Kybernetická bezpečnost
Od přehlcení výstrah k využitelným informacím: Jak AI mění SOC

Bezpečnostní operační centrum (SOC) je na hranici svých možností. Vyhoření analytiků bylo vždy kritickým rizikem, ale problém se pouze zhoršuje. Skutečně, 73 % organizací nedávno dotázaných společností Cybersecurity Insiders a Gurucul uvádí, že trpí vyhořením a trvalým nedostatkem personálu. Objem výstrah se zvyšuje, hrozby se množí a analytici jsou uvězněni v používání zastaralých a fragmentovaných nástrojů.
Je to prostě příliš mnoho pro lidi, aby to zvládli sami, což znamená, že AI se rychle mění z něčeho hezkého na strategickou nutnost.
Krizi v dnešních SOCe
Zatímco míra vyhoření v SOC je dobře zdokumentována, situace se dosud nezlepšila, takže nelze říci, že analytici jsou na konci svého laniva. Potýkají se s čím dál horšími výzvami, které zahrnují:
- Přehlcení výstrahami – Nejenže je příliš mnoho výstrah, ale falešně pozitivní výsledky se zvyšují, a to činí obtížným a neefektivním reagovat na příliv účinně. Skutečně, podle výše uvedeného průzkumu, 88 % lídrů v oblasti kybernetické bezpečnosti uvedlo, že objem výstrah se zvýšil; 46 % uvádí nárůst o více než 25 % za poslední rok.
- Nové a vznikající hrozby – Krajina hrozeb se vždy mění, a AI vybavení špatných aktérů novými nástroji, které jim umožňují spáchat více hrozeb, rychleji. Zneužívání přihlašovacích údajů a vnitřní rizika přidávají další složitost.
- Chybějící viditelnost a mezery v nástrojích – Průzkum zjistil, že 96 % společností přiznává, že mají významné slepé skvrny. Infrastruktura cloudu (74 %) a chování identity a přístupu (67 %) jsou hlavní obavy.
- Mezera ve dovednostech a fluktuace – Mezera ve dovednostech v oblasti kybernetické bezpečnosti pokračuje v tom, aby byla výzvou pro整个 průmysl, a vysoké míry vyhoření znamenají vysokou fluktuaci. Musíte vycvičit analytiky úrovně 2 (L2) a vyšší úrovně, ale pokud se spálí na úrovni 1 (L1), nelze to udělat. Trvá hodně času a úsilí najít, najmout, zaškolit, vycvičit a udržet zaměstnance, stejně jako udržet rezervní talent, jen aby se udržel krok s fluktuací.
Přinášení AI do hry
AI a automatizace nabízejí obrovský potenciál pro SOC. Není divu, že 81 % organizací v výše uvedeném průzkumu uvedlo, že nasazují nebo testují nástroje AI pro SOC. A ti, kteří tyto nástroje využívají naplno, zaznamenávají významné výsledky: 60 % adopterů uvedlo, že vidí snížení doby vyšetřování o 25 % (nebo více), a 21 % vidí snížení o více než 50 %.
AI transformuje přehlcení výstrahami na využitelné informace tím, že pomáhá s:
- Snížením hluku – S AI v SOC získá organizace AI řízenou korelaci a priorizaci
- Rychlejšími vyšetřováními – AI a automatizace pomáhají s triáží, shromažďováním kontextu a reakcí
- Posílením analytiků – Čas analytiků je uvolněn, aby se soustředili na činnosti s vyšší hodnotou
Mezera v realizaci
AI nabízí obrovský potenciál pro zlepšení SOC, ale tady je problém: Jen 31 % respondentů používá tyto nástroje napříč jádrem detekce a reakce. Zatímco zájem je vysoký, existuje mezera v realizaci.
Existují překážky pro plnou operacionalizaci AI. Jednou z nich jsou integrační výzvy. Zastaralá infrastruktura a fragmentovaná nástrojová vybavení mohou také učinit obtížným přijetí nových technologií. Další obavou je transparentnost a vysvětlitelnost; jak rozumět tomu, proč jsou rozhodnutí učiněna AI?
Druhá překážka se týká důvěry, kterou analytici potřebují mít v systémech, na které se mají spoléhat. Důvěra je zásadní požadavkem pro zralost AI. Jen 9 % účastníků průzkumu uvedlo, že jsou „velmi sebevědomí“ ve výstrahách a doporučeních generovaných AI. Další 33 % „většinou důvěřují“ výsledkům AI, ale chtějí je přezkoumat, a 41 % si myslí, že AI je obecně užitečné, ale stále potřebujengoing ověření.
Třetí překážkou je změna řízení. Organizace se potýkají s trvalou mezerou ve dovednostech a novými požadavky na školení, které mohou učinit obtížným zavedení nové technologie a využití AI naplno. Existuje také kulturní odpor; mentalita „No, vždycky jsme to dělali takhle, proč měnit?“
Překonání překážek pro úspěch SOC
Zahajte pilotními projekty, které přinášejí rychlý návratnost investic. Korelujte identitu a chování, ne pouze události. Vzhledem k mezím ve viditelnosti identity a přístupového chování, xx % respondentů, podle výše uvedeného průzkumu, které jsou často zneužívány, platformy AI musí dělat více než analýzu protokolů, aby určily, kdo a které zařízení provádějí akce napříč systémy. Kontext chování tohoto druhu je zásadní pro nalezení identity řízených, sofistikovaných hrozeb.
Odstranění překážek pro úspěch SOC vyžaduje několik kroků. První, priorizujte vysvětlitelnou AI pro transparentnost a důvěru. Vysvětlitelná, transparentní AI triáž a vyšetřování s kontextem a podrobnými kroky nápravy pomáhají analytikům L1 naučit se rychle, pracovat na vyšší úrovni a rychle zvyšovat své dovednosti.
Druhý, vycviťte analytiky pro vyšší hodnotu pro lov hrozeb a strategické iniciativy (jako Zero Trust). AI není určena k nahrazení lidí; má je pouze doplňovat. To je důležité rozlišení, které je třeba pochopit a je klíčové pro úspěch s AI v SOC. Udržujte člověka v smyčce, dokud není důvěra zavedena, a poté nechte AI zpracovat rutinní, nízkoúrovňové bezpečnostní úkoly a eskalovat zbytek.
Třetí, zacházejte s AI jako se základním SOC strategií, ne jako s bolt-on nebo dopothought, ale jako s částí dobře promyšleného, komplexního přístupu.
Je čas přijmout AI v SOC
SOC čelí rostoucí krizi, protože objem výstrah se zvyšuje, vyhoření analytiků se zhoršuje a identity založené hrozby se množí. Zastaralá obrana nemůže držet krok s hrozbami, které napodobují legitimální chování a operují pacientně na pozadí, pracují „nízko a pomalu“. AI umožňuje týmům SOC snížit přehlcení výstrahami, překonat přetížení dat a pomoci vyšetřovat na základě kontextu. Musíte najít své slepé skvrny, než dojde k porušení, ne během nebo po něm. Vyšetřete schopnosti, současné výzvy a strategické vize vašeho SOC a určíte, kde může AI pomoci dnes – a kde může přispět k vytvoření odolnější bezpečnostní pozice v dlouhodobém horizontu.












