AI меняет SOC: от анализа оповещений к управлению случаями и инжинирингу
AI трансформирует работу SOC-центров
Искусственный интеллект (ИИ) меняет операционные модели центров безопасности (SOC). Он берет на себя задачи по обогащению данных, корреляции событий и первичной оценке инцидентов. Руководителям предстоит пересмотреть роли сотрудников, требуемые навыки и ключевые показатели эффективности (KPI). Необходимо определить, где автоматизация надежна, где решающее слово остается за человеком, и как измерять работу команд, когда обработка оповещений перестает быть центральным элементом операционной модели.
Аналитики переходят от триажа к управлению случаями
Многие роли аналитиков и их показатели производительности по-прежнему тесно связаны с обработкой отдельных оповещений. Внедрение ИИ-агентов для поддержки обогащения, корреляции и первичной оценки требует переосмысления ценности человеческого опыта. Аналитики должны перейти от роли сортировщиков оповещений к полному владению случаями и эффективной коммуникации вариантов реагирования. Это дает возможность аналитикам сосредоточить свои усилия на проверке контекста, координации реагирования и четкой передаче принятых решений. Gartner рекомендует прекратить запись метрик оповещений и управлять SOC на основе случаев и решений. Объем оповещений является отвлекающим фактором. Реальная мера ценности SOC — качество решений: был ли получен правильный ответ достаточно быстро для принятия мер. Управление обнаружением и реагированием (MDR) создано для предоставления именно ответов, а не оповещений, позволяя командам сосредоточиться на владении случаем и реагировании, а не на триаже. MDR помогает управлять объемом оповещений, добавляя возможности расследования и реагирования, предоставляя внутренним командам больше пространства для работы над случаями, требующими их контекста и владения.
Инженерные роли в SOC расширяются
По мере расширения рабочих процессов с поддержкой ИИ инженерная дисциплина становится все более важной в службах безопасности. Надежные процессы требуют специалистов, понимающих угрозы и данные безопасности, способных тестировать автоматизированные рабочие процессы и устанавливать соответствующие элементы управления для решений с поддержкой ИИ. К 2028 году ожидается, что инженеров в командах безопасности станет на 50% больше, чем аналитиков. Gartner также советует пересмотреть описания должностей и требования к найму инженеров по обнаружению. Расширить их обязанности за пределы написания правил, включив проектирование запросов (prompt design), тестирование рабочих процессов и проверку выходных данных ИИ. Инженерия обнаружения развивается в более широкую операционную дисциплину. Качество данных, тестирование, контроль версий, процедуры отката, документация и пути утверждения человеком — все это способствует надежности рабочих процессов с поддержкой ИИ. Инвестиции в эти возможности помогают командам уверенно использовать автоматизацию, сохраняя при этом центральную роль людей в принятии ответственных решений в области безопасности.
Управление уязвимостями становится непрерывной функцией SOC
Отчет также рассматривает, как службы безопасности могут выявлять и проверять слабые места до того, как они приведут к инциденту. Управление уязвимостями — это новая возможность SOC, в которую следует инвестировать в первую очередь. Управление уязвимостями должно стать постоянной операционной дисциплиной, связывающей обнаружение, проверку, приоритизацию и устранение с обнаружением и реагированием. Инструменты управления уязвимостями помогают командам понять, какие уязвимости представляют наибольший риск, и соответствующим образом направить усилия по их устранению. MDR предоставляет дополнительную экспертизу и возможности для расследования и реагирования при возникновении угроз. Эти возможности поддерживают операционную модель под руководством человека и с поддержкой ИИ, ориентированную на информированные решения, непрерывное снижение уязвимостей и эффективное реагирование.
Источник: Rapid7