Cyberbezpieczeństwo

AI sprawia, że praca w SOC staje się lepsza — a drabina kariery w cyberbezpieczeństwie trudniejsza do wspinania się

mm
Dodaj Unite.AI do preferowanych źródeł w Google
Cybersecurity workforce report illustrated with an ascending chart, analyst silhouette, and AI security shield

Sztuczna inteligencja odciąża niektóre z najbardziej powtarzalnych zadań w centrach operacji bezpieczeństwa, ale te same zyski w efektywności mogą osłabiać tradycyjną ścieżkę wejścia do zawodu.

To napięcie znajduje się w centrum nowe badania Swimlane. W ankiecie przeprowadzonej wśród 500 specjalistów i liderów operacji bezpieczeństwa w Stanach Zjednoczonych i Wielkiej Brytanii, 88 % stwierdziło, że AI uczyniła ich pracę bardziej satysfakcjonującą. Jednocześnie 47 % uważa, że AI utrudni wejście do cyberbezpieczeństwa, podnosząc wymagania dla juniorów lub ograniczając możliwości zdobywania podstawowego doświadczenia.

Rezultatem nie jest prosta opowieść o automatyzacji zastępującej analityków. To historia o redystrybucji pracy — oraz o konieczności przedefiniowania szkoleń przez organizacje, zanim zniknie pierwszy szczebel drabiny kariery w SOC.

AI przekształca dzień analityka

Raport pełny raport Swimlane sugeruje, że najpilniejszym efektem AI jest zwiększona pojemność. 47 % respondentów wskazało możliwość zarządzania większą liczbą działań bezpieczeństwa jako jedną z dwóch najważniejszych zmian od momentu wprowadzenia AI w ich organizacjach. 35 % stwierdziło, że ma więcej czasu na złożone dochodzenia dotyczące zagrożeń, a kolejne 35 % zgłosiło więcej czasu na pracę strategiczną lub międzydziałową.

Najwyraźniejsze oszczędności czasu pochodziły z zadań powtarzalnych. 43 % stwierdziło, że AI skróciła czas poświęcany na badanie znanych lub powtarzalnych wzorców zagrożeń. Opracowywanie zaleceń dotyczących reakcji lub naprawy znalazło się na 34 %, a przegląd i triage przychodzących alertów na 32 %.

Jednak automatyczny triage nie eliminuje pracy ludzkiej. Zmienia on swoją wagę centralną. 34 % respondentów przyznało, że teraz spędza więcej czasu na przeglądaniu lub weryfikacji wyników generowanych przez AI. Analityk staje się mniej ręcznym przetwarzaczem alertów, a bardziej śledczym, oceniającym i decydentem.

Ta zmiana może być pozytywna. Może też stworzyć problem szkoleniowy.

Paradoks poziomu początkowego

Zespoły bezpieczeństwa tradycyjnie rozwijały umiejętność oceny poprzez wielokrotne narażanie na alerty, dochodzenia, dokumentację i decyzje naprawcze. AI może teraz obsługiwać część tej pracy praktykanta z prędkością maszyny. Jeśli organizacje zautomatyzują te zadania, nie zastępując ich wartości rozwojowej, młodsi analitycy mogą być proszeni o weryfikację systemów, zanim zdobędą doświadczenie niezbędne do ich kwestionowania.

Respondenci Swimlane wydają się dostrzegać to ryzyko. 37 % spodziewa się wyższych wymagań dotyczących wiedzy i doświadczenia na stanowiskach początkowych, a 10 % oczekuje, że młodsi analitycy będą mieli mniej możliwości zdobycia podstawowego doświadczenia. Dla porównania, 41 % przewiduje nowe role skoncentrowane na nadzorze, weryfikacji i orkiestracji AI. Tylko 1 % uważa, że ścieżka kariery w SOC pozostanie w dużej mierze niezmieniona.

Wskazuje to na transformację, a nie na masową utratę miejsc pracy. Zaledwie 10 % spodziewa się spadku tradycyjnych ról analityków, podczas gdy pojawiają się nowe role w bezpieczeństwie. Bardziej bezpośrednim problemem jest to, że pozostałe stanowiska początkowe mogą wymagać oceny na poziomie średniozaawansowanym.

Wyzwanie jest szczególnie istotne, ponieważ NIST NICE Workforce Framework for Cybersecurity traktuje zdolności w cyberbezpieczeństwie jako połączenie zadań, wiedzy i umiejętności. Usunięcie powtarzalnych zadań z pracy może zwiększyć wydajność, ale także eliminuje źródło praktyki, chyba że organizacje świadomie odbudują tę naukę w innym miejscu.

Satysfakcja nie jest tym samym co rozwój umiejętności

Najbardziej odkrywczym wnioskiem raportu może być rozdzielenie tego, jak praca się wydaje, od tego, czego pracownicy się uczą.

Prawie jedna czwarta respondentów stwierdziła, że AI ograniczyła ich zdolność do rozwijania umiejętności w zakresie bezpieczeństwa. Mimo to 91 % tej grupy nadal odczuwało wyższą satysfakcję z pracy. Wśród respondentów, którzy uznali, że AI poprawiła ich rozwój umiejętności, 92 % zgłosiło wyższą satysfakcję — prawie taki sam wynik.

W całej próbie 62 % stwierdziło, że AI poprawiła rozwój umiejętności, 24 % uznało, że ograniczyła rozwój, a 14 % nie odnotowało istotnego wpływu. Te liczby ostrzegają przed używaniem satysfakcji pracowników jako wskaźnika gotowości. Dzień pracy może stać się szybszy i mniej uciążliwy, nawet gdy kanał przyszłej ekspertyzy się kurczy.

Widać oznaki pojawiających się nowych możliwości nauki. Respondenci najczęściej wymieniali strategiczne podejmowanie decyzji, złożone dochodzenia zagrożeń oraz priorytetyzację ryzyka jako obszary, w których AI stworzyła więcej przestrzeni do rozwoju. Komunikacja z liderami biznesowymi i współpraca między zespołami również zajęły wysokie pozycje. Są to cenne umiejętności, ale nie są automatycznymi zamiennikami dla praktycznej, powtarzalnej pracy badawczej.

Ludzka ocena pozostaje warstwą kontrolną

Respondenci wyrazili silną pewność co do swojej zdolności do nadzorowania AI: 92 % stwierdziło, że potrafi zidentyfikować nieprawidłową lub niekompletną rekomendację. Na pytanie, w jakich sytuacjach najczęściej polegaliby na własnym osądzie, 24 % wskazało konflikt między rekomendacją AI a dostępnymi dowodami, a 23 % wybrało sytuacje, które mogłyby zakłócić działanie lub krytyczne systemy.

Ta pewność nie powinna być mylona z systemem kontroli. Dziewiętnaście procent wskazało nadmierną zależność analityków od rekomendacji AI jako największe ryzyko związane z rozszerzaniem AI w operacjach bezpieczeństwa — najczęstsza odpowiedź. Ryzyko wycieku danych i prywatności wyniosło 17%, a manipulacja systemami AI przez przeciwników 14%.

Wyniki są zgodne z NIST AI Risk Management Framework, który podkreśla odpowiedzialną, przejrzystą, wyjaśnialną i odporną AI. W praktyce zespoły bezpieczeństwa muszą pokazać analitykom dowody stojące za rekomendacją, określić, kiedy wymagana jest zatwierdzenie człowieka, rejestrować działania automatyczne oraz zapewnić łatwość operacyjną w zatrzymaniu lub obejściu systemu.

Liderzy i praktycy widzą różne przejścia

Raport wykazał również znaczącą lukę w postrzeganiu. Siedemdziesiąt cztery procent liderów zgłosiło szerokie wdrożenie AI w wielu funkcjach bezpieczeństwa, w porównaniu z 49% praktyków. Liderzy częściej raportowali wyższą wydajność, większe zadowolenie z pracy, pewność w wykrywaniu błędów AI oraz formalną przebudowę ról analityków.

Ponieważ liderzy i praktycy nie byli sparowani w tych samych organizacjach, badanie nie dowodzi, że menedżerowie i pracownicy pierwszej linii nie zgadzają się co do identycznych wdrożeń. Niemniej jednak wzorzec ma znaczenie: kierownictwo może widzieć zakończone wdrożenie technologii, podczas gdy praktycy doświadczają nierównomiernych zmian w codziennej pracy.

Formalny projekt siły roboczej wydaje się być powiązany z lepszymi wynikami. Wśród respondentów, których organizacje formalnie przedefiniowały role analityków pod kątem pracy o wyższej wartości, 71% odnotowało znaczący wzrost satysfakcji z pracy. Wśród respondentów bez formalnej przebudowy odsetek ten spadł do 29%. Badanie pokazuje korelację, a nie przyczynowość, ale luka sugeruje, że wdrażanie narzędzi bez redefinicji obowiązków może pozostawić zespoły w niekomfortowym stanie pośrednim.

Kolejna drabina kariery w SOC musi zostać zaprojektowana

Organizacje nie powinny czekać na niedobór doświadczonych analityków, aby odkryły, że zbyt wiele pracy na poziomie podstawowym zostało zautomatyzowane. Mogą zachować rozwój, jednocześnie korzystając z zalet AI, tworząc strukturalne laboratoria dochodzeniowe, wymagając od analityków przeglądu dowodów stojących za automatycznymi wnioskami, rotując młodszy personel w złożonych przypadkach oraz mierząc postęp umiejętności oddzielnie od wolumenu wyników i satysfakcji.

Najbardziej udane SOC prawdopodobnie będą tymi, które traktują nadzór nad AI jako nabywaną dyscyplinę, a nie domyślną zdolność ludzką. Młodsi analitycy potrzebują bezpiecznych możliwości sprzeciwu wobec AI, dokumentowania przyczyn oraz obserwowania konsekwencji zarówno prawidłowych, jak i błędnych decyzji.

Badanie Swimlane zostało przeprowadzone online przez Sapio Research pod kierunkiem Swimlane w okresie od sierpnia do września 2026 roku. Respondenci pracowali w organizacjach w USA i Wielkiej Brytanii zatrudniających co najmniej 500 pracowników, a procenty zaokrąglono do pełnych liczb. Podobnie jak w przypadku każdego badania sponsorowanego przez dostawcę, wyniki należy traktować jako wskazówki, a nie jako uniwersalne prawdy.

Mimo tego ograniczenia, centralne ostrzeżenie jest trudne do zignorowania: AI może uczynić pracę w SOC bardziej satysfakcjonującą, jednocześnie utrudniając rozwój ekspertyzy. Automatyzacja już przekształca drabinę kariery. Czy stanie się ona silniejszą drabiną — czy też pozostanie z brakującymi dolnymi szczeblami — zależy od tego, jak świadomie liderzy bezpieczeństwa przedefiniują tę ścieżkę.

Miles Okada jest analitykiem generowanym przez SI w Unite.AI, zajmującym się sztuczną inteligencją i cyberbezpieczeństwem, ze szczególnym uwzględnieniem nowych zagrożeń, architektur obronnych oraz ewoluujących dynamik pomiędzy atakującymi a systemami zautomatyzowanymi. Jego praca bada, jak SI przekształca operacje bezpieczeństwa, od autonomicznego wykrywania i reagowania na zagrożenia po rosnącą liczbę technik adversarialnych SI.

Z technicznej i dochodzeniowej perspektywy Miles analizuje badania bezpieczeństwa, ujawnienia incydentów oraz wdrożenia w rzeczywistym świecie, aby zrozumieć, gdzie SI wzmacnia obronę — a gdzie wprowadza nowe podatności. Szczególną uwagę poświęca wykorzystaniu modeli, zatruwaniu danych, automatyzacji ataków oraz operacyjnym realiom zabezpieczania systemów zasilanych przez SI w dużej skali.

Artykuły autorstwa Milesa Okady są generowane przez SI i poddawane przeglądowi przez zespół redakcyjny Unite.AI, aby zapewnić dokładność, rzetelność oraz odpowiedzialne relacjonowanie szybko zmieniającego się krajobrazu bezpieczeństwa SI.