Кібербезпека
Від сповіщень про перевантаження до дієвих даних розвідки: Як штучний інтелект змінює SOC

Центр операцій з безпеки (SOC) знаходиться на межі кризи. Виснаження аналітиків давно є критичним ризиком, але проблема тільки погіршується. Насправді, 73% організацій нещодавно опитаних Cybersecurity Insiders і Gurucul стверджують, що вони страждають від виснаження та постійної нестачі персоналу. Об’єм сповіщень зростає, загрози розмножуються, а аналітики застряли на використанні застарілих та фрагментованих інструментів.
Це просто надто багато для людей, щоб вони могли впоратися з цим, що означає, що штучний інтелект швидко переходить від бажаного до стратегічної необхідності.
Криза в сучасних SOC
Хоча рівень виснаження в SOC добре задокументований, ситуація ще не покращилася, тому це не можна сказати досить часто: аналітики знаходяться на межі своїх сил. Вони борються з усе гіршими проблемами, які включають:
- Перевантаження сповіщеннями – Не тільки є занадто багато сповіщень, але й кількість помилкових сповіщень збільшується, що робить реакцію на цю повінь неефективною. Насправді, згідно з вище згаданим опитуванням, 88% лідерів кібербезпеки заявили, що об’єм сповіщень збільшився; 46% повідомили про зростання на понад 25% за останні рік.
- Нові та еволюційні загрози – Ландшафт загроз постійно змінюється, а штучний інтелект наділяє зловмисників новими інструментами, які дозволяють їм здійснювати ще більше загроз, швидше. Використання учетних даних та внутрішніх ризиків додають ще більшої складності.
- Недостатня видимість та прогалини в інструментах – Згідно з звітом, 96% компаній визнають, що мають значні сліпі плями. Інфраструктура хмарних обчислень (74%) та поведінка ідентифікації та доступу (67%) є найбільшою проблемою.
- Прогалина у навичках та оборот персоналу – Прогалина у навичках кібербезпеки продовжує бути проблемою для галузі в цілому, а високий рівень виснаження означає високий рівень обороту персоналу. Вам потрібно тренувати аналітиків рівня 2 (L2) та вище через систему, але якщо вони виснажуються на рівні 1 (L1), це не можливо. Витрати часу та зусиль на пошук, найм, адаптацію, навчання та утримання працівників, а також підтримку запасу заміни, просто для того, щоб впоратися з оборотом, є величезними.
Впровадження штучного інтелекту
Штучний інтелект та автоматизація пропонують величезний потенціал для SOC. Не дивно, що 81% організацій у вищезгаданому опитуванні заявили, що вони розгортають або тестують інструменти штучного інтелекту для SOC. І ті, хто використовує ці інструменти на повну потужність, спостерігають значні результати: 60% тих, хто приймає рішення, заявили, що вони бачать скорочення часу розслідування на 25% (або більше), а 21% бачать скорочення більш ніж на 50%.
Штучний інтелект перетворює перевантаження сповіщеннями на дієві дані розвідки, допомагаючи з:
- Зниження шуму – З штучним інтелектом у SOC організації отримують штучний інтелект, кореляцію та пріоритезацію
- Швидше розслідування – Штучний інтелект та автоматизація допомагають з розслідуванням, збором контексту та реакцією
- Підтримка аналітиків – Час аналітиків звільняється для фокусування на діяльності вищої цінності
Прогалина у виконанні
Штучний інтелект пропонує величезний потенціал для покращення SOC, але ось проблема: тільки 31% респондентів використовують ці інструменти у核心 розслідування та реагування. Хоча інтерес високий, існує прогалина у виконанні.
Є перешкоди для повної операціоналізації штучного інтелекту. Однією з них є інтеграційні проблеми. Застаріла інфраструктура та фрагментовані інструменти також можуть зробити прийняття нових технологій складним. Іншою проблемою є прозорість та пояснюваність; як зрозуміти, чому штучний інтелект приймає рішення?
Друга перешкода полягає в довірі, яку аналітики повинні мати до систем, на які вони покладаються. Довіра є необхідною вимогою для зрілості штучного інтелекту. тільки 9% учасників опитування заявили, що вони “дуже впевнені” у сповіщенні та рекомендаціях, згенерованих штучним інтелектом. Інші 33% “в основному довіряють” результатам штучного інтелекту, але хочуть їх переглянути, а 41% вважають, що штучний інтелект є корисним загалом, але все ж потребує постійного підтвердження.
Третя перешкода полягає у управлінні змінами. Організації борються з постійною прогалиною у навичках та новими вимогами до навчання, які можуть зробити прийняття нових технологій та використання штучного інтелекту на повну потужність складним. Також існує культурний опір; менталітет “Ну, ми завжди робили це так, тому чому змінювати?”
Подолання перешкод для успіху SOC
Почніть з пілотних проєктів, які забезпечують швидкий повернення інвестицій. Корелюйте ідентифікацію та поведінку, а не тільки події. Через прогалини у видимості ідентифікації та поведінки, xx% респондентів, згідно з вищезгаданим опитуванням, часто використовуються, платформи штучного інтелекту повинні робити більше, ніж аналіз журналів, щоб визначити, які люди та пристрої виконують дії в системах. Поведінковий контекст такого роду є важливим для виявлення ідентифікованих, складних загроз.
Подолання перешкод для успіху SOC вимагає кількох кроків. По-перше, пріоритезуйте пояснюваний штучний інтелект для прозорості та довіри. Пояснюваний, прозорий штучний інтелект для розслідування та розслідування з контекстом та деталями кроків виправлення допомагає аналітикам рівня 1 (L1) швидко навчатися, виконувати роботу на вищому рівні та швидко підвищувати свої навички.
По-друге, підвищуйте кваліфікацію аналітиків для вищої цінності полювання на загрози та стратегічних ініціатив (наприклад, Zero Trust). Штучний інтелект не призначений для заміни людей; він повинен доповнювати їх. Це важливий висновок, який потрібно зробити для успіху з штучним інтелектом у SOC. Тримайте людину в циклі, поки довіра не буде встановлена, а потім дозвольте штучному інтелекту виконувати монотонні, низьковпливові завдання безпеки та передавати інші.
Третє, ставте штучний інтелект у центр стратегії SOC, а не як доповнення або післяthought, а як частина добре продуманого, комплексного підходу.
Час прийняти штучний інтелект у SOC
SOC стикається з зростаючою кризою, оскільки об’єм сповіщень зростає, виснаження аналітиків погіршується та ідентифікаційні загрози розмножуються. Застаріла оборона не може впоратися з загрозами, які імітують легітимну поведінку та працюють “низько та повільно” за лаштунками. Штучний інтелект наділяє команди SOC можливістю зменшити перевантаження сповіщеннями, подолати перевантаження даними та допомогти розслідувати на основі контексту. Вам потрібно знайти свої сліпі плями до того, як відбувається порушення, а не під час або після. Оцініть можливості, поточні проблеми та стратегічну візію вашого SOC та визначте, де штучний інтелект може допомогти сьогодні – і де він може сприяти створенню більш стійкої позиції безпеки в довгостроковій перспективі.












