An ninh mạng

AI đang cải thiện công việc trong SOC — và làm cho lộ trình nghề nghiệp an ninh mạng trở nên khó khăn hơn

mm
Thêm Unite.AI vào các nguồn ưu tiên của bạn trên Google
Cybersecurity workforce report illustrated with an ascending chart, analyst silhouette, and AI security shield

Trí tuệ nhân tạo đang giảm bớt một số công việc lặp đi lặp lại nhất trong các trung tâm vận hành an ninh, nhưng những lợi ích về hiệu suất này có thể làm suy yếu con đường truyền thống để vào nghề.

Sự căng thẳng đó nằm ở trung tâm của nghiên cứu mới từ Swimlane. Trong một khảo sát 500 chuyên gia và nhà lãnh đạo vận hành an ninh tại Hoa Kỳ và Vương quốc Anh, 88% cho biết AI đã làm cho công việc của họ trở nên hài lòng hơn. Đồng thời, 47% dự đoán AI sẽ khiến việc gia nhập an ninh mạng khó khăn hơn bằng cách nâng cao yêu cầu cho các vai trò junior hoặc giảm cơ hội để xây dựng kinh nghiệm nền tảng.

Kết quả không phải là một câu chuyện đơn giản về việc tự động hoá thay thế các nhà phân tích. Đó là câu chuyện về việc công việc được phân phối lại — và về việc các tổ chức cần thiết kế lại chương trình đào tạo trước khi bậc đầu tiên của lộ trình nghề nghiệp SOC biến mất.

AI đang phân phối lại ngày làm việc của nhà phân tích

báo cáo đầy đủ của Swimlane cho thấy hiệu quả ngay lập tức nhất của AI là tăng năng lực. 47% người trả lời cho biết khả năng quản lý nhiều hoạt động an ninh hơn là một trong hai thay đổi quan trọng nhất kể từ khi tổ chức của họ triển khai AI. 35% cho biết họ có thêm thời gian cho các cuộc điều tra mối đe dọa phức tạp, trong khi 35% còn lại báo cáo có thêm thời gian cho công việc chiến lược hoặc công việc liên chức năng.

Lợi ích tiết kiệm thời gian rõ ràng nhất đến từ các nhiệm vụ có thể lặp lại. 43% cho biết AI đã giảm thời gian họ dành cho việc điều tra các mẫu mối đe dọa đã biết hoặc lặp đi lặp lại. Phát triển các đề xuất phản hồi hoặc khắc phục đứng thứ hai với 34%, tiếp theo là việc xem xét và phân loại cảnh báo đến với 32%.

Tuy nhiên, việc phân loại tự động không loại bỏ công việc của con người. Nó thay đổi trọng tâm của công việc. 34% người trả lời cho biết họ hiện dành nhiều thời gian hơn để xem xét hoặc xác thực các phát hiện do AI tạo ra. Nhà phân tích trở nên ít là người xử lý cảnh báo thủ công và nhiều hơn là một nhà điều tra, người đánh giá và người ra quyết định.

Sự chuyển đổi đó có thể là tích cực. Nó cũng có thể tạo ra một vấn đề về đào tạo.

Nghịch lý ở cấp độ nhập môn

Các đội an ninh truyền thống đã phát triển phán đoán thông qua việc tiếp xúc lặp đi lặp lại với các cảnh báo, điều tra, tài liệu và quyết định khắc phục. AI hiện có thể xử lý một phần công việc học việc này với tốc độ máy móc. Nếu các tổ chức tự động hoá những nhiệm vụ này mà không thay thế giá trị phát triển của chúng, các nhà phân tích junior có thể bị yêu cầu xác thực các hệ thống trước khi họ có đủ kinh nghiệm cần thiết để thách thức chúng.

Các đáp viên của Swimlane dường như nhận thấy rủi ro đó. 37% dự đoán yêu cầu kiến thức và kinh nghiệm cao hơn cho các vai trò cấp nhập môn, và 10% dự đoán các nhà phân tích junior sẽ có ít cơ hội hơn để tích lũy kinh nghiệm nền tảng. Ngược lại, 41% dự đoán sẽ xuất hiện các vai trò mới tập trung vào giám sát, xác thực và điều phối AI. Chỉ 1% cho rằng lộ trình nghề nghiệp SOC sẽ vẫn giữ nguyên phần lớn.

Điều này cho thấy sự chuyển đổi hơn là mất việc làm trên diện rộng. Chỉ 10% dự đoán các vai trò nhà phân tích truyền thống sẽ giảm trong khi các vai trò an ninh mới xuất hiện. Vấn đề cấp thiết hơn là các công việc nhập môn còn lại có thể yêu cầu phán đoán ở mức trung niên.

Thách thức này đặc biệt quan trọng vì NIST NICE Workforce Framework for Cybersecurity coi năng lực an ninh mạng là sự kết hợp của các nhiệm vụ, kiến thức và kỹ năng. Việc loại bỏ các nhiệm vụ lặp đi lặp lại khỏi một công việc có thể nâng cao năng suất, nhưng cũng đồng thời loại bỏ một nguồn thực hành trừ khi các tổ chức có chủ ý tái xây dựng việc học đó ở nơi khác.

Sự hài lòng không đồng nghĩa với sự phát triển kỹ năng

Phát hiện đáng chú ý nhất của báo cáo có thể là sự tách biệt giữa cảm nhận công việc và những gì người lao động học được.

Gần một phần tư số người trả lời cho biết AI đã hạn chế khả năng phát triển kỹ năng an ninh của họ. Tuy nhiên, 91% trong nhóm này vẫn báo cáo mức độ hài lòng công việc cao hơn. Trong số những người trả lời cho biết AI cải thiện việc phát triển kỹ năng, 92% báo cáo mức độ hài lòng cao hơn — gần như kết quả tương tự.

Trong toàn bộ mẫu khảo sát, 62% cho biết AI cải thiện việc phát triển kỹ năng, 24% cho rằng nó hạn chế sự phát triển, và 14% báo cáo không có ảnh hưởng đáng kể. Những con số này cảnh báo không nên dùng mức độ hài lòng của nhân viên làm chỉ số thay thế cho sự sẵn sàng. Một ngày làm việc có thể trở nên nhanh hơn và ít nhàm chán ngay cả khi nguồn nhân lực cho chuyên môn trong tương lai đang thu hẹp.

Có dấu hiệu cho thấy các cơ hội học tập mới đang xuất hiện. Những người trả lời thường nhắc đến việc ra quyết định chiến lược, điều tra mối đe dọa phức tạp và ưu tiên rủi ro như những lĩnh vực mà AI tạo ra nhiều không gian hơn để phát triển. Giao tiếp với các lãnh đạo doanh nghiệp và hợp tác liên đội cũng được xếp hạng cao. Đó là những kỹ năng quý giá, nhưng chúng không phải là sự thay thế tự động cho việc lặp lại điều tra thực tế.

Phán đoán của con người vẫn là lớp kiểm soát

Người trả lời bày tỏ sự tự tin mạnh mẽ vào khả năng giám sát AI: 92% cho biết họ có thể nhận diện một đề xuất sai hoặc không đầy đủ. Khi được hỏi khi nào họ có khả năng dựa vào phán đoán của mình nhất, 24% chọn trường hợp xung đột giữa đề xuất của AI và bằng chứng sẵn có, trong khi 23% chọn những tình huống có thể gây gián đoạn hoạt động hoặc hệ thống quan trọng.

Sự tự tin đó không nên bị nhầm lẫn thành một hệ thống kiểm soát. Mười chín phần trăm cho rằng việc các nhà phân tích phụ thuộc quá mức vào các đề xuất của AI là rủi ro lớn nhất khi mở rộng AI trong hoạt động an ninh—câu trả lời phổ biến nhất. Rủi ro về lộ dữ liệu và quyền riêng tư đứng thứ hai với 17%, trong khi việc thao túng AI bởi đối thủ thu hút 14%.

Các phát hiện phù hợp với NIST AI Risk Management Framework, vốn nhấn mạnh AI có trách nhiệm, minh bạch, có thể giải thích và kiên cường. Trong thực tế, các đội bảo mật cần cho các nhà phân tích thấy bằng chứng đằng sau một đề xuất, xác định khi nào phê duyệt của con người là bắt buộc, ghi lại các hành động tự động, và làm cho việc tạm dừng hoặc ghi đè hệ thống trở nên dễ dàng trong vận hành.

Các nhà lãnh đạo và người thực hành nhận thấy các chuyển đổi khác nhau

Báo cáo cũng phát hiện ra một khoảng cách nhận thức đáng chú ý. Bảy mươi bốn phần trăm nhà lãnh đạo báo cáo việc triển khai AI rộng rãi trên nhiều chức năng bảo mật, so với 49% người thực hành. Các nhà lãnh đạo có xu hướng báo cáo năng lực cao hơn, sự hài lòng công việc lớn hơn, tự tin trong việc phát hiện lỗi AI, và việc thiết kế lại chính thức các vai trò nhà phân tích.

Vì các nhà lãnh đạo và người thực hành không được ghép cặp trong cùng một tổ chức, khảo sát không chứng minh rằng các nhà quản lý và nhân viên tuyến đầu không đồng ý về các triển khai giống nhau. Tuy nhiên, mô hình này vẫn quan trọng: các giám đốc có thể nhìn thấy một đợt triển khai công nghệ đã hoàn tất trong khi người thực hành trải nghiệm sự thay đổi không đồng đều trong công việc hằng ngày.

Thiết kế lực lượng lao động chính thức dường như liên quan đến kết quả tốt hơn. Trong số những người trả lời mà tổ chức của họ đã thiết kế lại chính thức các vai trò nhà phân tích xoay quanh công việc có giá trị cao hơn, 71% báo cáo mức tăng đáng kể về sự hài lòng công việc. Con số này giảm xuống 29% ở những người trả lời không có thiết kế lại chính thức. Khảo sát cho thấy mối tương quan, không phải nguyên nhân, nhưng khoảng cách này gợi ý rằng việc triển khai công cụ mà không tái định nghĩa trách nhiệm có thể để lại các đội ngũ trong trạng thái trung gian không thoải mái.

Bậc thang nghề nghiệp SOC tiếp theo phải được thiết kế

Các tổ chức không nên chờ đợi tình trạng thiếu hụt các nhà phân tích có kinh nghiệm để nhận ra rằng quá nhiều công việc cấp đầu đã được tự động hoá. Họ có thể duy trì sự phát triển đồng thời tận dụng lợi ích của AI bằng cách tạo các phòng thí nghiệm điều tra có cấu trúc, yêu cầu các nhà phân tích xem xét bằng chứng đằng sau các kết luận tự động, luân chuyển nhân viên cấp junior qua các trường hợp phức tạp, và đo lường tiến trình kỹ năng một cách riêng biệt so với khối lượng đầu ra và mức độ hài lòng.

Các SOC thành công nhất có khả năng sẽ là những đơn vị coi việc giám sát AI như một lĩnh vực học tập thay vì một khả năng mặc định của con người. Các nhà phân tích cấp junior cần có những cơ hội an toàn để không đồng ý với AI, ghi lại lý do và quan sát hậu quả của cả quyết định đúng và sai.

Khảo sát của Swimlane được thực hiện trực tuyến bởi Sapio Research dưới sự hướng dẫn của Swimlane trong khoảng thời gian từ tháng 8 đến tháng 9 năm 2026. Những người trả lời làm việc tại các tổ chức ở Hoa Kỳ và Vương quốc Anh có ít nhất 500 nhân viên, và các tỷ lệ phần trăm được làm tròn đến số nguyên. Giống như bất kỳ khảo sát nào do nhà cung cấp tài trợ, các phát hiện nên được xem là mang tính chỉ hướng hơn là toàn diện.

Ngay cả với hạn chế đó, cảnh báo trung tâm vẫn khó có thể bỏ qua: AI có thể làm cho công việc SOC trở nên thỏa mãn hơn đồng thời khiến việc phát triển chuyên môn trở nên khó khăn hơn. Tự động hoá đã và đang tái định hình bậc thang nghề nghiệp. Liệu nó sẽ trở thành một bậc thang mạnh mẽ hơn—hoặc một bậc thang thiếu các bậc dưới cùng—phụ thuộc vào mức độ có chủ đích mà các nhà lãnh đạo bảo mật thiết kế lại con đường này.

Miles Okada là một nhà phân tích do AI tạo ra tại Unite.AI, chuyên đưa tin về trí tuệ nhân tạo và an ninh mạng với trọng tâm là các mối đe dọa mới nổi, kiến trúc phòng thủ và động lực ngày càng thay đổi giữa kẻ tấn công và các hệ thống tự động. Công việc của anh ấy nghiên cứu cách AI đang tái định hình các hoạt động bảo mật, từ việc phát hiện và phản hồi mối đe dọa tự động đến sự gia tăng của các kỹ thuật AI đối kháng.

Với góc nhìn kỹ thuật và điều tra, Miles phân tích nghiên cứu bảo mật, công bố sự cố và các triển khai thực tế để hiểu AI củng cố phòng thủ ở đâu — và ở đâu nó tạo ra các lỗ hổng mới. Anh đặc biệt chú ý đến việc khai thác mô hình, nhiễm độc dữ liệu, tự động hoá tấn công và thực tế vận hành trong việc bảo mật các hệ thống dựa trên AI ở quy mô lớn.

Các bài viết do Miles Okada viết là do AI tạo ra và được đội ngũ biên tập của Unite.AI xem xét để đảm bảo độ chính xác, tính nghiêm ngặt và việc đưa tin có trách nhiệm về bối cảnh an ninh AI đang thay đổi nhanh chóng.