AI 會取代資安分析師嗎?
AI 正在快速改變 SOC 的工作方式,但分析師的判斷力仍然重要。以下是實際被自動化的工作,以及哪些不會被自動化。
簡短回答:不會,但五年後你被聘僱的職位不會和現在刊登的職缺一樣。AI 已經在處理初級 SOC 分析師每班花費時間做的一大部分工作,假裝事實並非如此對任何人的職涯規劃都沒有幫助。
AI 在 SOC 已經在做的工作
Microsoft Security Copilot、CrowdStrike Charlotte AI 及各種整合 SIEM 的 LLM 助手正在處理警報分類、撰寫初步事件摘要,以及跨來源關聯日誌資料,速度遠快於人工手動查詢 Splunk。如果你做過第一層的工作,你就知道大部分時間往往是重複的:這個來自新國家的登入是真實威脅還是 VPN 設定錯誤,這個 PowerShell 執行是正常的管理活動還是橫向移動鏈的開始。這種分類工作、針對已知惡意和已知良好的模式比對,正是機器學習模型擅長的。
在「AI」成為行銷術語之前,EDR 平台已經使用基於 ML 的異常偵測多年。最近改變的是加入了生成式 AI,所以工具不只標記異常,還能起草對發生情況的可讀說明並建議後續步驟。這對資源不足的團隊來說是真正的生產力提升。
AI 仍然無法可靠做到的事
模型會產生幻覺,在 SOC 環境中幻覺根本原因會讓分析師在主動事件期間追尋錯誤的線索。AI 也缺乏組織背景:它不知道財務團隊每個星期五的奇怪出站流量是舊版備份工作而不是資料外洩,除非有人訓練了這個背景,即使如此邊界情況也會破壞它。
對抗性壓力是比大多數廠商展示願意承認的更大問題。攻擊者已經在針對 AI 輔助防禦工具測試提示詞注入,並製作特別設計來躲避以去年惡意軟體樣本訓練的 ML 分類器的有效載荷。模型只有和它看到的資料一樣好,威脅行為者知道這一點,並且適應速度比許多商店的重新訓練週期還快。
最後,事件應對涉及具有法律和業務後果的判斷呼籲:我們是否應該在尖峰業務時間讓這個伺服器離線,我們是否應該通知客戶,我們是否應該支付贖金。這些不是分類問題。它們需要有人負責,公司不會讓模型無人監督地做出這種決定。
角色在轉變,不是消失
比較一下當自動化和基礎設施即程式碼成熟時網路工程發生了什麼。在現代商店中,沒有人手動在各個交換機上設定 VLAN,但網路工程師沒有消失,他們向堆棧上層移動以進行架構和政策工作。資安分析師正朝同一方向發展。初級分類流程正在被自動化,這意味著初級職位本身以目前的形式變得更難找到。成長的是對能調整偵測規則、驗證 AI 產生的結果、為自動化工具遺漏的缺口編寫自訂 Sigma 規則,以及處理需要關於意圖和業務影響實際推理的模糊情況的人才的需求。
威脅狩獵是一門好例子,隨著自動化改進,它變得更有價值而不是更少有價值。威脅獵人尋找自動化系統沒有標記的東西:靜置數月的持續性機制、看起來像紙上正常存取的內部威脅。這本質上是人類假設驅動的活動。
實際上該怎麼做
如果你正在進入這個領域或已經在其中,不要因為害怕 AI 工具會取代你就避開它們。學著使用它們並學習它們的失敗模式。動手操作 SIEM(Splunk、Microsoft Sentinel 或 Elastic),自己練習撰寫偵測邏輯,然後才依靠 AI 助手來生成它,這樣你才能在它出錯時發現。建立 Python 指令碼技能用於日誌解析和自動化,因為往上發展的分析師是那些自動化自己的重複工作的人,而不是等待廠商為他們做的人。
了解模型本身如何失敗也很重要。閱讀關於對抗性機器學習和針對資安工具的提示詞注入的資料;這個知識對藍隊人員變得和知道網路釣魚工具包如何運作一樣相關。保持價值的分析師是那些把 AI 當作他們控制的力量倍增器,而不是盲目信任的黑箱的人。
Korra Studio 如果你想建立位於自動化層之上的技能,而不是與之競爭,提供涵蓋 SIEM 基礎知識、偵測工程和威脅狩獵的動手實驗室。
本文由 AI 協助撰寫,經 Michal Pilch(CISSP)審核並發佈,Korra Studio。
這是 Korra Studio 知識庫中的一篇筆記——該平台將每個主題與一對一的師資配對。
免費開始arrow_forward