Автономная система с дополненной реальностью. SOCИдеальное сочетание технологий и человечности.

Вскоре после начала нового столетия компания IBM ввела термин «автономные ИТ». В то время IBM считала, что ИТ-приложения, сети и системы стали слишком сложными для управления, мониторинга и обеспечения безопасности человеком. IBM представила свою концепцию автономных ИТ, подразумевающую создание ИТ-систем, способных управлять собой самостоятельно, обладающих расширенными возможностями самоконфигурации, самооптимизации, самовосстановления и самозащиты — будущее автономии, эффективности и гармонии в ИТ-среде.

Ух ты, эти (и подобные) футуристические представления об IT-технологиях были просто потрясающими! Машины управляют машинами. Программное обеспечение управляет программным обеспечением. Хотя я искренне ценил это видение, мне пришлось умерить свой энтузиазм небольшой дозой реальности. Я задавался вопросом: «Действительно ли это произойдет? Когда? И что может пойти не так?» Зная то, что я знал о возможностях и ограничениях технологий на тот момент, я предположил, что автономные вычисления действительно станут реальностью.
хотя я понятия не имел, когда это произошло.

Что касается возможных проблем, мне на ум приходит только контроллер HAL 9000 из фильма Стэнли Кубрика «2001: Космическая одиссея». На начальных этапах фильма HAL демонстрирует безупречное и полезное поведение. Однако внезапно HAL начинает воспринимать человеческий экипаж как препятствие для выполнения миссии, для которой он был запрограммирован. В ответ HAL начинает действовать против экипажа, шпионя за ним и в конечном итоге уничтожая его. Хм, может ли автономная вычислительная система IBM отбросить людей в сторону, бесконтрольно править ИТ-сферой и, возможно, уничтожить мир?

Фильм вышел в 1968 году, а компания IBM объявила о своей концепции автономности ИТ в 2001 году. И затем четверть века ничего не происходило. Наконец, двадцать пять лет спустя ИИ воплощает мечты об автономности ИТ в реальность – ну, почти.

Возьмем, к примеру, область безопасности. Термины автономный SOC и агентный SOC Они прошли путь от маркетинговой шумихи до грани реальности. В 2025 году... SOC Вторые пилоты получили широкое распространение, предоставляя генеративные ответы на запросы аналитиков с помощью искусственного интеллекта. В 2026 году инновации продолжились с появлением агентов ИИ, имитирующих поведение аналитика, выполняя некоторые задачи по анализу данных и организации рабочих процессов. Это только начало. В ближайшем будущем... агентный SOC Эти функции обещают помочь продвинуться по карьерной лестнице, выполняя такие задачи, как поиск угроз, организация рабочих процессов и обновление уязвимых систем.

Судя по текущему прогрессу и будущим инновациям, очевидно, что со временем агенты искусственного интеллекта будут становиться умнее и способнее, что приведет к повышению их интеллекта и автономности. SOCУчитывая, что будущее гораздо более определенно, чем предполагалось ранее в научных спекуляциях и фантастике, останется ли роль людей в обеспечении безопасности, или же видение полной автономии, задуманное IBM и Кубриком, воплотится в жизнь?

Позвольте мне внести ясность. Искусственный интеллект значительно улучшит интеллектуальные возможности, масштабируемость и скорость операций в сфере безопасности, но люди всегда будут играть важную роль. SOC принятие решений. На самом деле, нам следует прекратить говорить об автономности. SOC и изменить терминологию на «автономный, дополненный человеком». SOCЭто лучше отражает истинную взаимосвязь – ИИ становится все более мощным инструментом, позволяющим человеку SOC увеличение штата персонала позволит значительно повысить эффективность и результативность операций по обеспечению безопасности.

Со временем взаимоотношения между людьми и ИИ будут развиваться по мере совершенствования функциональности и возможностей агентов безопасности. По мере этого процесса участие человека будет трансформироваться следующим образом:

1. Настоящее время:

Человечество обеспечивает работу ИИ, предоставляя ему соответствующую инфраструктуру данных: Вот вам небольшой секрет: агентный ИИ не может быть точным или полезным при столкновении с фрагментированными схемами данных, нарушенными корреляциями или отсутствующими телеметрическими данными. Поэтому человеческие усилия (сегодня и в ближайшем будущем) начинаются с таких действий, как оркестрация конвейера обработки данных, нормализация схем, графы сущностей и активов, а также семантическое индексирование и векторные базы данных. Кроме того, организации должны стремиться к чистоте данных и снижению уровня шума. Эта основа для проектирования и управления данными имеет решающее значение для создания точных и актуальных моделей, позволяющих агентам безопасности выполнять свою работу.

2. 2026-2027 годы:

Автоматизация аналитической работы первого уровня продолжается. Это уже происходит и продолжится в следующем году. На этом этапе агентские SOC Инструменты автоматизируют задачи обработки оповещений первого уровня, обогащая их информацией об угрозах и включая дополнительный контекст (например, местоположение актива, идентификационные данные, телеметрию из других инструментов и т. д.). Цель — ускорить и масштабировать обработку оповещений со скоростью работы машины. Агенты будут создавать заявки, предоставлять сводные отчеты о расследованиях и рассчитывать оценки риска. Вся эта работа значительно повышает эффективность работы более опытных специалистов. SOC аналитики, которые затем, используя человеческое суждение, добавляют контекст (и опыт) к результатам работы ИИ, а затем принимают и реализуют решения по исправлению ситуации.

3. 2027–2028

Автоматизированное устранение неполадок набирает обороты. После этапа обучения и проектирования агентам постепенно разрешается самостоятельно выполнять действия по устранению уязвимостей (например, помещать систему в карантин, блокировать IP-адрес и т. д.). Однако эти действия считаются базовыми задачами по устранению уязвимостей и автоматизируются только в тех случаях, когда имеет место сочетание атак с высокой степенью достоверности, связанных с малоценными активами. Все действия по устранению уязвимостей должны также основываться на четко определенной модели управления, поддерживаемой обеспечением соблюдения политик, мониторингом и настройкой системы — все это под руководством опытных инженеров и аналитиков по безопасности. Работая совместно с агентами ИИ, команды безопасности будут обретать уверенность в автоматизированном устранении уязвимостей и постепенно корректировать механизмы защиты для механизации большего числа действий. Тем не менее, по-прежнему будет необходима проверка с участием человека (HITL) для любых сомнительных действий, требующих человеческой интуиции и опыта.

4. 2028 год и далее.

Процент автоматизированных действий будет продолжать расти, что еще больше повысит эффективность работы человека, но сомнительное поведение сохраняется во всех случаях. Симбиоз между агентами ИИ и людьми значительно ускоряется в этот период, поскольку агенты узнают больше о сотрудничестве с людьми, а люди — о сотрудничестве с агентами. Следует отметить, что по мере полного внедрения ИИ противниками количество инцидентов сомнительного поведения будет расти, что усилит человеческий контроль, потребует более продвинутых навыков и улучшит сотрудничество человека и агента. Организации, полагающиеся на агентное управление, SOC Инструменты могут извлекать сложные уроки из «автоматической самоуспокоенности», когда они позволяют агентам совершать действия с негативными последствиями (например, отключать критически важные системы, блокировать легитимный трафик и т. д.). Между тем, ИТ-среда и поверхность атаки будут продолжать усложняться с распространением ИИ. Это означает, что агенты должны постоянно совершенствоваться с помощью обучения с подкреплением — опять же, под руководством опытных людей. В совокупности люди и агенты образуют взаимовыгодную команду, где люди стремятся к постоянному совершенствованию агентов посредством таких задач, как оркестрация агентов, обучение моделей ИИ, поиск угроз, тестирование на проникновение и управление.
По состоянию на 2026 год IBM так и не достигла автономной работы вычислительных систем, а видение Стэнли Кубрика по-прежнему остается лишь научно-фантастическим фильмом. Что касается... SOCЛюди никуда не денутся, хотя их роли будут претерпевать динамичные изменения. Любые прогнозы, противоречащие этому, — всего лишь маркетинговые иллюзии. В этом сценарии агенты говорят людям: «Помогите мне помочь вам». Другими словами, чем больше люди и агенты сотрудничают для улучшения операций по обеспечению безопасности, тем большего улучшения в предотвращении, обнаружении и реагировании на угрозы могут ожидать организации.
Наверх