AI Siber Güvenlik Analistlerinin Yerini Alacak mı?
AI, SOC çalışmalarını hızla değiştiriyor ama analist yargısı hala önemli. Gerçekte neler otomatikleştiriliyor ve neler değil, işte burada.
Kısa cevap: hayır, ama beş yıl içinde işe alınacağınız iş bugün yayınlanan işten farklı görünecek. AI, junior SOC analistlerinin vardiyalarında geçirdikleri zamanın bir kısmını zaten yapıyor ve bunun aksini iddia etmek kimsenin kariyer planlamasına yardımcı olmuyor.
AI'nin SOC'de zaten yaptığı şeyler
Microsoft Security Copilot, CrowdStrike Charlotte AI ve çeşitli SIEM ile entegre LLM asistanları gibi araçlar, uyarı sıralamasını, ilk olay özetlerini yazıyor ve günlük verilerini insan el ile Splunk sorgularını tarayıp yapacağından daha hızlı kaynaklar arasında ilişkilendiriyor. Tier 1 koltuğunda çalıştıysanız, günün büyük bölümünün genellikle tekrarlayıcı olduğunu bilirsiniz: yeni bir ülkeden gelen bu oturum açma gerçek bir tehdit mi yoksa VPN yanlış yapılandırması mı, bu PowerShell yürütmesi normal yönetici aktivitesi mi yoksa yan hareket zincirinin başlangıcı mı. Bu sıralama işi, bilinen kötü ve bilinen iyiye karşı desen eşleştirmesi, makine öğrenme modellerinin iyi olduğu şeydir.
EDR platformları, "AI" tercih edilen pazarlama terimi haline gelmesinden yıllar önce ML tabanlı anomali algılaması kullanıyor. Son zamanlarda değişen şey, generatif AI'nin üstüne eklenmesidir; bu nedenle sadece bir anomaliyi işaretlemek yerine, araç ne olduğunun okunabilir bir açıklamasını yazabilir ve sonraki adımları önerebilir. Bu, gerilmiş bir ekip için gerçek bir verimlilik kazancıdır.
AI'nin güvenilir bir şekilde yapamadığı şeyler
Modeller halüsine kapılır ve SOC bağlamında halüsinasyon yapılan kök neden, bir analistin etkin bir olay sırasında yanlış ipucu peşinde koşmasını sağlar. AI ayrıca kuruluş bağlamını da bilmez: finans takımının her Cuma garip giden çıkış trafiğinin eski bir yedekleme işi olduğunu bilmez, exfiltrasyon değil, birisi bu bağlamı eğitmediği sürece ve o zaman bile uç durumlar bozar.
Akserel basınç, çoğu satıcı demosunun kabul ettiğinden daha büyük bir sorundur. Saldırganlar zaten AI tarafından desteklenen savunma araçlarına karşı prompt injection'ı test ediyor ve geçen yılın kötü amaçlı yazılımı örneklerine karşı eğitilen ML sınıflandırıcılardan kaçmak için özel olarak yükleri tasarlıyor. Model, gördüğü veri kadar iyidir ve tehdit aktörleri bunu bilir ve çoğu mağazadaki yeniden eğitim döngülerinden daha hızlı uyum sağlar.
Son olarak, olay yanıtı yasal ve iş sonuçları olan yargı çağrılarını içerir: bu sunucuyu pik iş saatleri sırasında çevrimdışı mı alacağız, müşterileri mi haberdar edeceğiz, fidyeyi mi ödeyeceğiz. Bunlar sınıflandırma problemleri değil. Hesap verebilir olan birini gerektirir ve şirketler bir modelin bu aramaya gözetlensiz karar vermesine izin vermez.
Rol kaybolmuyor, değişiyor
Bunu, otomasyon ve altyapı-kod olarak olgunlaştığında ağ mühendisliğinde olanla karşılaştırın. Artık modern bir mağazada bireysel anahtarlar üzerinde VLAN'ları el ile yapılandıran kimse yoktur, ancak ağ mühendisleri kaybolmadı, yığının mimarisi ve politika yönüne doğru hareket ettiler. Güvenlik analistleri aynı yöne gidiyor. Giriş seviyesi sıralama çalışması otomatikleştiriliyordu ve bu, giriş seviyesi işin kendisinin mevcut biçiminde bulunmasının daha zor hale gelmesini anlamına geliyor. Büyüyen şey, algılama kurallarını ayarlayabilen, AI tarafından oluşturulan bulguları doğrulayabilen, otomatikleştirilmiş araçların kaçırdığı boşluklar için özel Sigma kuralları yazabilen ve niyet ve iş etkisi hakkında gerçek akıl yürütme gerektiren belirsiz durumları ele alabilen insanlara yönelik taleptir.
Tehdidi arayıştırma, otomasyon iyileştikçe daha az değil daha değerli hale gelen disiplinin iyi bir örneğidir. Tehdit avcıları, otomatikleştirilmiş sistemlerin işaretlemedikleri şeyi ararlar: aylar boyunca sessiz oturan kalıcılık mekanizması, kağıt üzerinde normal erişim gibi görünen içeriden tehdit. Bu doğal olarak insan-hipotez güdümlü bir aktivitedir.
Gerçekten ne yapmalısınız
Alana giriş yapıyorsanız veya zaten içindeyseniz, onları yerinize alacaklarından korkup AI araçlarından kaçınmayın. Bunları kullanmayı ve başarısızlık modlarını öğrenin. Bir SIEM (Splunk, Microsoft Sentinel veya Elastic) ile uygulamalı olarak çalışın ve bir AI asistanına oluşturulmasını güvenmeden önce kendiniz algılama mantığı yazma alıştırması yapın, böylece yanlış olduğunu görebilirsiniz. Python'da günlük ayrıştırma ve otomasyon için yazı komut dosyası becerileri geliştirin, çünkü ilerleyen analistler, satıcının bunu yapmasını beklemeyen kendi tekrarlayıcı çalışmalarını otomatikleştiren kişilerdir.
Modellerin kendilerinin nasıl başarısız olduğunu anlamak da önemlidir. Adversarial makine öğrenmesi ve güvenlik araçlarına karşı prompt injection hakkında okuyun; bu bilgi, mavi takımcılar için olacak kadar alakalı hale geliyor ve kimlik avı kitleri nasıl çalışır bilmek kadar. Değerli kalan analistler, AI'yi kör bir şekilde güvenilir bir kara kutu değil, kontrol ettikleri bir güç çarpanı olarak ele alanlar.
AI yardımıyla yazıldı, Michal Pilch (CISSP), Korra Studio tarafından incelendi ve yayınlandı.
Bu, Korra Studio bilgi tabanından bir nottur — platform her konuyu 1-to-1 mentoring ile eşleştirir.
Ücretsiz başlaarrow_forward