безпеки.

З часом взаємовідносини між людьми та штучним інтелектом розвиватимуться, оскільки функціональність та можливості агентів безпеки вдосконалюватимуться. У міру цього людський внесок змінюватиметься наступним чином:

1. Подарунок:

Люди забезпечують розвиток штучного інтелекту за допомогою відповідної інфраструктури даних: Ось один брудний маленький секрет: агентний ШІ не може бути точним або цінним, коли стикається з фрагментованими схемами даних, порушеними кореляціями або відсутніми телеметричними даними. Тому людські зусилля (сьогодні та в найближчому майбутньому) починаються з таких дій, як оркестрація конвеєрів, нормалізація схем, графи сутностей та активів, а також семантичне індексування та векторні бази даних. Крім того, організації повинні прагнути гігієни даних та зменшення шуму. Ця основа інженерії/управління даними є критично важливою для створення точних та актуальних моделей, що дозволяє агентам безпеки виконувати свою роботу.

2. 2026-2027:

Автоматизація аналітиків першого рівня триває. Це вже відбувається і продовжиться наступного року. Протягом цього етапу агенти SOC Інструменти автоматизують завдання сортування першого рівня, збагачуючи сповіщення інформацією про загрози та включаючи додатковий контекст (наприклад, місцезнаходження активів, ідентифікаційні дані, телеметрію з інших інструментів тощо). Мета полягає в тому, щоб пришвидшити та масштабувати сортування сповіщень зі швидкістю машини. Агенти створюватимуть заявки, надаватимуть зведені звіти про розслідування та розраховуватимуть оцінки ризиків. Вся ця робота значно покращує ефективність старших спеціалістів. SOC аналітики, які потім використовують людську оцінку, щоб додати контекст (і досвід) до результатів ШІ, а потім приймають та виконують рішення щодо виправлення.

3. 2027-2028

Автоматизоване виправлення починається. Після фази навчання та інженерії агентам поступово дозволяється автономно виконувати дії з виправлення (наприклад, поміщення системи в карантин, блокування IP-адреси тощо). Однак ці дії вважаються базовими завданнями виправлення та автоматизуються лише за наявності комбінації атак з високою впевненістю, пов'язаних з активами низької цінності. Усі дії з виправлення також повинні базуватися на чітко визначеній моделі управління, що підтримується дотриманням політик, моніторингом та налаштуванням системи – все це під керівництвом досвідчених інженерів та аналітиків з безпеки. Працюючи спільно з агентами штучного інтелекту, команди безпеки здобудуть впевненість в автоматизованому виправленні та поступово налаштують захисні огородження для механізації більшої кількості дій. Як і раніше, існуватиме вимога до контрольних точок «людина в циклі» (HITL) для будь-якої сумнівної поведінки, яка вимагає людської інтуїції та досвіду.

4. 2028 рік і далі.

Відсоток автоматизованих дій продовжуватиме зростати, що ще більше підвищить ефективність людської діяльності, але HITL (випадки сумнівної поведінки, пов'язані з непередбаченою поведінкою) зберігається для всіх сумнівних випадків. Симбіоз між агентами ШІ та людьми значно прискорюється протягом цього періоду, оскільки агенти дізнаються більше про співпрацю з людьми, а люди дізнаються більше про співпрацю з агентами. Слід зазначити, що оскільки зловмисники повністю використовують ШІ, кількість випадків сумнівної поведінки зростатиме, що посилюватиме людський нагляд, потребу в передових навичках та покращення співпраці між людьми та агентами. Організації, що покладаються на агентів... SOC Інструменти можуть засвоїти складні уроки через «автоматизацію самовдоволення», коли вони дозволяють агентам вживати дій з негативним результатом (тобто відключати критично важливі системи, блокувати легітимний трафік тощо). Тим часом ІТ-середовище та поверхня атаки продовжуватимуть ускладнюватися з поширенням ШІ. Це означає, що агенти повинні постійно налаштовуватися за допомогою навчання з підкріпленням — знову ж таки, керованими досвідченими людьми. У сукупності люди та агенти утворюють взаємовигідну команду, де люди прагнуть до постійного вдосконалення агентів за допомогою таких завдань, як оркестрація агентів, навчання моделей ШІ, пошук загроз, червоні команди та управління.
Станом на 2026 рік IBM не досягла розвитку автономних обчислень, а бачення Стенлі Кубрика залишається науково-фантастичним фільмом. Коли справа доходить до... SOC, люди нікуди не діваються, хоча їхні ролі зазнають динамічних змін. Будь-які прогнози протилежного – це лише маркетингові ілюзії. У цьому сценарії агенти кажуть людям: «Допоможіть мені допомогти вам». Іншими словами, чим більше люди та агенти співпрацюють для покращення операцій безпеки, тим більші організації можуть очікувати покращень у запобіганні, виявленні та реагуванні на загрози.
Прокрутка до початку