С кем поведешься, от того и наберешься В этой заметке поговорим о том, как мы обучаем машины, а машины обучают нас. Где-то с 2018 года у нас используется Автоаналитик, обучающийся на данных работы команды аналитиков. Помимо триажа и фильтрации ложных срабатываний, эта Модель каждому алерту проставляет рейтинг - вероятность, по "мнению" Модели, с которой этот алерт является следствием реального инцидента (True Positive Rate, TPR). Этот рейтинг виден в IRP и в виде числа, и в виде цветовой индикации, и, в целом, аналитики могут его использовать для принятия решения. Вот картинка и нашей IRP, см. колонку "ML". В планах есть идти дальше, и обучать уже другую модель на даных действий, предпринимаемых аналитиками по расследованию алерта: какие запросы они делают в SIEM к сырым данным, какие обогащения дергают по каким полям каких событий в составе алерта, какую дополнительную обработку событий алерта запрашивают. Далее, этот "Автореспондер" сможет, вполне себе, дополнять "интеллектуальности