Заменит ли ИИ аналитиков по кибербезопасности?
ИИ быстро меняет работу в SOC, но суждение аналитика по-прежнему имеет значение. Вот что на самом деле автоматизируется и что нет.
Короткий ответ: нет, но работа, на которую вас наняли бы через пять лет, не будет похожа на вакансию сегодня. ИИ уже берёт на себя часть того, чем занимаются младшие аналитики SOC во время смены, и делать вид, что это не так, помогает никому в планировании карьеры.
Что ИИ уже делает в SOC
Такие инструменты, как Microsoft Security Copilot, CrowdStrike Charlotte AI и различные ассистенты LLM, встроенные в SIEM, справляются с сортировкой оповещений, написанием начальных сводок по инцидентам и корреляцией данных журналов из разных источников быстрее, чем человек, вручную просматривающий запросы Splunk. Если вы работали на Tier 1, то знаете, что большая часть дня часто повторяется: вход с новой страны — реальная угроза или ошибка конфигурации VPN, выполнение PowerShell — это нормальная активность администратора или начало цепочки латерального движения. Эта работа по сортировке, сопоставление с известными вредоносами и известными хорошими сигнатурами — это ровно то, в чём хороши модели машинного обучения.
Платформы EDR используют обнаружение аномалий на основе ML уже много лет, до того, как ИИ стал маркетинговым термином на выбор. Что изменилось недавно, так это добавление генеративного ИИ поверх, поэтому вместо просто флагирования аномалии инструмент может составить понятное объяснение того, что произошло, и предложить следующие шаги. Это реальное увеличение производительности для перегруженной команды.
Что ИИ не может делать надёжно
Модели галлюцинируют, и в контексте SOC галлюцинация истинной причины отправляет аналитика по неправильному пути во время активного инцидента. ИИ также не имеет контекста организации: он не знает, что странный исходящий трафик команды финансов каждую пятницу — это устаревшее задание резервного копирования, а не кража данных, если только кто-то не обучил этот контекст, и даже тогда граничные случаи его ломают.
Адверсарное давление — это большая проблема, чем большинство демонстраций вендоров признают. Злоумышленники уже тестируют prompt injection против инструментов защиты с поддержкой ИИ и создают полезные нагрузки специально для обхода классификаторов ML, обученных на образцах вредоноса прошлого года. Модель настолько хороша, насколько хороши данные, которые она видела, а субъекты угроз знают это и адаптируются быстрее, чем циклы переобучения во многих организациях.
Наконец, реагирование на инциденты предполагает суждения с юридическими и деловыми последствиями: отключаем ли мы этот сервер во время пиковых часов, уведомляем ли мы клиентов, платим ли мы выкуп. Это не проблемы классификации. Они требуют ответственного человека, и компании не позволят модели принимать это решение без присмотра.
Роль смещается, а не исчезает
Сравните это с тем, что произошло в сетевой инженерии, когда созрела автоматизация и инфраструктура как код. Никто больше не настраивает VLAN на отдельных коммутаторах вручную в современной организации, но сетевые инженеры не исчезли, они переместились выше в стеке к архитектуре и политикам. Аналитики безопасности движутся в том же направлении. Автоматизируется работа по сортировке на начальном уровне, что означает, что сама должность на начальном уровне становится сложнее найти в её текущем виде. Растёт спрос на людей, которые могут настраивать правила обнаружения, проверять результаты, сгенерированные ИИ, писать пользовательские правила Sigma для пробелов, которые пропускают автоматизированные инструменты, и обрабатывать неоднозначные случаи, требующие реального рассуждения об намерениях и влиянии на бизнес.
Охота на угрозы — хороший пример дисциплины, которая становится более ценной, а не менее, по мере улучшения автоматизации. Охотники на угрозы ищут то, что не отметили автоматизированные системы: механизм сохранения, сидящий в тишине месяцами, инсайдер-угроза, которая выглядит как нормальный доступ на бумаге. Это по сути деятельность, управляемая человеческой гипотезой.
Что на самом деле делать
Если вы входите в эту область или уже работаете в ней, не избегайте инструментов ИИ из страха, что они вас заменят. Учитесь их использовать и учитесь их режимам отказа. Возьмитесь за SIEM (Splunk, Microsoft Sentinel или Elastic) и практикуйте написание логики обнаружения сами, прежде чем полагаться на ассистента ИИ для её создания, чтобы вы могли заметить, когда это неправильно. Развивайте навыки написания скриптов на Python для парсинга журналов и автоматизации, потому что аналитики, которые движутся вверх, — это те, которые автоматизируют собственную повторяющуюся работу, а не ждут, когда вендор это сделает.
Понимание того, как сами модели выходят из строя, имеет значение. Читайте об adversarial machine learning и prompt injection против инструментов безопасности; это знание становится столь же актуальным для blue teamers, как знание того, как работают наборы фишинга. Аналитики, которые остаются ценными, — это те, кто относится к ИИ как к множителю сил, который они контролируют, а не как к чёрному ящику, которому они слепо верят.
Korra Studio имеет практические лаборатории, охватывающие основы SIEM, инженерию обнаружения и охоту на угрозы, если вы хотите развить навыки, которые находятся выше уровня автоматизации, а не конкурируют с ней.
Написано с помощью ИИ, проверено и опубликовано Михалом Пильхом (CISSP), Korra Studio.
Это одна заметка из базы знаний Korra Studio — платформа сочетает каждую тему с наставничеством один на один.
Начать бесплатноarrow_forward