Къде изкуственият интелект наистина помага

Следните употреби са възможности, а не гарантирани ползи. Групирането и контекстът могат да се реализират и с детерминирани правила и обикновена автоматизация; сравнете модела с тази база. Числовите сценарии по-долу са илюстративни, а не резултати при клиент на Диасол.

Премахване на дублирания и групиране. Един неправилно конфигуриран агент за резервни копия произвежда четиристотин сигнала. Един опит за password spray произвежда по един сигнал на атакуван акаунт. Групиране по общи обекти - акаунт, машина, адрес източник, родословие на процеса - и по времеви прозорец превръща това в един случай с четиристотин доказателства към него. Ползата е измерима: отворени случаи на смяна спрямо вдигнати сигнали на смяна.

Обогатяване с контекст. Тук отива най-много реално време и тук е най-голямата печалба. Преди да прецени един сигнал, анализаторът трябва да знае кой отговаря за актива, привилегирован ли е акаунтът, срещан ли е адресът източник през последните деветдесет дни, подписан ли е изпълнимият файл, ново ли е правилото в пощенската кутия. Всяко от тези е справка в различна система. Събирането им, преди човек да отвори случая, променя формата на цялата смяна.

Обобщаване на събития. Четима последователност може да помогне на дежурния ръководител да разбере голям случай. Пазете препратки към източниците на съществените твърдения и проверявайте пропуски и измислени причинни връзки. Суровите записи помагат за проверката; не правят обобщаването по природа нискорисково.

Чернова за инцидента. Модел може да подготви хронология и списък с факти, оценки и отворени въпроси. Упълномощеният човек проверява и подава доклада. Ръководството за уведомяване описва отделните срокове и изключения по NIS2 и DORA.

Извеждане на редки последователности. Статичните правила намират само това, за което някой е написал правило. Модел, който е научил как изглежда нормалното във вашата среда, може да маркира последователност, която никой не е предвидил - служебен акаунт, който се вписва интерактивно, административен интерфейс, достъпен от нова държава, верига от процеси, срещана два пъти за година. Това е реална добавка, то е и най-шумното в списъка, а изходът му е следа, не констатация.

Къде не помага или вреди

Уверено грешни обяснения. Модел, който ви казва „това е рутинна дейност на служебния акаунт за резервни копия“, звучи точно като модел, който е прав. Няма разлика в тона между вярно заключение и измислено. Вредата не е в грешния отговор - анализаторите са свикнали да грешат - а в това, че гладкото обобщение спира хората да отварят суровите събития. Гладкият език не е доказателство.

Непрозрачна логика на откриване. Ограниченият достъп до обучаващи данни или логика затруднява обяснението на някои пропуски. Оценявайте поведението чрез представителни тестове, документирано покритие и наблюдение на промени. Прозрачно правило също може да пропуска атаки; прозрачността сама не доказва по-добро откриване.

Спад в обема сигнали заради потискане. Опашка, която пада от 900 на 120 записа седмично, се представя като ефективност. Ефективност е, ако 780 са били дублирания на 12 реални събития. Загуба е, ако част от тях са били потиснати от праг на увереност, който никой не е избрал съзнателно. На таблото двете изглеждат еднакво. Поискайте отчета.

Липсваща телеметрия. Модел може да изведе хипотеза от косвени данни, но това не заменя липсващ запис. Различавайте наблюдавани събития от предположения. Проверявайте покритието и съхранението според разследването, вместо да приемате един срок за винаги достатъчен или винаги недостатъчен.

Има и по-тих пети проблем: пропускането на всяко събитие през голям модел е скъпо, затова продуктите групират, извадкуват или филтрират. Разумно инженерно решение, но какъв дял от събитията стига до модела рядко пише в спецификацията. Питайте.

Задача по задача: какво се променя и какво не

Задача при наблюдението Какво реално променя ИИ Какво остава човешко решение Как да проверите твърдението
Дублирания и групиране Сигнали с общ обект и общ времеви прозорец стават един случай; обемът на опашката пада Дали един групиран случай е един инцидент, или два, които се застъпват Повторете известен шумен ден; сравнете случаи спрямо сигнали; проверете дали истински сигнал не е погълнат
Обогатяване с контекст Отговорник, привилегии, история и репутация са прикачени, преди човек да отвори случая Дали този контекст е достатъчен за затваряне Вземете 20 наскоро затворени сигнала и проверете всяко обогатено поле срещу системата източник
Обобщаване на верига събития Хиляди събития стават четим разказ за секунди Класификацията и тежестта Дайте същата верига на анализатор и на модела; сравнете и двете срещу суровата хронология
Чернова на записа за инцидента Първа хронология и оценка на въздействието за минути Всеки факт, заявен пред надзорен орган, клиент или застраховател Сравнете черновата с окончателния подписан запис от реален инцидент
Откриване на редки последователности Извеждат се последователности, които никое правило не покрива Дали аномалията е злонамерена, или нов бизнес процес Изпълнете контролирано тестово действие; запишете отделно дали е маркирано и какво е записала телеметрията
Автоматична реакция Ограничаване за секунди вместо след телефонно обаждане Решението да се действа срещу акаунт на човек или продукционна система Изиграйте фалшивото задействане: изолира грешната машина в 03:00 - кой го връща обратно

„Нашият ИИ открива X“ е декларирана мярка

Нашата публикация SIEMvolution дава научния контекст за подобрения с ИИ в управляваната сигурност. Практическият въпрос на купувача е по-конкретен: какво се подобрява в това внедряване, спрямо каква база и с какви доказателства? Проверката на контролите за идентичност е полезна област за тест.

Твърдение „ИИ открива странично движение“ изисква определена техника, предпоставки и доказателства. Проверете дали действието се записва, дали сигналът възниква по предвидената причина и дали човек може да го разследва. Успех в един сценарий установява този сценарий, а не универсално покритие.

Регулацията вече е на същото мнение. Чл. 10 от DORA изисква механизми за бързо откриване на аномална дейност и прагове за предупреждение, които задействат процеса по реакция при инциденти - и изисква тези механизми за откриване да се тестват редовно. Чл. 21, пар. 2, буква „б“ от NIS2 поставя обработването на инциденти сред задължителните мерки за управление на риска. Нито един от двата текста не казва „купете си откриване“. И двата питат дали механизмът работи, а на това отговаря контролиран тест, не спецификация. Ако още уточнявате кой режим се отнася за вас, започнете от сравнението между DORA и NIS2.

Шест въпроса към доставчик, който твърди, че използва ИИ

Всеки от тях има отговор, който трябва да ви притесни.

1. Кои конкретни стъпки във вашата верига използват модел и кои използват правило? Притеснителен отговор: „ИИ е приложен в цялата платформа.“ Доставчик, който не може да прекара тази граница, не я е прекарал и вътрешно.

2. Кои източници на логове трябва да ви изпращам и кои ваши детекции се влошават тихо, ако един липсва? Притеснителен отговор: „приемаме всичко, повече данни е по-добре.“ Втората половина е истинският въпрос. Тихото влошаване е режимът на отказ, който ви струва инцидент.

3. Можете ли да ми покажете детекция, сработила при контролиран тест, заедно със суровата телеметрия зад нея? Притеснителен отговор: записана демонстрация, публичен бенчмарк или анонимизиран разказ за друг клиент. Притеснително е и позоваването на конфиденциалност, когато сте попитали за собствената си среда.

4. Когато обемът сигнали спадна, къде отидоха тези сигнали - групирани, потиснати или автоматично затворени от модел? Притеснителен отговор: процент без отчет зад него. „Намалихме шума с 80%“ е твърдение за техния продукт, не за вашия риск.

5. Какво може да направи моделът без човек и кой отговаря, когато сгреши? Притеснителен отговор: „винаги има човек в процеса“, без назована стъпка за одобрение и без журнал на отмените. Ако модел може да блокира акаунт на служител, вашата организация взема решение за човек.

6. Обработва ли моделът моите данни, къде работи и обучава ли се нещо с тях? Притеснителен отговор: „вашите данни са защитени.“ Попитали сте за местоположение, срок на съхранение и да или не за обучение - същата дисциплина, която трябва да е записана и във вашата политика за ползване на ИИ.

Какво да направите първо

  1. Опишете източниците си на логове и потвърдете постъпването, а не намерението. Проверете всеки източник от архитектурната схема срещу това, което платформата реално е получила през последните седем дни, и запишете срока на съхранение до него. Това открива повече пропуски от всяка сесия по донастройване.
  2. Изпълнете едно контролирано тестово действие тази седмица. Нещо малко, в собствената ви среда, с разрешение: правило за препращане в тестова пощенска кутия, тестов акаунт, добавен в привилегирована група, безобидна команда за разузнаване на работна станция. Запишете три факта - сработи ли сигнал, какво улови телеметрията, колко време мина, докато човек погледне.
  3. Задайте шестте въпроса на доставчика си писмено. Писмените отговори се държат различно от отговорите по телефона.
  4. Добавете две колони в регистъра на мерките: последно тествано и от кого. За всеки запис, който споменава откриване или ИИ. Празната двойка клетки е декларирана мярка и вече се вижда като такава.
  5. Решете предварително какво моделът може да прави сам. Ако отговорът включва изолиране на машина или блокиране на акаунт, назовете кой го одобрява в 03:00 и как се връща обратно.
  6. Оправете събирането, преди да купувате анализ. Ако стъпка 1 е намерила липсващ източник, това е следващата покупка. Модел над пропуск не затваря пропуска - а точно този пропуск е теренът, който ransomware използва и през 2026 г..

Границата

Нищо от това не е аргумент срещу инструментите. Печалбите от групиране, обогатяване и чернови са реални и операция, която ги отказва, харчи часове на анализатори за чиновническа работа. Аргументът е по-тесен: твърдение за откриване не е доказателство за откриване.

Отговорностите за уведомяване остават в организацията; използвайте ръководството за първите 24 часа. Класификацията по Регламента за ИИ зависи от системата и употребата. Прегледайте грамотността по актуалния изменен чл. 4 и фирмената политика за ИИ, вместо да приемате автоматично висок риск или изключение за всеки продукт по сигурност.

Заявете практически подобрения в сигурността, ако искате откриването, за което вече плащате, да бъде тествано срещу контролирана атака и телеметрията след това да бъде прегледана.

Бележка: обща информация, не правен съвет. Приложимостта зависи от конкретния субект, дейността, лиценза, размера, груповата структура и националното прилагане.

При покупка на наблюдение поискайте доставчикът да демонстрира договорената последователност с картата за приемане на MDR и SOC.

Защитете анализа от съдържанието, което чете

Логове, имейли и заявки могат да съдържат текст, контролиран от нападател, включително инструкции за манипулиране на езиков модел. Третирайте го като недоверени данни. Отделете го от оперативните инструкции, ограничете инструменталните права, изисквайте източници за изводите и определете обратими, предварително разрешени действия с граници за ескалация. Тествайте подвеждащи данни и prompt injection заедно с нормалното откриване. Запишете резултатите чрез списъка за оценка на SIEM.