Центры безопасности обсуждают степень автономии искусственного интеллекта при обработке предупреждений
9 октября 2026 г. · 3 мин чтения
Центры безопасности операций сталкиваются с проблемой обработки предупреждений на протяжении многих лет, и агенты искусственного интеллекта предлагают новый способ решения этой задачи, позволяя машинам самостоятельно расследовать часть этих предупреждений. Этот процесс уже начинается, поскольку команды безопасности экспериментируют с технологиями, способными собирать сигналы из различных систем, исследовать подозрительную активность и рекомендовать следующие шаги людям, находящимся в цикле управления. Однако переход от безопасности с поддержкой искусственного интеллекта к все более автономной безопасности создает новую проблему, заключающуюся в вопросе о том, какую степень контроля организации фактически готовы передать машинам.
Существует очевидная привлекательность использования агентов искусственного интеллекта в центрах безопасности операций, так как аналитики обладают ограниченным временем и вниманием, тогда как объем потенциальных угроз не имеет таких ограничений. Злоумышленники также получают доступ к инструментам искусственного интеллекта, которые могут ускорять части их собственных операций. Простое предоставление аналитикам лучших способов работы через постоянно растущую очередь может лишь частично помочь командам безопасности. Существует большая разница между просьбой к агенту искусственного интеллекта расследовать подозрительный вход в систему и разрешением ему отключить учетную запись, ответственную за это действие. То же самое касается изоляции конечной точки, блокировки сетевого трафика или внесения других изменений, которые могут немедленно повлиять на бизнес.
Автономный агент потенциально может принимать такие решения гораздо быстрее и в гораздо большем масштабе, чем человеческий аналитик, но, как показали недавние сообщения, агенты, работающие без надлежащих ограничителей, могут создавать новые риски сами по себе. Модель является лишь частью уравнения доверия. Командам безопасности также необходимо знать, что делает агент, когда человек принимает окончательное решение и, что крайне важно, могут ли они отменить ошибочное решение. Это может означать установление довольно жестких ограничений на автономию, включая возможность полного отключения системы, если агент сбивается с курса. Emerging консенсус в отрасли гласит, что оболочка, представляющая собой уровень управления, определяющий, что агенты могут и не могут делать, имеет такое же значение, как и сам агент.
Предоставление агентам большей ответственности также меняет роль людей, работающих вместе с ними. Если искусственный интеллект обрабатывает значительную часть рутинных расследований, аналитики могут тратить меньше времени на работу с очередями и больше времени на поиск угроз, принятие решений и надзор за агентами, выполняющими повторяющуюся работу. Аналитик центра безопасности операций начинает выглядеть меньше как исследователь и больше как оркестратор. В конечном итоге более крупные изменения могут коснуться самого центра безопасности операций. Непрерывное обнаружение и реагирование стало знакомым языком безопасности, но агенты искусственного интеллекта могут сделать это понятие более буквальным. Вместо того чтобы обнаружение, расследование и реагирование были отдельными шагами, агент может перемещаться между ними, причем то, что он узнает во время одного расследования, напрямую влияет на то, как обнаруживается следующая угроза.
Инфраструктура, необходимая для управления этими агентами в масштабах предприятия, уже становится своей собственной категорией. Это начинает выглядеть меньше как искусственный интеллект, добавленный к существующему центру безопасности операций, и больше как совершенно другая операционная модель. Это также представляет перед лидерами безопасности знакомую проблему, связанную с инструментарием. Команды безопасности уже имеют разрозненные стеки технологий, и поставщики спешат добавить агентов и возможности искусственного интеллекта в них. Организации рискуют получить еще один набор продуктов для управления, а не непрерывную систему, которую им обещали. Если злоумышленники все чаще действуют со скоростью искусственного интеллекта, командам безопасности необходимо выяснить, какую часть реагирования они готовы передать искусственному интеллекту и как это фактически выглядит, когда они это делают.