Добавить в корзинуПозвонить
Найти в Дзене

ИИ не вытеснит аналитиков, но изменит их работу

Дискуссии об искусственном интеллекте в кибербезопасности в самом разгаре. Одни эксперты ждут полностью автономных систем, которые смогут самостоятельно расследовать инциденты и останавливать атаки. Другие относятся к технологии скептически, считая ее очередным маркетинговым трендом. Практика же показывает, что максимальный эффект дают прикладные сценарии автоматизации. Автор: Александр Балабанов, руководитель центра искусственного интеллекта и перспективных технологий BI.ZONE Искусственный интеллект становится новым слоем взаимодействия между человеком и системами защиты, помогая быстрее анализировать данные, понимать происходящее и принимать решения. Давайте рассмотрим, как в сфере кибербезопасности используются ассистенты – на примере BI.ZONE Cubi [1]. Одна из ключевых проблем современной кибербезопасности – стремительный рост объема данных, с которыми приходится работать специалистам. Компании используют десятки средств: антивирусы, EDR, SIEM, NGFW, решения для управления уязвимост
Оглавление

Дискуссии об искусственном интеллекте в кибербезопасности в самом разгаре. Одни эксперты ждут полностью автономных систем, которые смогут самостоятельно расследовать инциденты и останавливать атаки. Другие относятся к технологии скептически, считая ее очередным маркетинговым трендом. Практика же показывает, что максимальный эффект дают прикладные сценарии автоматизации.

Автор: Александр Балабанов, руководитель центра искусственного интеллекта и перспективных технологий BI.ZONE

Искусственный интеллект становится новым слоем взаимодействия между человеком и системами защиты, помогая быстрее анализировать данные, понимать происходящее и принимать решения. Давайте рассмотрим, как в сфере кибербезопасности используются ассистенты – на примере BI.ZONE Cubi [1].

Использование ИИ в инструментах кибербезопасности

Одна из ключевых проблем современной кибербезопасности – стремительный рост объема данных, с которыми приходится работать специалистам. Компании используют десятки средств: антивирусы, EDR, SIEM, NGFW, решения для управления уязвимостями и др. Все они генерируют собственный поток событий, алертов и данных. Дополнительно специалисты работают с данными внешней киберразведки, аналитическими отчетами, описаниями угроз и публикациями исследователей.

Значительная часть рабочего времени уходит не на принятие решений, а на сбор и анализ контекста. Чтобы обработать один алерт, специалист изучает десятки событий и их параметры, сопоставляет полученные данные с актуальными угрозами, анализирует инфраструктурный контекст и проверяет сведения об инструментах злоумышленников. Справиться с этими задачами и помогают ИИ-ассистенты и агенты, которые берут на себя работу с информацией и сокращают объем ручного анализа.

Работа с данными

Большие языковые модели хорошо подходят для обработки значительных объемов неструктурированной информации. Ассистенты умеют суммаризировать документы, объяснять сложные технические термины, структурировать данные, находить связи между событиями и быстро находить нужную информацию. Фактически ИИ берет на себя роль дополнительного аналитика, который помогает разобраться в данных и сокращает время на рутинные задачи.

Например, в разных решениях BI.ZONE эти функции выполняет ИИ-ассистент BI.ZONE Cubi. На портале киберразведки он объясняет, какие инструменты используют злоумышленники, интерпретирует техники и процедуры атакующих и быстрее находит необходимый контекст. В центре мониторинга BI.ZONE SOC ассистент предоставляет пояснения по инцидентам и алертам, ускоряя работу аналитиков. В результате, согласно измерениям, 30% алертов и инцидентов в нашем SOC обрабатываются с помощью МО/ИИ, а ускорение в реагировании на киберинциденты составляет до 40%.

Автоматизация рутинных действий

Если ассистенты помогают анализировать информацию и взаимодействовать с продуктами, то ИИ-агенты способны самостоятельно выполнять цепочку действий для достижения цели. Они могут автоматически собирать контекст по инциденту, проводить отдельные этапы расследования, готовить рекомендации по реагированию или запускать заранее определенные сценарии обработки событий.

Так, на BI.ZONE Digital Risk Protection [2] (платформе для предотвращения фишинга, отслеживания утечек и поиска инфоатак) BI.ZONE Cubi выполняет агентские функции. Он формирует краткие сводки, выделяет основные темы обсуждений, определяет тональность публикаций, выявляет потенциальные репутационные риски и анализирует активность злоумышленников. Специалист видит, как злоумышленники могут использовать бренд компании, не читая десятки тысяч сообщений и упоминаний компаний в СМИ, социальных сетях, мессенджерах и даркнете.

Упрощение взаимодействия с инструментами

Наиболее интересно, как ассистенты меняют взаимодействие с инструментами кибербезопасности. Современные средства защиты – это многокомпонентные решения, для эффективной работы с которыми требуется высокая квалификация. ИИ упрощает взаимодействие с ними: позволяет формулировать запросы и задачи на естественном языке, автоматически генерировать аналитические отчеты, объяснять сложные технические данные.

BI.ZONE Cubi внутри BI.ZONE EDR [3] помогает формировать SQL-запросы к хранилищу данных и создавать исключения для правил обнаружения. Возможен и перевод с языка сложных технических терминов на понятный. На платформе BI.ZONE GRC [4] ассистент помогает интерпретировать требования законодательства и предлагает рекомендации по устранению выявленных недостатков. В результате инструменты кибербезопасности становятся доступнее для ИТ-специалистов без большого опыта и глубокого знания механизмов конкретного продукта.

Постепенно ИИ превращается в единый слой взаимодействия между пользователем и системами кибербезопасности. Вместо того чтобы разбираться в интерфейсах десятков продуктов, переключаться между разделами и искать ответы в объемной документации, пользователь работает через один привычный интерфейс. ИИ собирает данные из разных источников, связывает их между собой и помогает быстро найти нужную информацию или выполнить действие. В результате разрозненные системы начинают работать как единое целое, а сложные инструменты становятся заметно проще в использовании.

Есть ли риски работы с ИИ?

Да, есть. Широкое распространение ИИ несет риски не только для кибербезопасности, но и для бизнеса в целом. Один из главных – непредсказуемость моделей. Даже самые сильные из них иногда ошибаются: дают неверные рекомендации, путают контекст или неправильно трактуют информацию. Если такая ошибка возникает при защите инфраструктуры или расследовании инцидентов, последствия могут выйти далеко за пределы обычного сбоя.

ИИ все глубже встраивается в ключевые бизнес-процессы, и вместе с этим растет новая поверхность атаки. Под удар попадает не только модель, но и вся инфраструктура вокруг нее: обвязка, обучающие данные, интеграции и цепочки поставок компонентов. В итоге ИИ привлекает внимание злоумышленников и превращается в одну из целей для атак.

Отдельный вызов – это несанкционированное использование ИИ-сервисов (теневых ИИ). Благодаря доступности технологий сотрудники компаний все чаще используют сторонние ИИ-инструменты в обход установленных правил со стороны ИТ и служб безопасности. В результате чувствительные корпоративные данные могут оказаться за пределами контролируемого периметра организации, что повышает риск утечек и нарушений внутренних регламентов. При этом полный запрет на использование нейросетей может существенно замедлить процессы. Поэтому перед подразделениями по кибербезопасности стоит задача не запретить ИИ, а выстроить управляемую и безопасную среду для работы с ним внутри компании.

Будущее ИИ в корпоративной кибербезопасности

Стоит ли ждать, что одна технология заменит внутреннюю службу кибербезопасности или коммерческий SOC? В ближайшие пять лет, скорее всего, нет, но ИИ точно автоматизирует некоторые процессы.

Пока даже самые современные модели могут ошибаться или делать некорректные выводы. Поэтому в большинстве критичных сценариев финальное решение остается за специалистом, который проверяет и подтверждает результат. Чем выше степень автономности ИИ, тем выше цена ошибки и тем важнее становится контроль со стороны человека.

Маловероятно, что в ближайшее время ИИ сможет обеспечить полностью автономную защиту. Наиболее вероятный сценарий – развитие модели контролируемой автономности. ИИ будет брать на себя все больше рутинных операций, помогая специалистам работать быстрее и эффективнее. Человек при этом сохранит контроль над критически важными решениями.

В этом направлении и движется корпоративная кибербезопасность: ИИ станет не заменой специалистов, а инструментом, который позволит им сместить фокус с рутинной обработки информации на поиск угроз, проверку гипотез и принятие решений в сложных задачах.

Реклама: ООО "БИЗон". ИНН 9701036178. Erid: 2SDnjbsonEw