人机增强型自主系统 SOC科技与人文的完美融合

世纪之交,IBM提出了“自主IT”的概念。当时,IBM认为IT应用、网络和系统过于复杂,人类已无法管理、监控或保护。IBM提出了自主IT的概念,设想IT系统能够自我管理,具备先进的自配置、自优化、自修复和自保护能力——一个自主、高效且和谐的IT未来即将到来。

哇,这些(以及类似的)未来IT愿景真是令人叹为观止!机器管理机器,软件管理软件。虽然我真心欣赏这种愿景,但我不得不理性地分析一下。我不禁思考:“这真的会实现吗?何时实现?又会遇到什么问题呢?” 以我当时对技术能力和局限性的了解,我推测自主计算确实会实现。
虽然我不知道具体时间。

至于可能出现的问题,我首先想到的就是斯坦利·库布里克电影《2001太空漫游》中的HAL 9000人工智能控制器。在电影的开头,HAL表现得完美无瑕,乐于助人。然而,突然之间,HAL开始将人类船员视为执行其预设任务的障碍。于是,HAL开始与船员作对,监视他们,最终将他们消灭。嗯,IBM的自主计算系统会不会也抛弃人类,不受制约地统治IT领域,甚至毁灭世界呢?

这部电影上映于1968年,而IBM在2001年才宣布了其IT自主愿景。之后,长达四分之一个世纪的时间里,没有任何进展。最终,25年后,人工智能正在将IT自主的梦想变为现实——嗯,某种程度上来说。

以安全领域为例。这些术语 自主性 SOC 和代理 SOC 已经从营销炒作演变为即将成为现实。到2025年, SOC 副驾驶系统逐渐普及,能够根据分析师的提示提供生成式人工智能响应。2026年,随着人工智能代理的引入,创新继续推进,这些代理能够模拟分析师的行为,执行一些数据分析和工作流程任务。这仅仅是个开始。在不久的将来, 代理的 SOC 职能部门承诺帮助员工提升技能,执行诸如威胁狩猎、工作流程协调和修补漏洞系统等任务。

基于目前的进展和未来的创新,人工智能代理显然会随着时间的推移变得更加智能和强大,最终发展出更智能、更自主的系统。 SOC鉴于未来比过去的推测和科幻小说更加确定,人类是否会继续扮演安全运营的角色,还是 IBM 和库布里克的完全自主愿景将会实现?

让我澄清一下。人工智能将极大地提升安全运营的智能性、规模和速度,但人类始终是不可或缺的。 SOC 决策。事实上,我们应该停止谈论自主性。 SOC 并将术语改为“人机增强自主系统”。 SOC这更好地体现了二者之间的真实关系——人工智能正日益成为一种强大的工具,使人类能够…… SOC 人员配备将大大提高安保行动的效力和效率。

随着安全代理功能和能力的提升,人与人工智能之间的关系也将随之演变。在此过程中,人类的投入将发生如下变化:

1. 出席:

人类通过适当的数据基础设施赋能人工智能: 这里有个不为人知的秘密:当遇到数据模式碎片化、关联性断裂或遥测数据缺失时,智能体人工智能无法做到准确或有效。因此,人工干预(现在以及在不久的将来)首先要开展诸如管道编排、模式规范化、实体和资产图、语义索引和向量数据库等工作。此外,组织还必须致力于数据卫生和降噪。这些数据工程/管理基础工作对于创建准确且最新的模型至关重要,从而使安全代理能够履行其职责。

2. 2026-2027:

一级分析师自动化进程仍在继续。 这种情况已经发生,并将持续到明年。在此阶段,代理人 SOC 工具通过利用威胁情报丰富警报信息,并添加额外上下文(例如资产位置、身份、来自其他工具的遥测数据等),实现一级警报分类任务的自动化。其目标是以机器速度加速并扩展警报分类。代理程序将创建工单、提供调查摘要报告并计算风险评分。所有这些工作都极大地增强了高级警报专家的效率。 SOC 分析师随后运用人类判断,为人工智能输出添加背景(和经验),然后制定并执行补救决策。

3. 2027-2028

自动化修复技术蓬勃发展。 经过训练和工程阶段后,智能体将逐步被允许自主执行修复操作(例如,隔离系统、屏蔽IP地址等)。然而,这些操作被视为基础修复任务,仅在存在高置信度攻击且攻击目标价值较低的情况下才会实现自动化。所有修复操作都必须基于完善的治理模型,并由策略执行、监控和系统调优提供支持——所有这些都由经验丰富的安全工程师和分析师指导。通过与人工智能智能体协同工作,安全团队将逐步增强对自动化修复的信心,并逐步调整防护措施以实现更多操作的自动化。对于任何需要人类直觉和经验的可疑行为,仍然需要人机交互(HITL)检查点。

4. 2028 年及以后。

自动化操作的比例将持续增长,进一步提升人类效率,但对于所有可疑情况,人机交互(HITL)依然存在。在此期间,人工智能代理与人类之间的共生关系将显著加速,因为代理会学习如何与人类协作,人类也会学习如何与代理协作。值得注意的是,随着对手全面拥抱人工智能,可疑行为事件的数量将会增加,这将加大人类监督的力度,需要更高级的技能,并需要改进人机协作。依赖代理的组织 SOC 工具可能会因为“自动化自满”而吸取惨痛教训,即允许代理执行一些会产生负面后果的操作(例如,禁用关键系统、阻止合法流量等)。与此同时,随着人工智能的普及,IT环境和攻击面将变得越来越复杂。这意味着必须通过强化学习不断调整代理——而这同样需要经验丰富的人员来驱动。总而言之,人类和代理构成了一个互惠互利的团队,人类通过代理编排、人工智能模型训练、威胁狩猎、红队演练和治理等任务,不断致力于改进代理。
截至2026年,IBM尚未实现自主计算,斯坦利·库布里克的设想仍然只是一部科幻电影。说到…… SOC人类不会消失,尽管他们的角色会经历动态变化。任何相反的预测都只是营销噱头。在这种情况下,智能体告诉人类:“帮助我,我才能更好地帮助你。”换句话说,人类和智能体在改进安全运营方面合作越多,大型组织就越能期待在威胁预防、检测和响应方面取得进步。
滚动到顶部