arrow_backกลับไปที่บันทึกภาคสนาม
BLUE TEAM เผยแพร่แล้ว 30 Jul 2026

AI จะแทนที่นักวิเคราะห์ไซเบอร์เซกิวริตีได้หรือไม่?

AI กำลังเปลี่ยนงาน SOC อย่างรวดเร็ว แต่การตัดสินใจของนักวิเคราะห์ยังคงสำคัญ นี่คือสิ่งที่ถูกทำให้เป็นอัตโนมัติจริงและสิ่งที่ไม่ใช่

คำตอบสั้น ๆ: ไม่ใช่ แต่งานที่คุณจะได้รับการว่าจ้างในห้าปีข้างหน้าจะไม่เหมือนกับงานที่โพสต์วันนี้ AI ทำงานบางส่วนที่นักวิเคราะห์ SOC มือใหม่ใช้เวลาคืนวันของพวกเขาแล้ว และการปฏิเสธสิ่งนี้ไม่ช่วยใครในการวางแผนอาชีพ

สิ่งที่ AI ทำอยู่ในปัจจุบัน ใน SOC

เครื่องมือเช่น Microsoft Security Copilot, CrowdStrike Charlotte AI และผู้ช่วย LLM ที่รวมเข้า SIEM ต่าง ๆ กำลังจัดการการจัดอันดับการแจ้งเตือน เขียนสรุปอุบัติเหตุเริ่มต้น และสหสัมพันธ์ข้อมูลบันทึกข้ามแหล่งที่มาได้เร็วกว่าคนที่สแกน Splunk queries ด้วยตนเอง หากคุณทำงานที่ Tier 1 คุณจะทราบว่าส่วนใหญ่ของวันมักจะซ้ำ ๆ: การเข้าสู่ระบบจากประเทศใหม่นี้เป็นภัยคุณมาจริงหรือการกำหนดค่า VPN ผิด การดำเนินการ PowerShell นี้เป็นกิจกรรมของผู้ดูแลระบบปกติหรือจุดเริ่มต้นของการเคลื่อนตัวข้างข้าง งานคัดสรรนี้ การจับคู่รูปแบบกับข้อมูลที่รู้ว่าเป็นอันตรายและข้อมูลที่รู้ว่าดี เป็นสิ่งที่โมเดลแมชชีนเลิร์นนิงเก่งในการทำ

แพลตฟอร์ม EDR ใช้การตรวจจับความผิดปกติที่ใช้ ML มาหลายปีก่อนที่ "AI" จะกลายเป็นคำศัพท์ทางการตลาดที่ใช้กันอย่างแพร่หลาย สิ่งที่เปลี่ยนแปลงไปเมื่อเร็ว ๆ นี้คือการเพิ่มเติมของ AI สร้างสรรค์ด้านบน ดังนั้นแทนที่จะแค่ทำเครื่องหมายความผิดปกติ เครื่องมือสามารถร่างคำอธิบายที่อ่านได้ของสิ่งที่เกิดขึ้นและแนะนำขั้นตอนถัดไป นี่คือการเพิ่มผลผลิตที่แท้จริงสำหรับทีมที่ถูกยืดออก

สิ่งที่ AI ยังไม่สามารถทำได้อย่างน่าเชื่อถือ

โมเดลหลงลืม และในบริบท SOC รากเหตุที่หลงลืมจะส่งนักวิเคราะห์ไล่ตามเบาะแสผิด ระหว่างอุบัติเหตุที่กำลังดำเนินการ AI ยังขาดบริบทขององค์กร: มันไม่ทราบว่าการจราจรขาออกแปลก ๆ ของทีมการเงินทุกวันศุกร์เป็นงานสำรองสืบทอด ไม่ใช่การกลั่นแกล้ง เว้นแต่ว่าใครบางคนฝึกบริบทนั้นเข้ามา และแม้ว่าจะเป็นเช่นนั้น กรณีขอบเขตก็ทำให้มันพัง

แรงกดดันจากคู่ต่อสู้เป็นปัญหาที่ใหญ่กว่าที่การสาธิตของผู้ขายส่วนใหญ่ยอมรับ ผู้โจมตีกำลังทดสอบการฉีด prompt กับเครื่องมือป้องกันที่ช่วย AI และสร้างเพย์โหลดโดยเฉพาะเพื่อเลี่ยงตัวจำแนก ML ที่ฝึกจากตัวอย่างมัลแวร์เมื่อปีที่แล้ว โมเดลมีคุณค่าเพียงเท่ากับข้อมูลที่เห็น และผู้กระทำการคุกคามรู้เรื่องนั้นและปรับตัวเร็วกว่าวงจรการสอนซ้ำในร้านค้าจำนวนมาก

สุดท้าย การตอบสนองต่อการเกิดเหตุการณ์เกี่ยวข้องกับการตัดสินใจที่มีผลกระทบทางกฎหมายและธุรกิจ: เราควรปิดเซิร์ฟเวอร์นี้ในช่วงเวลาธุรกิจสูงสุดหรือไม่ เราควรแจ้งให้ลูกค้าทราบหรือไม่ เราควรจ่ายเงินไถ่กรรมหรือไม่ สิ่งเหล่านั้นไม่ใช่ปัญหาการจำแนก พวกเขาต้องการให้คนรับผิดชอบ และบริษัทจะไม่ปล่อยให้โมเดลตัดสินใจนั้นโดยไม่มีการควบคุม

บทบาทกำลังเปลี่ยนไป ไม่ใช่หายไป

เปรียบเทียบสิ่งนี้กับสิ่งที่เกิดขึ้นในวิศวกรรมเครือข่ายเมื่อการทำให้เป็นอัตโนมัติและ infrastructure-as-code มีความสูงขึ้น ไม่มีใครกำหนดค่า VLAN ด้วยตนเองบนสวิตช์แต่ละตัวในร้านค้าสมัยใหม่อีกต่อไป แต่วิศวกรเครือข่ายไม่หายไป พวกเขายายขึ้นไปยังสถาปัตยกรรมและนโยบาย นักวิเคราะห์ความปลอดภัยกำลังไปในทิศทางเดียวกัน ความเหนื่อยล้าจากการคัดสรรระดับเข้าก็ถูกทำให้เป็นอัตโนมัติ ซึ่งหมายความว่างานระดับเข้าของตัวเองนั้นหาได้ยากขึ้นในรูปแบบปัจจุบัน สิ่งที่เพิ่มขึ้นคือความต้องการคนที่สามารถปรับแต่งกฎการตรวจจับ ตรวจสอบผลการค้นหาที่สร้างโดย AI เขียนกฎ Sigma ที่กำหนดเองสำหรับช่องว่างที่เครื่องมืออัตโนมัติพลาด และจัดการกรณีที่คลุมเครือซึ่งต้องการการใช้เหตุผลจริงเกี่ยวกับจุดประสงค์และผลกระทบต่อธุรกิจ

การล่าภัยคุณมาคือตัวอย่างที่ดีของสาขาวิชาที่มีค่ามากขึ้น ไม่ใช่น้อยลง เมื่อการทำให้เป็นอัตโนมัติปรับปรุง นักล่าภัยคุณมาค้นหาสิ่งที่ระบบอัตโนมัติไม่ได้ทำเครื่องหมาย: กลไกการอยู่รอดที่นั่งเงียบ ๆ เป็นเดือน ภัยคุณมาจากภายในที่ดูเหมือนการเข้าถึงปกติบนกระดาษ นี่คือกิจกรรมที่มนุษย์ตั้งสมมติฐานโดยธรรมชาติ

สิ่งที่ต้องทำจริง ๆ

หากคุณเพิ่งเข้าสู่ฟิลด์หรือทำงานอยู่แล้ว อย่าหลีกเลี่ยงเครื่องมือ AI ด้วยความกลัวที่พวกเขาจะแทนที่คุณ เรียนรู้ที่จะใช้พวกเขาและเรียนรู้โหมดความล้มเหลวของพวกเขา ได้รับการทำงานด้วย SIEM (Splunk, Microsoft Sentinel หรือ Elastic) และฝึกเขียนตรรกะการตรวจจับด้วยตนเองก่อนที่คุณจะพึ่งพาผู้ช่วย AI เพื่อสร้างมัน เพื่อให้คุณสามารถจับได้เมื่อมันผิด สร้างทักษะการเขียนสคริปต์ใน Python สำหรับการแยกวิเคราะห์บันทึก และการทำให้เป็นอัตโนมัติ เพราะนักวิเคราะห์ที่ก้าวไปข้างหน้าคือคนที่ทำให้งานซ้ำ ๆ ของตัวเองเป็นอัตโนมัติแทนที่จะรอให้ผู้ขายทำให้

การทำความเข้าใจว่าโมเดลเองล้มเหลวอย่างไรก็มีความสำคัญเช่นกัน อ่านเพิ่มเติมเกี่ยวกับแมชชีนเลิร์นนิงที่มีปฏิปักษ์และการฉีด prompt กับเครื่องมือความปลอดภัย ความรู้นั้นกำลังกลายเป็นเรื่องเกี่ยวข้องกับ blue teamers เหมือนการรู้ว่าชุดฟิชชิงทำงานอย่างไร นักวิเคราะห์ที่ยังคงมีค่าคือคนที่ถือว่า AI เป็นตัวคูณแรงที่พวกเขาควบคุม ไม่ใช่กล่องดำที่พวกเขาไว้ใจอย่างสุดโต่ง

Korra Studio มีห้องแล้บที่ใช้ได้จริง ครอบคลุมพื้นฐาน SIEM การตรวจจับวิศวกรรม และการล่าภัยคุณมา หากคุณต้องการสร้างทักษะที่นั่งเหนือชั้นการทำให้เป็นอัตโนมัติแทนที่จะแข่งขันกับมัน

เขียนด้วยความช่วยเหลือของ AI ตรวจสอบและเผยแพร่โดย Michal Pilch (CISSP), Korra Studio

บันทึกภาคสนามที่เกี่ยวข้อง
พร้อมที่จะไปต่อหรือไม่

นี่คือบันทึกหนึ่งจากฐานความรู้ของ Korra Studio — แพลตฟอร์มจับคู่หัวข้อแต่ละหัวข้อกับการฝึกสอนแบบ 1-to-1

เริ่มใช้งานฟรีarrow_forward