К настоящему моменту каждый руководитель в сфере безопасности уже слышал это обещание: искусственный интеллект преобразует операции по обеспечению безопасности.
Это снизит усталость от оповещений. Это ускорит расследования. Это повысит производительность аналитиков. Это поможет командам делать больше с меньшими затратами.
Обещание реально, но есть подвох. Искусственный интеллект не улучшает результаты в области безопасности просто потому, что доступна модель. ИИ улучшает результаты, когда у него есть правильный контекст, он работает в рамках правильного рабочего процесса, следует правильным правилам контроля и завоевывает доверие людей, которым приходится взаимодействовать с результатами его работы.
Именно там многие Безопасность ИИ Разговоры не приносят желаемого результата. Большинство команд SecOps испытывают нехватку инструментов. Им не хватает времени, контекста, согласованности и уверенности. Оповещения поступают из десятков источников. Аналитики переключаются между консолями. Заявки создаются вручную. Действия по реагированию часто происходят в разных системах. ППГЧ Приходится управлять всем этим для множества клиентов, каждый из которых использует разные инструменты, форматы данных, пути эскалации и операционные модели.
В таких условиях добавление универсального ИИ-помощника не решает основную проблему. Он может обобщить оповещение или ответить на вопрос, но если он находится вне фактического рабочего процесса обнаружения, сортировки, расследования и реагирования, то становится еще одним инструментом для управления.
Следующий этап внедрения ИИ в системы безопасности заключается не в добавлении новых элементов ИИ, а в подготовке рабочих процессов обеспечения безопасности к использованию ИИ.
Искусственному интеллекту нужно больше, чем просто подсказка.
Для того чтобы ИИ был полезен в сфере SecOps, ему необходим оперативный контекст. Система должна понимать суть проблемы. Ей необходим доступ к подробной информации об оповещениях, затронутых пользователях, активах, арендаторах, хронологии событий, телеметрии, оценкам рисков, истории активности и доступным вариантам реагирования. Кроме того, она должна работать в рамках четко определенных прав доступа и ограничений.
Это особенно важно для ППГЧ и MDR поставщики услуг. В многопользовательской среде ИИ не может размывать границы взаимодействия с клиентами. Он не может действовать без ведома арендаторов. Он не может рассматривать все данные как одинаково доступные. Он должен соблюдать контроль доступа, разделение данных, политики, специфичные для каждого клиента, и операционные ограничения.
Именно поэтому в Stellar Cyber 6.5 появилась поддержка раннего доступа к серверу Stellar Cyber MCP, позволяющая утвержденным клиентам ИИ подключаться к платформе Stellar Cyber через протокол контекста модели (Model Context Protocol).
Значение заключается не просто в том, что существует еще одна интеграция ИИ. Более важный момент состоит в том, что MCP создает регулируемый путь для взаимодействия ИИ со структурированным контекстом SecOps. Вместо того чтобы рассматривать ИИ как автономного помощника, Stellar Cyber создает способ для утвержденных клиентов ИИ работать с соответствующими данными о кейсах и оповещениях, контролируемым доступом и контекстом, учитывающим особенности арендатора.
Именно такая основа необходима искусственному интеллекту, если он хочет стать частью реальных операций по обеспечению безопасности.
Именно здесь ИИ становится полезным.
Операции по обеспечению безопасности не должны строиться на отдельных оповещениях. Они должны быть сосредоточены на конкретных случаях. Оповещение сообщает о произошедшем. Случай помогает понять, имеет ли это значение.
В рамках данного исследования объединяются взаимосвязанные доказательства: оповещения, наблюдаемые данные, пользователи, хосты, сетевая активность, события в облаке, сигналы идентификации, хронология событий. MITRE ATT & CK Контекст, оценка рисков и рекомендации по реагированию. Это подходящая единица работы для ИИ, поскольку она обеспечивает контекст, необходимый для проведения сортировки и расследования.
Stellar Cyber 6.5 улучшает работу аналитиков в рамках обработки дел благодаря обновлениям статуса сортировки в режиме реального времени. Аналитики могут видеть, когда анализ находится в процессе, когда готово сгенерированное ИИ резюме и когда дело подготовлено к рассмотрению.
Это может показаться незначительным улучшением рабочего процесса, но оно отражает более важный принцип: командам необходимо понимать, что делает ИИ.
Искусственный интеллект не должен восприниматься как черный ящик. Аналитикам необходимо знать, когда анализ еще продолжается, когда результат готов и когда требуется проверка человеком. Менеджерам необходима прозрачность в отношении хода работы. Управляющим провайдерам управляемых услуг необходимы повторяемые рабочие процессы, которые могут масштабироваться для разных арендаторов и аналитиков.
Отслеживание статуса в режиме реального времени позволяет воспринимать расследования с помощью ИИ не как сторонний инструмент, а как неотъемлемую часть рабочего процесса.
Автономия, дополненная человеческим фактором, требует четкой передачи управления.
Будущее SecOps не будет полностью ручным. Оно также не должно быть полностью автономным и не должно ограничиваться контролем.
Практическая модель — это автономия, дополненная человеком: ИИ выполняет повторяющуюся работу, ускоряет расследование, обобщает доказательства, рекомендует дальнейшие шаги и поддерживает реагирование, в то время как люди остаются ответственными за принятие важных решений.
Эта модель работает только тогда, когда передача информации между ИИ и людьми является видимой и понятной.
Аналитикам необходимо видеть, что именно проанализировал ИИ, к каким выводам он пришел, насколько он уверен в своих выводах, какие доказательства подтверждают эти выводы и какие действия рекомендуются. Им также необходима возможность отменять, передавать на более высокий уровень, возобновлять или корректировать процесс.
Для внедрения ИИ в рабочие процессы необходимы структурированный контекст обращения, контролируемый доступ к данным безопасности, управление с учетом интересов арендатора, сводные данные, подкрепленные доказательствами, возможность аудита и четкие пути эскалации. Без этих элементов ИИ может создать больше путаницы, чем ясности.
Более удачная отправная точка для аналитиков
Для MSSP это проблема масштабируемости. Каждая минута, затраченная на ручной сбор контекста, — это минута, которая не масштабируется. Каждое непоследовательное решение по сортировке создает операционный риск. Каждая ручная передача информации замедляет реагирование. Когда ИИ работает в рамках управляемого рабочего процесса обработки обращений, MSSP могут стандартизировать сортировку, повысить согласованность действий аналитиков, сократить повторяющуюся работу и поддерживать больше клиентов без необходимости пропорционального увеличения штата сотрудников.
Для небольших команд специалистов по безопасности та же проблема проявляется в нехватке ресурсов. Небольшая команда может отвечать за мониторинг, расследование, реагирование, составление отчетов и администрирование инструментов. У них может не быть отдельных групп первого и второго уровня, групп поиска угроз, групп разработки средств обнаружения и групп реагирования на инциденты.
Для этих команд ценность ИИ заключается не в замене людей. Она помогает людям начать с более выгодного положения.
Вместо вопроса: «Что это за оповещение?», команда может начать с того, что «Вот дело, вот доказательства, вот вероятная версия событий, и вот рекомендуемые дальнейшие шаги».
Это другая модель работы.
Выводы
Командам безопасности не нужен еще один вспомогательный инструмент на основе ИИ. Им нужен ИИ, интегрированный в сам процесс работы SecOps.
Stellar Cyber 6.5 движется в этом направлении, внедряя управляемое подключение ИИ через сервер MCP и улучшая рабочие процессы обработки дел за счет отображения статуса сортировки в реальном времени. Эти улучшения помогают глубже внедрить ИИ в процессы обнаружения, сортировки, расследования и реагирования, сохраняя при этом необходимую группам прозрачность и контроль.
Искусственный интеллект не сможет трансформировать операции по обеспечению безопасности, если рабочий процесс не будет к нему готов.
Stellar Cyber 6.5 помогает воплотить этот рабочий процесс в реальность.


