Журнал "Information Security/ Информационная безопасность" #3, 2026
Автоматизация поменяет не только процессы обра- ботки инцидентов, но и роль аналитика. Если специали- сты годами работают только с отфильтрованным потоком событий, постепенно снижа- ется их способность само- стоятельно выявлять нети- пичные закономерности. Если модель начинает обучаться на собственных решениях, формируется опасный цикл обратной связи. Ошибочно закрытые инциденты начинают вос- приниматься системой как корректные примеры пове- дения, что приводит к накоп- лению ошибок и планомер- ному снижению качества обнаружения угроз. нутые во времени на недели или месяцы. В таких случаях каждое отдельное действие выглядит безопасным и не вызывает подозрений, однако совокупность действий может свидетельствовать о полномас- штабной компрометации инфраструктуры. Аналогичная ситуация возникает при гори- зонтальном перемещении внут- ри сети. Последовательность незначительных событий может не представлять угрозы по отдельности, но их комбинация формирует картину атаки. Если отдельные элементы этой цепочки будут автоматически закрываться, вероятность свое- временного обнаружения зло- умышленника существенно сни- жается. Автоматизация поменяет не только процессы обработки инцидентов, но и роль анали- тика. Если специалисты года- ми работают только с отфильт- рованным потоком событий, постепенно снижается их спо- собность самостоятельно выявлять нетипичные законо- мерности. Аналитик начинает доверять системе и восприни- мать ее решения как исходную истину. В долгосрочной пер- спективе это может привести к деградации экспертных навыков. Кроме того, уменьшается объем данных, используемых для совершенствования меха- низмов выявления угроз. Мно- гие гипотезы и сценарии обна- ружения формируются именно в процессе ручного анализа шумных и неоднозначных собы- тий. Если такие события пере- стают попадать к специалистам, качество развития SOC заметно снизится. Одним из ключевых требо- ваний к системам автоматиче- ского закрытия инцидентов станет объяснимость. Если ИИ принимает решение о закры- тии, аналитик должен пони- мать: l почему событие было закрыто; l какие признаки были учте- ны; l какие факторы повлияли на оценку риска; l насколько уверенной была модель в своем решении и т. д. Без прозрачности механизм автоматического закрытия пре- вращается в черный ящик, кото- рый постепенно начинает опре- делять границы видимости для всего SOC. Первый серьезный инцидент Наиболее вероятно, что пер- вый критический инцидент, про- пущенный ИИ, не будет сопро- вождаться всплеском активно- сти или большим количеством предупреждений. Напротив, наиболее опасной окажется медленная и малозаметная атака, как мы разобрали ранее. Весьма вероятна ситуация, когда телеметрия поступила в SOC, но ИИ принимает решение не показывать ее аналитикам. В таком случае проблема заключается не в отсутствии данных, а в их искусственном сокрытии на уровне логики при- нятия решений. Концептуальный риск возни- кает при использовании меха- низмов самообучения. Если модель начинает обучаться на собственных решениях, форми- руется опасный цикл обратной связи. Ошибочно закрытые инциденты начинают восприни- маться системой как коррект- ные примеры поведения, что приводит к накоплению ошибок и планомерному снижению качества обнаружения угроз. Впрочем, несмотря на быст- рый прогресс технологий ИИ, полностью автономный SOC в ближайшие годы представляет- ся малореалистичным. Наиболее вероятным сцена- рием развития станет сохране- ние человека в контуре приня- тия решений. Автоматизация будет использоваться для отбо- ра, приоритизации и предвари- тельной обработки инцидентов, тогда как окончательный конт- роль над критически важными решениями останется за ана- литиками. Вероятно, широкое распро- странение получат следующие меры контроля: l режим наблюдения перед включением автоматического закрытия; l обязательное подтверждение отдельных категорий инциден- тов; l периодический аудит авто- матически закрытых событий; l сохранение полного доступа к исходной телеметрии; l возможность объяснения каждого решения системы. Да, при этом меняется фило- софия мониторинга. Раньше считалось, что чем больше обнаружено угроз, тем лучше. Теперь ключевым ресурсом ста- новится внимание аналитика, а значит, важно не только нахо- дить угрозы, но и не перегру- жать человека лишними сигна- лами. Автоматическое закрытие инцидентов, скорее всего, неизбежно. Поток событий про- должает расти, и без участия ИИ SOC уже трудно поддержи- вать приемлемую скорость реа- гирования. Но массово переда- вать модели право самостоя- тельно закрывать инциденты пока рано. Причина проста: качество обнаружения угроз SOC изме- рять научились, а качество их сокрытия – нет. Мы умеем счи- тать ложные срабатывания, точ- ность правил и время реакции, но почти не умеем оценивать последствия ошибочного закры- тия инцидента. Если ИИ неза- метно исключит из расследо- вания реальную атаку, обнару- жить такую ошибку гораздо сложнее, чем ложное срабаты- вание. Поэтому до появления надеж- ных механизмов контроля и аудита ИИ должен помогать аналитику принимать решение, а не принимать его вместо него. Право окончательно исключать события из поля зрения SOC лучше оставить человеку. l • 87 ИИ-АССИСТЕНТЫ ДЛЯ ИБ www.itsec.ru Ваше мнение и вопросы присылайте по адресу is@groteck.ru
Made with FlippingBook
RkJQdWJsaXNoZXIy Mzk4NzYw