Лідери думок
Автономна відповідь на інциденти: де AI може діяти самостійно, а де все ще важлива участь людини

Сучасні SOC мають велику кількість даних про безпеку. Проблема полягає в тому, щоб перетворити ці дані на дії.
Підозрілий вхід може бути компрометованим обліковим записом або законним співробітником, який ввійшов з нового місця. Діяльність малвари може бути просто помилковим спрацьовуванням. Сповіщення в хмарі може бути просто поганою конфігурацією.
У будь-якому випадку аналітикам потрібно знати, що відбулося, який актив був порушений, наскільки високий ризик і чи може діяти щось важливе. Це часто означає перехід між інструментами, перевірку журналів, збагачення індикаторів, створення хронології та очікування схвалення.
AI може стиснути цей процес. Він може зібрати докази, корелювати пов’язані події, порівняти поведінку з відомими моделями, збагатити сповіщення інформацією про загрози та видати висновок за хвилини або навіть секунди. У деяких визначених сценаріях він може спровокувати ізоляцію.
Що таке справжня автономна відповідь
Автономна відповідь повинна мати чіткі межі та бути сценарійно-специфічною.
Автономна або агентська система безпеки може оцінити сповіщення, розслідувати навколишній контекст, визначити, чи відповідає воно відомому моделі відповіді, та вчинити дії без очікування схвалення людини. Але така дія повинна відбуватися тільки всередині затверджених меж.
Приклади включають відключення компрометованого облікового запису, ізоляцію інфікованого кінцевого пристрою, блокування відомої зловмисної інфраструктури, скасування ризикованих сесій та карантин малвари. Ключовим є те, що AI виконується тільки затверджені дії проти визначених умов.
Де автономія працює найкраще
Автономія працює найкраще, коли виконуються чотири умови:
- Сигнал має високий рівень довіри: Сповіщення підтверджується сильними доказами, такими як відома зловмисна інфраструктура, підтверджена поведінка малвари, неможлива подорож або кілька корельованих індикаторів.
- Поведінка добре зрозуміла: Організація бачила цю модель раніше і знає, що це зазвичай означає.
- Дія обмежена: Відповідь впливає на конкретний обліковий запис, кінцевий пристрій, сесію, домен або індикатор, а не на весь бізнес-процес.
- Дія є оборотною: Якщо система помиляється, організація може відновити доступ, підключити кінцевий пристрій або видалити блокування швидко.
Компрометований обліковий запис користувача є хорошим прикладом.
Якщо система ідентифікації виявляє неможливу подорож, підозрілі правила поштової скриньки, ризиковані дії OAuth та вхід з відомої зловмисної інфраструктури, атакувальники можуть вже завдати шкоди до того, як людина схвалить перший крок ізоляції. Система AI, однак, може скасувати сесії, примусово скинути пароль, тимчасово відключити обліковий запис та створити справу для огляду аналітиком.
Інфікований кінцевий пристрій є ще одним хорошим прикладом. Якщо інструменти кінцевого пристрою підтверджують відому поведінку малвари на некритичному пристрої, ізоляція може зупинити рух у бік, зберігаючи докази.
Де все ще важлива участь людини
Однак участь людини залишається важливою – особливо для неоднозначних інцидентів, високоефективних рішень та випадків, коли вплив на бізнес незрозумілий.
Ізоляція ноутбука співробітника може бути низьким ризиком. Ізоляція сервера оплати, системи виробництва, медичного пристрою або клієнтського застосунку не є низьким ризиком. Відключення облікового запису підрядника може бути простим. Відключення облікового запису привілейованого сервісу, пов’язаного з системами виробництва, може створити серйозні порушення.
Просто кажучи, чим вищий потенційний вплив, тим важливішою стає участь людини.
Це принцип запобігає двом невигідним результатам. Перший: недоавтоматизація, коли команди витрачають час на схвалення очевидних дій ізоляції. Другий: надавтоматизація, коли системи дозволяють робити широкі зміни без достатнього контексту чи контролю.
AI може автоматизувати більше, ніж тріаж
Більшість людей знайомі з AI-допоміжним тріажем сповіщень, але вважають, що розслідування все ще виключно завдання людини. Але це починає змінюватися.
Багато розслідувань слідують повторюваним крокам. Аналітикам потрібно зібрати журнали, переглянути поведінку кінцевого пристрою, перевірити діяльність користувача, збагатити індикатори, порівняти події з інформацією про загрози, оцінити масштаб та написати висновок. Аналітик SOC AI тепер може виконувати більшу частину цієї роботи швидко та послідовно.
Це змінює роль аналітика, але не усуває його повністю. Замість ручного збору доказів для кожного сповіщення аналітики переглядають висновки, генеровані AI, розслідують винятки, налаштовують виявлення, полюють на загрози та приймають рішення щодо складних або високоефективних випадків.
Це має значення, оскільки більшість SOC не можуть глибоко розслідувати кожне сповіщення. Дослідження порушення даних IBM 2025 року виявило, що широке використання AI та автоматизації скоротило витрати на порушення на 1,9 мільйона доларів та скоротило тривалість порушення приблизно на 80 днів. AI дозволяє командам підвищити базовий рівень якості розслідування без додавання кількості працівників або використання великих команд підрядників для повторюваних робіт.
Прийняття є технічною та довірчою проблемою
Керівники безпеки мають право бути обережними щодо AI в SOC. Неправильна автоматизована дія може заблокувати користувачів, порушити системи або підірвати довіру до SOC. Навіть коли AI точний, команди можуть коливатися, якщо вони не бачать, чому було прийнято рішення.
Тому ефективна автономія потребує заходи безпеки:
- Чіткі межі дій
- Схвалення людини для чутливих систем
- Журнали аудиту для кожного рішення
- Оборотні дії ізоляції
- Пороги довіри
- Процедури відкату
Більшість команд повинні розпочинати у режимі спостереження. Дайте AI розслідувати, рекомендувати та документувати дії, тоді як люди схвалюють їх. Як тільки система доведе свою надійність у конкретних сценаріях, ці сценарії можуть перейти до автоматизації на основі схвалення, а потім повної автономії, де це доречно. Довіра здобувається повторючим, контрольованим успіхом.
Що керівники безпеки повинні переглянути
AI належить у відповідь на інциденти. Питання полягає в тому, де йому слід дозволити діяти.
Розпочніть з сценаріїв відповіді, які є частими, часу-чутливими, добре зрозумілими, підтримуються сильними сигналами та оборотними. Розслідування фішингу, утримання підозрілого облікового запису, ізоляція малвари та блокування зловмисних доменів є логічними кандидатами.
Мета полягає в тому, щоб усунути повторючий тягар рішень з SOC, а не усунути людей повністю. AI може перевірити, вирішити та діяти у визначених сценаріях. Люди повинні керувати межами, обробляти неоднозначність та нести відповідальність за результат.
t, ізоляція малвари та блокування зловмисних доменів є логічними кандидатами. Мета полягає в тому, щоб усунути повторючий тягар рішень з SOC, а не усунути людей повністю. AI може перевірити, вирішити та діяти у визначених сценаріях. Люди повинні керувати межами, обробляти неоднозначність та нести відповідальність за результат.












