Журнал "Information Security/ Информационная безопасность" #3, 2026

Все острее становится такой вопрос: может ли система не только помогать принимать решения, но и самостоятельно отсеивать часть детектов, которые не требуют внимания челове- ка? Если решение о закры- тии инцидента принимает некий алгоритм, то сам этот алгоритм становится частью поверхности атаки. Зло- умышленнику больше не обязательно обходить ана- литика. Достаточно научить- ся обходить модель приня- тия решений. Общепринятая сегодня модель работы SOC формиро- валась в период, когда объемы журналов событий были отно- сительно невелики, а основным ограничением считалась вычис- лительная мощность систем хранения и анализа данных. Сегодня ситуация изменилась. Современная инфраструктура организации включает десятки и сотни источников телеметрии: средства защиты конечных точек, сетевые устройства, облачные сервисы, системы управления доступом, приклад- ные платформы и средства мониторинга инфраструктуры. Каждое из этих решений гене- рирует собственный поток собы- тий. Даже после фильтрации и корреляции количество детек- тов остается настолько высо- ким, что ручная обработка ста- новится плохо масштабируе- мой. Увеличение числа клиен- тов или расширение инфра- структуры приводит к непро- порциональному росту нагрузки на аналитиков SOC. В результате рынок ИБ при- шел к выводу, что дальнейшее развитие центров мониторинга невозможно без существенного увеличения доли автоматиза- ции. Сначала автоматизация помогала собирать контекст, расставлять приоритеты и уско- рять работу аналитиков. Однако все острее становится такой вопрос: может ли система не только помогать принимать решения, но и самостоятельно отсеивать часть детектов, кото- рые не требуют внимания чело- века? Одним из наиболее ради- кальных вариантов такого под- хода считается автоматическое закрытие инцидентов. Потен- циальные преимущества такого подхода очевидны: l сокращение времени обра- ботки инцидентов; l снижение нагрузки на ана- литиков; l уменьшение количества лож- ноположительных срабатыва- ний; l повышение масштабируемо- сти SOC. Однако именно в этот момент возникают новые проблемы. А если ИИ сам закрывает инциденты? Будем исходить из того, что любая система автоматического закрытия начинает работу с наиболее безопасных сценари- ев. В первую очередь из поля зрения аналитиков исчезают повторяющиеся события, типо- вые ложноположительные сра- батывания и инциденты с низ- кой оценкой критичности. На первых этапах эффект выглядит исключительно положительным. Количество инцидентов, тре- бующих ручного анализа, сокра- щается, а специалисты полу- чают возможность сосредото- читься на действительно значи- мых угрозах. Однако по мере роста дове- рия к системе происходит посте- пенное изменение информа- ционного пространства SOC. Аналитики начинают видеть не весь поток событий, а только ту его часть, которую система сочла достойной внимания. Дру- гими словами, между челове- ком и телеметрией появляется интеллектуальный посредник. Именно здесь возникает самый большой риск. Системы машинного обучения ориенти- рованы на выявление отклоне- ний и шумных аномалий. В то же время современные зло- умышленники все чаще стре- мятся действовать максимально незаметно, имитируя нормаль- ное поведение пользователей и администраторов. Парадокс заключается в том, что наиболее опасными стано- вятся события, которые выгля- дят наиболее типичными. Чем агрессивнее система сокращает поток событий, тем сложнее понять, где заканчивается шум и начинаются слабые сигналы угрозы. Злоумышленники могут адаптироваться к логике ИИ Любая технология защиты со временем становится объектом изучения со стороны атакую- щих. Если решение о закрытии инцидента принимает некий алгоритм, то сам этот алгоритм становится частью поверхности атаки. Злоумышленнику боль- ше не обязательно обходить аналитика. Достаточно научить- ся обходить модель принятия решений. Для этого атакующий может применять различные тактики обхода механизмов автомати- ческой фильтрации: l увеличение временных интервалов между действиями; l использование легитимных инструментов; l имитацию легитимного пове- дения пользователей; l эксплуатацию особенностей модели оценки риска. Особую опасность представ- ляют медленные атаки, растя- 86 • СПЕЦПРОЕКТ Искусственный интеллект скоро начнет скрывать инциденты обытий в SOC становится все больше, а аналитиков больше не стано- вится. Поэтому системы на базе ИИ уже сегодня помогают сортиро- вать инциденты, расставлять приоритеты и отсеивать часть шума. Следующий логичный шаг – разрешить искусственному интеллекту самостоятельно закрывать часть инцидентов без участия человека. Но это значит, что система начнет решать не только на что обратить вни- мание аналитика, но и выбирать, что он вообще никогда не увидит. С Ольга Гордеева, магистрант 2 курса направления “Инноватика” ФГАОУ ВО Казанский (Приволжский) федеральный университет Олег Недопекин, к.ф.-м.н., доцент ФГАОУ ВО Казанский (Приволжский) федеральный университет

RkJQdWJsaXNoZXIy Mzk4NzYw