arrow_backبازگشت به یادداشت‌های میدانی
BLUE TEAM منتشر شده 30 Jul 2026

آیا هوش مصنوعی جایگزین تحلیل‌گران سایبرامنیتی می‌شود؟

هوش مصنوعی کار SOC را سریع تغییر می‌دهد، اما قضاوت تحلیل‌گر هنوز اهمیت دارد. این‌جا می‌بینید که واقعاً چه چیزی خودکار می‌شود و چه نه.

پاسخ کوتاه: نه، اما شغلی که پنج سال دیگر برایتان استخدام کنند شبیه شغل امروزی نخواهد بود. هوش مصنوعی در حال حاضر بخشی از کاری را انجام می‌دهد که تحلیل‌گران جوان SOC اکثر وقت خود را صرف آن می‌کنند، و انکار این موضوع به کسی کمک نمی‌کند تا شغل خود را برنامه‌ریزی کند.

هوش مصنوعی در حال حاضر در SOC چه کارهایی انجام می‌دهد

ابزارهایی مانند Microsoft Security Copilot، CrowdStrike Charlotte AI، و دستیاران LLM یکپارچه‌شده با SIEM، در حال انجام ترتیب بندی هشدار، نوشتن خلاصه‌های حادثه اولیه و همبستگی داده‌های log در منابع مختلف هستند، سریع‌تر از آنکه یک انسان به‌دست Splunk queries را بررسی کند. اگر در یک صندلی Tier 1 کار کرده‌اید، می‌دانید که بیشتر روز اغلب تکراری است: این ورود از کشور جدید تهدید واقعی است یا نادرست‌بودن پیکربندی VPN، آیا این اجرای PowerShell فعالیت معمولی مدیریت است یا شروع یک زنجیره حرکت جانبی. این کار ترتیب‌بندی، تطابق الگو در برابر شناخته‌شده‌های بد و خوب، دقیقاً کاری است که مدل‌های یادگیری ماشینی در آن خوب هستند.

پلتفرم‌های EDR سال‌های زیادی است که از تشخیص ناهنجاری مبتنی بر ML استفاده می‌کنند، قبل از آنکه "هوش مصنوعی" اصطلاح بازاریابی مورد نظر شود. آنچه اخیراً تغییر کرده این است افزودن هوش مصنوعی تولیدی بر روی آن، پس به جای اینکه فقط یک ناهنجاری را پرچم‌گذاری کند، ابزار می‌تواند توضیح قابل‌فهمی از آنچه اتفاق افتاده است ارائه دهد و مراحل بعدی را پیشنهاد کند. این یک سود بهره‌وری واقعی برای تیم محدودی است.

هوش مصنوعی هنوز نمی‌تواند به‌طور قابل‌اعتماد چه کارهایی را انجام دهد

مدل‌ها توهم‌زایی می‌کنند، و در زمینه SOC، یک علت ریشه‌ای توهم‌زایی شده تحلیل‌گر را برای یک سر نخ اشتباه تعقیب می‌کند در طی یک حادثه فعال. هوش مصنوعی همچنین فاقد متن سازمانی است: نمی‌داند که ترافیک خروجی عجیب تیم امور مالی هر جمعه یک شغل پشتیبان‌گیری قدیمی است، نه تخلیه اطلاعات، مگر اینکه کسی این متن را آموزش داده باشد، و حتی در این صورت موارد لبه‌ای آن را شکست می‌دهند.

فشار مخالفانه مسئله‌ای بزرگ‌تر از آنچه اکثر نمایش‌های فروشنده قبول می‌کنند است. مهاجمان در حال حاضر تزریق prompt را برای ابزارهای دفاع کمک‌شده هوش مصنوعی آزمایش می‌کنند و بار‌های خصوصی را برای فرار از طبقه‌بندی‌کننده‌های ML که بر روی نمونه‌های بدافزار سال گذشته آموزش دیده‌اند، ساخت می‌کنند. مدل فقط به اندازه داده‌هایی خوب است که دیده است، و بازیگران تهدید این را می‌دانند و سریع‌تر از چرخه‌های آموزش مجدد در بسیاری از فروشگاه‌ها سازگار می‌شوند.

در نهایت، پاسخ حادثه شامل قضاوت‌هایی با پیامدهای قانونی و تجاری است: آیا ما این سرور را در ساعات اوج کسب‌وکار آفلاین کنیم، آیا به مشتریان اطلاع دهیم، آیا فدیه را بپردازیم. آن‌ها مسائل طبقه‌بندی نیستند. آن‌ها نیاز به کسی دارند که مسئول باشد، و شرکت‌ها اجازه نخواهند داد که مدل بدون نظارت این تصمیم را بگیرد.

نقش تغییر می‌کند، ناپدید نمی‌شود

این را با آنچه در مهندسی شبکه اتفاق افتاد مقایسه کنید هنگامی که اتوماسیون و infrastructure-as-code بالغ شدند. هیچ‌کس دیگر VLAN را به‌طور دستی بر روی سوئیچ‌های جداگانه پیکربندی نمی‌کند در یک فروشگاه مدرن، اما مهندسان شبکه ناپدید نشدند، آن‌ها در سطح بالاتر نسبت به معماری و سیاست رفتند. تحلیل‌گران امنیت در همان جهت می‌روند. خشم ترتیب‌بندی سطح ورودی خودکار می‌شود، که به این معنی است که شغل سطح ورودی خود در شکل فعلی یافتن آن سخت‌تر می‌شود. آنچه رشد می‌کند تقاضا برای افرادی است که می‌توانند قوانین تشخیص را تنظیم کنند، یافته‌های تولید‌شده هوش مصنوعی را تأیید کنند، قوانین Sigma سفارشی برای شکاف‌هایی بنویسند که ابزارهای خودکار از دست می‌دهند، و موارد مبهم را بپذیرند که نیاز به استدلال واقعی درباره نیت و تأثیر تجاری دارند.

تهدید شکار مثال خوبی از رشته‌ای است که با بهبود اتوماسیون ارزشمند‌تر می‌شود، نه کم‌تر. تهدید شکاران به دنبال آنچه سیستم‌های خودکار پرچم‌گذاری نکردند می‌گردند: مکانیزم تداوم که ماه‌ها خاموش نشسته است، تهدید درونی که مانند دسترسی نرمال روی کاغذ به نظر می‌رسد. این ذاتاً یک فعالیت چالش‌برانگیز فرضیه‌محور انسانی است.

درباره آن واقعاً چه باید کرد

اگر وارد این حوزه می‌شوید یا در آن هستید، از ابزارهای هوش مصنوعی به‌دلیل ترس از جایگزینی شما اجتناب نکنید. یاد بگیرید که آن‌ها را استفاده کنید و حالت‌های شکست آن‌ها را بیاموزید. SIEM (Splunk، Microsoft Sentinel، یا Elastic) را عملی بدست آورید و قبل از اینکه به دستیار هوش مصنوعی برای تولید آن متکی شوید، منطق تشخیص را خود بنویسید، تا بتوانید ببینید که کی اشتباه است. مهارت‌های برنامه‌نویسی را در Python برای تجزیه log و اتوماسیون بسازید، زیرا تحلیل‌گرانی که پیشرفت می‌کنند آن‌هایی هستند که کار تکراری خود را خودکار می‌کنند نه منتظر آن که فروشنده این کار را انجام دهد.

درک نحوه شکست خود مدل‌ها نیز اهمیت دارد. درباره یادگیری ماشینی متخاصم و تزریق prompt برای ابزارهای امنیتی بخوانید؛ این دانش به همان اندازه مرتبط با تیم آبی است که دانستن نحوه عملکرد کیت‌های فیشینگ. تحلیل‌گرانی که ارزشمند باقی می‌مانند آن‌هایی هستند که هوش مصنوعی را به‌عنوان تقویت‌کننده نیروی درک‌شده‌ای که کنترل می‌کنند تلقی می‌کنند، نه جعبه‌ای سیاه که کورکورانه به آن اعتماد کنند.

Korra Studio دارای آزمایشگاه‌های عملی پوشش‌دهنده‌ی اصول SIEM، مهندسی تشخیص و تهدید شکاری است اگر بخواهید مهارت‌هایی را بسازید که بالای لایه اتوماسیون قرار دارند نه رقابت با آن.

با کمک هوش مصنوعی نوشته‌شده، بازبینی و منتشر‌شده توسط Michal Pilch (CISSP)، Korra Studio.

یادداشت‌های میدانی مرتبط
آماده برای پیش‌رفت بیشتر؟

این یکی از یادداشت‌های پایگاه دانش Korra Studio است — پلتفرم هر موضوع را با مربی یک‌به‌یک جفت می‌کند.

شروع رایگانarrow_forward