Liderzy opinii

Autonomiczna Reakcja na Incydenty: Gdzie AI Może Działać Samodzielnie, a Gdzie Ludzie Nadal Są Ważni

mm
Dodaj Unite.AI do preferowanych źródeł w Google

Współczesne SOCs mają nadmiar danych bezpieczeństwa. Problem polega na tym, aby te dane przekształcić w działanie.

Podejrzany login może być skompromitowanym kontem, lub prawidłowym pracownikiem logującym się z nowej lokalizacji. Działanie malware może być fałszywym alarmem. Alert w chmurze może być tylko słabą konfiguracją.

W każdym przypadku analitycy muszą wiedzieć, co się wydarzyło, jaki aktyw był dotknięty, jak duże jest to ryzyko i czy działanie może spowodować awarię czegoś ważnego. Często oznacza to skakanie między narzędziami, sprawdzanie logów, wzbogacanie wskaźników, tworzenie harmonogramów i oczekiwanie na zatwierdzenie.

AI może skompresować ten proces. Może zbierać dowody, korelować powiązane zdarzenia, porównywać zachowania z znanymi wzorcami, wzbogacać alerty o wywiad zagrożeń i produkować wnioski w ciągu kilku minut lub nawet sekund. W niektórych określonych scenariuszach może wywołać zawieszenie.

Czym Jest Prawdziwa Autonomiczna Reakcja

Autonomiczna reakcja musi mieć wyraźne granice i być specyficzna dla scenariusza.

Autonomiczny lub agenty system bezpieczeństwa może ocenić alert, zbadać otoczenie, zdecydować, czy pasuje do znanego wzorca reakcji, i podjąć działanie bez oczekiwania na analityka. Ale to działanie powinno nastąpić tylko w ramach zatwierdzonych barier.

Przykłady obejmują wyłączenie skompromitowanego konta, izolację zainfekowanego punktu końcowego, zablokowanie znanych niebezpiecznych infrastruktur, odwołanie ryzykownych sesji i kwarantannę malware. Kluczem jest to, że AI wykonuje tylko zatwierdzone działania wobec określonych warunków.

Gdzie Autonomia Działa Najlepiej

Autonomia działa najlepiej, gdy spełnione są cztery warunki:

  • Sygnalizacja jest o wysokiej pewności: Alert jest wspierany przez silne dowody, takie jak znane niebezpieczne infrastruktury, potwierdzone zachowania malware, niemożliwa podróż lub wiele skorelowanych wskaźników.
  • Zachowanie jest dobrze zrozumiane: Organizacja widziała ten wzorzec wcześniej i wie, co on zwykle oznacza.
  • Działanie jest ograniczone: Reakcja dotyczy konkretnego konta, punktu końcowego, sesji, domeny lub wskaźnika, a nie całego procesu biznesowego.
  • Działanie jest odwracalne: Jeśli system jest błędny, organizacja może przywrócić dostęp, ponownie połączyć punkt końcowy lub usunąć blokadę szybko.

Skompromitowane konto użytkownika jest dobrym przykładem.

Jeśli system tożsamości wykryje niemożliwą podróż, podejrzane reguły skrzynki pocztowej, ryzykowną aktywność OAuth i logowanie z niebezpiecznej infrastruktury, atakujący mogli już wyrządzić szkody, zanim ludzki analityk zatwierdzi pierwszy krok zawieszenia. System AI może jednak odwołać sesje, wymusić reset hasła, tymczasowo wyłączyć konto i utworzyć przypadek do przeglądu analityka.

Zainfekowany punkt końcowy jest kolejnym dobrym przykładem. Jeśli narzędzie punktu końcowego potwierdzi znane zachowania malware na niekrytycznym urządzeniu, izolacja może zatrzymać lateralne ruchy, zachowując dowody.

Gdzie Ludzie Nadal Są Ważni

Jednak nadzór ludzki pozostaje niezwykle ważny – szczególnie w przypadku incydentów o niejasnym charakterze, decyzji o wysokim wpływie i przypadków, w których wpływ na biznes jest niejasny.

Izolacja laptopa pracownika może być niskim ryzykiem. Izolacja serwera płatniczego, systemu produkcyjnego, urządzenia medycznego lub aplikacji obsługującej klientów nie jest. Wyłączenie konta kontrahenta może być proste. Wyłączenie uprzywilejowanego konta usługi związanego z systemami produkcyjnymi może spowodować poważne zakłócenia.

Prościej mówiąc, im większy potencjalny wpływ, tym bardziej ważny jest nadzór ludzki.

To zasada zapobiega dwóm niekorzystnym wynikom. Pierwszy: niedostateczna automatyzacja, gdzie zespoły tracą czas na zatwierdzanie oczywistych działań zawieszenia. Drugi: nadmierna automatyzacja, gdzie systemy są pozwalane na podejmowanie szerokich decyzji bez wystarczającego kontekstu lub kontroli.

AI Może Zautomatyzować Więcej Niż Tylko Triage

Większość ludzi jest zaznajomiona z AI wspomagającym triage alertów, ale wierzy, że dochodzenie jest nadal wyłącznie zadaniem ludzkim. Ale to zaczyna się zmieniać.

Wiele dochodzeń podąża za powtarzalnymi krokami. Analitycy zbierają logi, przeglądają zachowania punktów końcowych, sprawdzają aktywność użytkowników, wzbogacają wskaźniki, porównują zdarzenia z wywiadem zagrożeń, oceniają zakres i piszą wnioski. Analityk AI SOC może teraz wykonać wiele tej pracy szybko i konsekwentnie.

To zmienia rolę analityka, ale nie usuwa go całkowicie. Zamiast ręcznego gromadzenia dowodów dla każdego alertu, analitycy przeglądają AI-wygenerowane wyniki, badają wyjątki, dostosowują wykrycia, polują na zagrożenia i podejmują decyzje w przypadku złożonych lub o wysokim wpływie.

To ma znaczenie, ponieważ większość SOCs nie może głęboko zbadać każdego alertu. Badanie IBM z 2025 roku na temat naruszeń danych wykazało, że intensywne wykorzystanie AI i automatyzacji obniżyło koszty naruszeń o 1,9 miliona dolarów i skróciło cykl życia naruszeń o około 80 dni. AI pozwala zespołom podnieść podstawowy poziom dochodzenia bez dodawania nowych pracowników lub polegania na dużych zespołach kontraktowych do powtarzalnej pracy.

Adopcja Jest Zarówno Kwestią Techniczną, Jak i Zaufania

Liderzy bezpieczeństwa mają słuszne powody do ostrożności wobec AI w SOC. Niewłaściwe zautomatyzowane działanie może wyłączyć użytkowników, zakłócić systemy lub podważyć zaufanie do SOC. Nawet gdy AI jest dokładne, zespoły mogą wahają się, jeśli nie mogą zobaczyć, dlaczego podjęto decyzję.

Dlatego skuteczna autonomia wymaga zabezpieczeń:

  • Wyraźne granice działań
  • Zatwierdzenie ludzkie dla wrażliwych systemów
  • Rejestry audytowe dla każdej decyzji
  • Działania zawieszenia, które można cofnąć
  • Progi ufności
  • Procedury wycofania

Większość zespołów powinna zacząć w trybie obserwacyjnym. Pozwól AI zbadać, polecić i udokumentować działania, podczas gdy ludzie je zatwierdzają. Gdy system udowodni swoją niezawodność w określonych scenariuszach, te scenariusze mogą przechodzić do automatyzacji opartej na zatwierdzeniu, a następnie do pełnej autonomii, gdzie jest to odpowiednie. Zaufanie jest zdobywane przez powtarzalne, kontrolowane sukcesy.

Co Liderzy Bezpieczeństwa Powinni Ponownie Rozważyć

AI należy do reakcji na incydenty. Pytanie brzmi, gdzie powinno być dozwolone do działania.

Zacznij od scenariuszy reakcji, które są częste, wymagające szybkiej reakcji, dobrze zrozumiane, wspierane przez silne sygnały i odwracalne. Śledzenie phishingu, zawieszenie podejrzanych kont, izolacja malware i blokowanie niebezpiecznych domen są logicznymi kandydatami.

Celem jest wyeliminowanie powtarzalnego opóźnienia decyzyjnego z SOC, a nie wyeliminowanie ludzi całkowicie. AI może walidować, decydować i działać w określonych scenariuszach. Ludzie powinni rządzić granicami, radzić sobie z niejasnościami i pozostawać odpowiedzialnymi za wynik.

t, izolacja malware i blokowanie niebezpiecznych domen są logicznymi kandydatami. Celem jest wyeliminowanie powtarzalnego opóźnienia decyzyjnego z SOC, a nie wyeliminowanie ludzi całkowicie. AI może walidować, decydować i działać w określonych scenariuszach. Ludzie powinni rządzić granicami, radzić sobie z niejasnościami i pozostawać odpowiedzialnymi za wynik.

Wielki zwolennik prywatności danych osobowych i technologii z nią związanej, Katrina Thompson jest freelancerskim pisarzem, który zajmuje się szyfrowaniem, ustawodawstwem dotyczącym prywatności danych oraz przecięciem technologii informacyjnej i praw człowieka. Pisała dla Bora, Venafi, Tripwire i wielu innych stron.