Чи замінять AI аналітиків кібербезпеки?
AI швидко змінює роботу SOC, але судження аналітика все ще важливе. Ось що насправді автоматизується, а що ні.
Коротка відповідь: ні, але робота, на яку вас найняли б за п'ять років, не буде схожа на роботу, яка розміщена сьогодні. AI вже виконує чимало того, чим займаються молоді аналітики SOC протягом своїх змін, і вдавання, що це не так, нікому не допомагає планувати кар'єру.
Що AI вже робить в SOC
Інструменти на кшталт Microsoft Security Copilot, CrowdStrike Charlotte AI та різні SIEM-інтегровані помічники LLM обробляють сортування попередження, написання початкових резюме інцидентів та корелювання даних логів у кількох джерелах швидше, ніж людина, що вручну сканує запити Splunk. Якщо ви працювали на Tier 1 місці, ви знаєте, що більшість дня часто повторюється: чи цей вхід із нової країни реальна загроза або неправильна конфігурація VPN, чи це виконання PowerShell нормальна адміністративна діяльність або початок ланцюга бічного руху. Та робота сортування, зіставлення паттернів з відомим поганим і відомим хорошим, — це саме те, у чому хороші моделі машинного навчання.
Платформи EDR використовують ML-засновану детекцію аномалій вже багато років, перш ніж «AI» став маркетинговим терміном на вибір. Те, що змінилося нещодавно, — це додавання генеративного AI зверху, тому замість просто позначення аномалії інструмент може написати зрозумілий опис того, що сталося, і запропонувати наступні кроки. Це реальний виграш у продуктивності для переобтяженої команди.
Що AI ще не може робити надійно
Моделі галюцинують, а в контексті SOC галюциноване коренева причина спонукає аналітика переслідувати неправильний слід під час активного інциденту. AI також не має організаційного контексту: він не знає, що дивний вихідний трафік команди фінансів кожної п'ятниці — це задання резервної копії, а не витік, якщо хтось не навчив цей контекст, а навіть тоді граничні випадки це ламають.
Адверсаріальний тиск — більша проблема, ніж більшість демонстрацій постачальників визнає. Зловмисники вже тестують prompt injection проти допоміжних інструментів захисту AI та розробляють корисне навантаження спеціально для уникнення ML-класифікаторів, навчених на зразках шкідливого ПО минулого року. Модель коли добра лише як дані, які вона бачила, а суб'єкти загроз знають це та адаптуються швидше, ніж цикли переналаштування в багатьох компаніях.
Нарешті, реагування на інцидент передбачає судження з юридичними та комерційними наслідками: чи ми відключаємо цей сервер під час пікової діяльності, чи сповіщаємо клієнтів, чи ми платимо викуп. Це не проблеми класифікації. Вони вимагають когось відповідального, і компанії не дозволять моделі приймати це рішення без нагляду.
Роль змінюється, не зникає
Порівняйте це з тим, що сталося в мережевій інженерії, коли автоматизація та інфраструктура як код дозріли. У сучасній компанії ніхто вже не конфігурує VLAN вручну на окремих комутаторах, але мережеві інженери не зникли, вони перейшли вище по стеку до архітектури та політики. Аналітики безпеки йдуть тим самим шляхом. Робоча тяжка робота на рівні введення автоматизується, що означає, що сама початкова робота стає важче знайти в її поточній формі. Те, що зростає, — це попит на людей, які можуть налаштовувати правила детекції, перевіряти генеровані AI висновки, писати власні правила Sigma для прогалин, які пропускають автоматизовані інструменти, та працювати з неоднозначними випадками, які потребують реального міркування про намір та вплив на бізнес.
Тиск загроз — це хороший приклад дисципліни, яка стає більш цінною, а не менш цінною, коли автоматизація поліпшується. Мисливці на загрози шукають те, що не позначили автоматизовані системи: механізм персистенції, що сидить спокійно місяцями, загрозу від внутрішніх осіб, яка виглядає як нормальний доступ на папері. Це за своєю природою людська діяльність, керована гіпотезами.
Що насправді робити щодо цього
Якщо ви входите в область або вже в ній, не уникайте інструментів AI зі страху, що вони вас замінять. Вивчіть, як їх використовувати, та вивчіть їхні режими збою. Отримайте практичне знайомство з SIEM (Splunk, Microsoft Sentinel або Elastic) та потренуйтеся самостійно писати логіку детекції перш ніж покладатися на AI-помічника для її генерування, щоб ви могли помітити, коли це невірно. Розвивайте навички сценаріїв на Python для розбору логів та автоматизації, тому що аналітики, які рухаються вгору, — це ті, які автоматизують свою власну повторюваною роботу, а не чекають, поки постачальник це зробить за них.
Розуміння того, як самі моделі дають збій, також має значення. Прочитайте про адверсаріальне машинне навчання та prompt injection проти інструментів безпеки; це знання стає таким же актуальним для синьої команди, як знання про те, як працюють набори фішингу. Аналітики, які залишаються цінними, — це ті, які ставляться до AI як до примножувача сил, яким вони керують, а не до чорної скриньки, якій вони сліпо довіряють.
Korra Studio має практичні лабораторні роботи, що охоплюють основи SIEM, інженерію детекції та полювання на загрози, якщо ви хочете розвивати навички, які сидять вище за шар автоматизації, а не конкурують з ним.
Написано з допомогою штучного інтелекту, перевірено та опубліковано Мішалем Пільчем (CISSP), Korra Studio.
Це одна замітка з бази знань Korra Studio — платформа поєднує кожну тему з 1-на-1 менторингом.
Початок безплатноarrow_forward