Sự tự động được tăng cường bởi con người SOCSự kết hợp hoàn hảo giữa công nghệ và nhân văn.

Ngay sau khi bước sang thế kỷ 20, IBM đã giới thiệu thuật ngữ "CNTT tự động". Vào thời điểm đó, quan điểm của IBM là các ứng dụng, mạng lưới và hệ thống CNTT đã trở nên quá phức tạp để con người có thể quản lý, giám sát hoặc bảo mật. IBM đã trình bày khái niệm CNTT tự động của mình, với tầm nhìn về các hệ thống CNTT có thể tự quản lý với các khả năng tiên tiến về tự cấu hình, tự tối ưu hóa, tự phục hồi và tự bảo vệ – một tương lai của sự tự chủ, hiệu quả và hài hòa CNTT đang hiện hữu.

Wow, những viễn cảnh công nghệ thông tin tương lai này (và những viễn cảnh tương tự) thật đáng kinh ngạc! Máy móc quản lý máy móc. Phần mềm quản lý phần mềm. Mặc dù tôi thực sự đánh giá cao tầm nhìn đó, nhưng tôi phải kiềm chế sự hào hứng của mình bằng một chút thực tế. Tôi tự hỏi, "Liệu điều này có thực sự xảy ra? Khi nào? Và điều gì có thể xảy ra sai sót ở đây?" Với những gì tôi biết về khả năng và hạn chế của công nghệ vào thời điểm đó, tôi cho rằng điện toán tự động thực sự sẽ xảy ra.
Mặc dù tôi không hề biết khi nào.

Còn về những điều có thể xảy ra sai sót, tôi chỉ có thể nghĩ đến bộ điều khiển AI HAL 9000 trong bộ phim của Stanley Kubrick, 2001: A Space Odyssey. Trong giai đoạn đầu phim, HAL thể hiện hành vi hoàn hảo và hữu ích. Tuy nhiên, đột nhiên, HAL bắt đầu coi phi hành đoàn là trở ngại cho nhiệm vụ mà nó được lập trình để thực hiện. Đáp lại, HAL bắt đầu chống lại phi hành đoàn, theo dõi và cuối cùng là loại bỏ họ. Hmm, liệu điện toán tự động của IBM có thể loại bỏ con người, thống trị lĩnh vực CNTT một cách vô điều kiện và có lẽ là hủy diệt thế giới?

Bộ phim ra mắt năm 1968, trong khi IBM tuyên bố tầm nhìn về tự chủ CNTT vào năm 2001. Và rồi, chẳng có gì xảy ra trong suốt một phần tư thế kỷ. Cuối cùng, hai mươi lăm năm sau, trí tuệ nhân tạo (AI) đang biến giấc mơ về tự chủ CNTT thành hiện thực – hoặc ít nhất là một phần nào đó.

Lấy lĩnh vực bảo mật làm ví dụ. Các thuật ngữ tự trị SOC và có tính chủ động SOC đã phát triển từ chiêu trò tiếp thị đến ngưỡng cửa hiện thực. Năm 2025, SOC Các trợ lý phi công ngày càng được ưa chuộng, cung cấp các phản hồi AI tạo sinh cho các yêu cầu của nhà phân tích. Năm 2026, sự đổi mới tiếp tục với sự ra mắt của các tác nhân AI, mô phỏng hành vi của nhà phân tích bằng cách thực hiện một số công việc phân tích dữ liệu và quy trình làm việc. Đây mới chỉ là khởi đầu. Trong tương lai gần, đại lý SOC Chức năng này hứa hẹn sẽ giúp người dùng nâng cao kỹ năng, thực hiện các nhiệm vụ như săn lùng mối đe dọa, điều phối quy trình làm việc và vá các hệ thống dễ bị tổn thương.

Dựa trên những tiến bộ hiện tại và những đổi mới trong tương lai, rõ ràng là các tác nhân AI sẽ trở nên thông minh và có khả năng hơn theo thời gian, dẫn đến sự tự chủ và thông minh hơn. SOCVới tương lai chắc chắn hơn nhiều so với những suy đoán và viễn tưởng khoa học viễn tưởng trước đây, liệu con người có tiếp tục đóng vai trò trong các hoạt động an ninh hay tầm nhìn về quyền tự chủ hoàn toàn của IBM và Kubrick sẽ trở thành hiện thực?

Tôi muốn nói rõ điều này. Trí tuệ nhân tạo (AI) sẽ cải thiện đáng kể khả năng thu thập thông tin, quy mô và tốc độ của các hoạt động an ninh, nhưng con người vẫn luôn là yếu tố thiết yếu. SOC việc ra quyết định. Trên thực tế, chúng ta nên ngừng nói về tính tự chủ. SOC và thay đổi thuật ngữ thành tự động hóa tăng cường bởi con người SOCĐiều này phản ánh rõ hơn mối quan hệ thực sự – Trí tuệ nhân tạo đang trở thành một công cụ ngày càng mạnh mẽ, giúp con người... SOC nhân sự nhằm nâng cao đáng kể hiệu quả và năng suất hoạt động an ninh.

Theo thời gian, mối quan hệ giữa con người và trí tuệ nhân tạo sẽ phát triển khi chức năng và khả năng của các tác nhân an ninh được cải thiện. Khi điều này xảy ra, sự tham gia của con người sẽ thay đổi như sau:

1. Hiện tại:

Con người tạo điều kiện cho trí tuệ nhân tạo hoạt động bằng cơ sở hạ tầng dữ liệu phù hợp: Đây là một bí mật nhỏ mà ít người biết: Trí tuệ nhân tạo (AI) dựa trên tác nhân không thể chính xác hoặc có giá trị khi gặp phải các lược đồ dữ liệu phân mảnh, các mối tương quan bị phá vỡ hoặc dữ liệu đo từ xa bị thiếu. Do đó, nỗ lực của con người (hiện tại và trong tương lai gần) bắt đầu với các hoạt động như điều phối quy trình, chuẩn hóa lược đồ, đồ thị thực thể và tài sản, lập chỉ mục ngữ nghĩa và cơ sở dữ liệu vectơ. Ngoài ra, các tổ chức phải nỗ lực hướng tới việc làm sạch dữ liệu và giảm nhiễu. Nền tảng kỹ thuật/quản lý dữ liệu này rất quan trọng để tạo ra các mô hình chính xác và cập nhật, cho phép các tác nhân bảo mật thực hiện công việc của họ.

2. 2026-2027:

Tự động hóa phân tích cấp 1 vẫn tiếp tục. Điều này đang diễn ra và sẽ tiếp tục đến năm sau. Trong giai đoạn này, tác nhân SOC Các công cụ tự động hóa các tác vụ phân loại cấp 1 bằng cách làm phong phú thêm các cảnh báo với thông tin tình báo về mối đe dọa và bao gồm ngữ cảnh bổ sung (ví dụ: vị trí tài sản, danh tính, dữ liệu đo từ xa từ các công cụ khác, v.v.). Mục tiêu là để tăng tốc và mở rộng quy mô phân loại cảnh báo với tốc độ máy móc. Các tác nhân sẽ tạo phiếu yêu cầu, cung cấp báo cáo tóm tắt điều tra và tính toán điểm rủi ro. Tất cả công việc này giúp nâng cao đáng kể khả năng xử lý của các cấp quản lý cao hơn. SOC Các nhà phân tích sau đó sử dụng phán đoán của con người để bổ sung ngữ cảnh (và kinh nghiệm) cho kết quả đầu ra của AI, rồi đưa ra và thực hiện các quyết định khắc phục.

3-2027

Khắc phục sự cố tự động đang phát triển mạnh. Sau giai đoạn huấn luyện và thiết kế, các tác nhân AI dần dần được phép thực hiện các hành động khắc phục một cách tự động (ví dụ: cách ly hệ thống, chặn địa chỉ IP, v.v.). Tuy nhiên, những hành động này được coi là các nhiệm vụ khắc phục cơ bản và chỉ được tự động hóa khi có sự kết hợp của các cuộc tấn công có độ tin cậy cao liên quan đến các tài sản có giá trị thấp. Tất cả các hành động khắc phục cũng phải dựa trên một mô hình quản trị được xác định rõ ràng, được hỗ trợ bởi việc thực thi chính sách, giám sát và điều chỉnh hệ thống – tất cả đều được hướng dẫn bởi các kỹ sư và nhà phân tích bảo mật giàu kinh nghiệm. Bằng cách hợp tác với các tác nhân AI, các nhóm bảo mật sẽ tự tin hơn vào việc khắc phục tự động và dần dần điều chỉnh các biện pháp bảo vệ để cơ giới hóa nhiều hành động hơn. Vẫn sẽ cần có các điểm kiểm tra có sự tham gia của con người (HITL) đối với bất kỳ hành vi đáng ngờ nào đòi hỏi trực giác và kinh nghiệm của con người.

4. Năm 2028 trở đi.

Tỷ lệ các hành động tự động sẽ tiếp tục tăng, thúc đẩy hơn nữa hiệu quả làm việc của con người, nhưng HITL (Health Attachment of Life - Giám sát và Kiểm soát chặt chẽ) vẫn tồn tại đối với mọi trường hợp đáng ngờ. Sự cộng sinh giữa các tác nhân AI và con người tăng tốc đáng kể trong giai đoạn này khi các tác nhân học hỏi thêm về cách hợp tác với con người và con người học hỏi thêm về cách hợp tác với các tác nhân. Cần lưu ý rằng khi các đối thủ hoàn toàn áp dụng AI, số lượng các sự cố hành vi đáng ngờ sẽ tăng lên, làm tăng thêm sự giám sát của con người, nhu cầu về các kỹ năng nâng cao và cải thiện sự hợp tác giữa con người và tác nhân. Các tổ chức dựa vào trí tuệ nhân tạo (agent-systemic) cần lưu ý điều này. SOC Các công cụ có thể học được những bài học khó khăn thông qua "sự tự mãn về tự động hóa", nơi chúng cho phép các tác nhân thực hiện các hành động dẫn đến hậu quả tiêu cực (ví dụ: vô hiệu hóa các hệ thống quan trọng, chặn lưu lượng truy cập hợp pháp, v.v.). Trong khi đó, môi trường CNTT và bề mặt tấn công sẽ tiếp tục trở nên phức tạp hơn với sự phát triển mạnh mẽ của AI. Điều này có nghĩa là các tác nhân phải được liên tục tinh chỉnh bằng học tăng cường — một lần nữa, được thúc đẩy bởi những người có kinh nghiệm. Nhìn chung, con người và các tác nhân tạo thành một nhóm cùng có lợi, trong đó con người nỗ lực cải tiến liên tục các tác nhân thông qua các nhiệm vụ như điều phối tác nhân, huấn luyện mô hình AI, săn lùng mối đe dọa, tấn công giả lập và quản trị.
Tính đến năm 2026, IBM vẫn chưa đạt được khả năng điện toán tự động và tầm nhìn của Stanley Kubrick vẫn chỉ là một bộ phim khoa học viễn tưởng. Khi nói đến... SOCCon người sẽ không biến mất, mặc dù vai trò của họ sẽ trải qua những thay đổi năng động. Bất kỳ dự đoán nào trái ngược chỉ là ảo tưởng tiếp thị. Trong kịch bản này, các tác nhân đang nói với con người, “Hãy giúp tôi giúp bạn.” Nói cách khác, càng nhiều sự hợp tác giữa con người và các tác nhân để cải thiện hoạt động an ninh, các tổ chức càng có thể kỳ vọng vào những cải tiến trong việc ngăn chặn, phát hiện và ứng phó với các mối đe dọa.
Di chuyển về đầu trang