
ИИ в SOAR: как меняется работа SOC и почему аналитик остаётся в центре процесса
ИИ помогает SOC быстрее анализировать инциденты и автоматизировать рутину, но ключевые решения по-прежнему остаются за аналитиком.
Даниил Штольвин, пресейл-менеджер R-Vision, в своей работе занимается прежде всего реальными задачами бизнеса и поиском подходящих технологических решений. Он отмечает, что клиенты приходят не с абстрактным запросом на определённую технологию, а с конкретной проблемой или потребностью. Поэтому сначала важно разобраться, что действительно стоит за запросом, погрузиться в контекст и только после этого предложить оптимальный способ решения задачи. Именно эта часть работы — глубокое понимание потребностей клиента и поиск наиболее подходящего решения — представляет для него особый интерес.
Одной из тем, с которыми сегодня всё чаще приходится работать специалистам по информационной безопасности, становится применение искусственного интеллекта в SOC. Именно этому направлению посвящено выступление R-Vision на конференции «Авиакод» — «ИИ в SOAR: интеллектуальная поддержка SOC».
В компании давно развивают направление SOAR и наблюдают, как меняются задачи центров мониторинга и подходы к автоматизации их работы. Следующим этапом этого развития в R-Vision считают применение искусственного интеллекта. ИИ способен расширить возможности автоматизации и снять со специалиста часть рутинной аналитической нагрузки. Поэтому сегодня команда тестирует различные сценарии использования искусственного интеллекта в SOAR и готова показать, какие из них уже работают на практике и в каких задачах технология действительно может быть полезна.
ИИ — помощник аналитика, а не его замена
Применение искусственного интеллекта в SOC не означает попытку исключить человека из процесса. Напротив, ИИ целесообразно рассматривать как инструмент поддержки специалиста. Уже сегодня он способен брать на себя часть аналитической работы: проводить ретроспективный анализ, обрабатывать большие объёмы информации, находить неочевидные связи между событиями и инцидентами, сопоставлять данные из разных источников и формировать гипотезы, которые затем проверяет аналитик. Такой подход позволяет быстрее разбираться в ситуации и сокращать время, которое специалист тратит на первичный и рутинный анализ. При этом оценка контекста, проверка сформированных гипотез и принятие решения о дальнейших действиях по-прежнему остаются зоной ответственности человека. Таким образом, роль ИИ заключается не в том, чтобы принимать все решения самостоятельно, а в том, чтобы предоставить специалисту больше информации и высвободить время для задач, действительно требующих экспертной оценки.
Нужно ли сначала долго обучать ИИ
Для генеративного искусственного интеллекта заметный эффект можно получить уже на старте. Модель необязательно предварительно дообучать на большом массиве данных конкретной организации. На практике значительно важнее предоставить ей актуальный корпоративный контекст: сведения об инциденте, активах, угрозах, внутренних регламентах и предыдущей истории реагирования. Такой контекст может поступать, например, через корпоративную базу знаний и интеграции с системами SOC. Дообучение модели также может быть полезно, особенно для узких и относительно стабильных задач. Однако этот процесс требует подготовки и разметки данных, тестирования, вычислительных ресурсов и последующего контроля качества. Поэтому решающее значение имеет не максимальный объём накопленной информации сам по себе, а её релевантность, актуальность и качество, а также корректное разграничение доступа. При этом важно разделять генеративный ИИ и классическое машинное обучение. Если в случае больших языковых моделей эффект действительно можно получить за счёт предоставления необходимого контекста, то для классических ML-моделей вопрос обучения стоит иначе — без него в большинстве соответствующих сценариев практически не обойтись.
Как изменится работа специалистов SOC
Распространение ИИ способно заметно повысить производительность центров мониторинга. Одна команда сможет обрабатывать больше событий и быстрее проводить первоначальный анализ. Однако это не означает, что потребность в аналитиках автоматически сократится. Параллельно растут скорость и масштаб кибератак, а сама поверхность защиты становится шире. К традиционным информационным системам добавляются новые объекты — ИИ-приложения, используемые ими данные, агенты и интеграции. Поэтому изменится скорее содержание работы аналитика. На первой линии станет меньше ручной сортировки событий, но возрастёт значение работы с контекстом, контроля качества данных и проверки выводов, сформированных автоматизированными системами. Одновременно будут развиваться новые компетенции специалистов SOC: detection engineering, создание и настройка сценариев автоматизации, контроль работы ИИ, а также расследование атак, в которых сами злоумышленники применяют технологии искусственного интеллекта.
SOAR как центр управления реагированием
В экосистеме SOC технология SOAR занимает особое место. В R-Vision её рассматривают как своего рода сердце центра мониторинга и инструмент управления множеством смежных систем. SOAR позволяет выстроить полный цикл управления инцидентами информационной безопасности и объединить необходимые действия в одном рабочем пространстве. Система может использовать другие решения для обогащения информации о событии дополнительным контекстом, а затем помогать выполнять активные действия реагирования — например, блокировать учётные записи и IP-адреса или изолировать скомпрометированный хост. Именно поэтому интеграция ИИ и SOAR выглядит логичным следующим этапом автоматизации SOC: искусственный интеллект помогает быстрее анализировать происходящее и готовить информацию для принятия решения, а SOAR обеспечивает управляемое выполнение процессов реагирования.
Искусственный интеллект работает по обе стороны
При этом рассматривать ИИ исключительно как инструмент защиты уже нельзя. Его применение злоумышленниками — реальность. Искусственный интеллект снижает порог входа для атакующих, помогает масштабировать атаки, быстрее адаптировать тактику и подбирать действия под конкретную цель. Пока речь в основном идёт не о полностью автономных кибератаках, которые от начала до конца проводятся без участия человека, а об усилении возможностей самого злоумышленника. В дальнейшем уровень автономности таких сценариев может увеличиваться. В ходе внутренних испытаний современных ИИ-моделей уже демонстрировались ситуации, в которых модель, имея доступ к интернету, могла самостоятельно искать уязвимости и выбирать способы воздействия на сторонние системы. Для SOC это означает необходимость учитывать не только привычные сценарии угроз. Атаки могут становиться быстрее, масштабнее и адаптивнее, а значит, скорость анализа и реагирования также становится критически важным фактором.
Освободить человека для действительно важных решений
Искусственный интеллект постепенно меняет подход к работе SOC, но центральная роль специалиста сохраняется. Наиболее перспективный сценарий заключается не в полной передаче процессов машине, а в разумном распределении задач между человеком и технологией. ИИ способен взять на себя обработку больших массивов данных, поиск взаимосвязей, ретроанализ и часть подготовительной аналитики. Аналитик при этом сохраняет контроль над контекстом, проверяет выводы системы и принимает решения.
Именно эту мысль R-Vision планирует донести до участников «Авиакода»: искусственный интеллект должен не убирать аналитика из процесса, а убирать из его работы всё то, что не требует участия аналитика.
