По мере того как ИИ берет на себя все больше задач по обогащению, корреляции и первичной оценке внутри SOC, роли, навыки и ключевые показатели эффективности (KPI) по-прежнему требуют целенаправленного пересмотра. Руководителям служб безопасности необходимо определить, где автоматизация надежна, где человеческое суждение должно оставаться решающим и как оценивать работу команд, когда обработка оповещений перестает быть центром операционной модели.
В отчете Gartner® «The Roles Required for the AI-Enabled Security Operations Center (SOC)» рассматриваются роли и возможности, которые, по мнению Gartner, потребуются в SOC по мере внедрения ИИ в операционную деятельность по обеспечению безопасности. Компания Rapid7 предоставляет бесплатный доступ к этому исследованию, которое, как мы полагаем, поможет руководителям спланировать будущий кадровый состав, операционную модель и инвестиционные приоритеты.
Как ИИ изменит роль аналитиков SOC?
Многие роли аналитиков и показатели эффективности по-прежнему тесно связаны с обработкой отдельных оповещений. По мере того как организации внедряют агентов ИИ в SOC для поддержки обогащения, корреляции и первичной оценки, руководителям может потребоваться пересмотреть вопросы о том, где человеческий опыт создает наибольшую операционную ценность.
Gartner заявляет: «Человеку-аналитику необходимо перейти от роли триажа оповещений к полному владению кейсами и эффективной коммуникации в отношении вариантов реагирования». В Rapid7 мы считаем, что этот сдвиг дает аналитикам возможность сосредоточить свое экспертное мнение на проверке контекста, координации реагирования и четком донесении принимаемых решений.
Gartner также рекомендует: «Прекратите фиксировать метрики оповещений и управляйте SOC на основе кейсов и решений». Роберт Уиллис (Robert Willis), вице-президент по управляемому обнаружению и реагированию (MDR) в Rapid7, формулирует это прямо: «Объем оповещений — это отвлекающий фактор. Истинным мерилом ценности SOC является качество решений: приняли ли вы правильный ответ достаточно быстро, чтобы действовать? Решения MDR созданы именно для этого: они предоставляют ответы, а не оповещения, чтобы ваша команда могла сосредоточиться на владении процессом и реагировании, а не на триаже». MDR может помочь управлять объемом оповещений, одновременно наращивая потенциал расследования и реагирования, предоставляя внутренним командам больше возможностей для сосредоточения на кейсах, требующих их контекста и контроля.
Где человеческое суждение остается необходимым?
Опыт Rapid7 по применению агентского ИИ в нашем MDR SOC показывает, как такое разделение труда работает на практике. Наши агентские рабочие процессы экономят более 200 часов работы аналитиков каждую неделю и обеспечивают точность определения неопасных событий на уровне 99,93%, сокращая объем рутинной работы при первичном триаже и давая аналитикам больше времени для сложных, неоднозначных и высокорисковых расследований.
Мы считаем, что человеческое суждение остается необходимым, когда решение влечет за собой операционные последствия. ИИ может собирать доказательства, сопоставлять активность и представлять структурированное обоснование, в то время как аналитики проверяют выводы, учитывают приоритеты организации и определяют надлежащую реакцию. Эта модель под руководством человека и при поддержке ИИ сочетает в себе скорость расследования машин и подотчетность при принятии решений.
Почему ожидается расширение роли инженеров SOC?
По мере расширения рабочих процессов на базе ИИ инженерная дисциплина, вероятно, будет приобретать все большее значение в операциях по безопасности. Надежные процессы требуют людей, которые понимают угрозы и данные о безопасности, могут тестировать автоматизированные рабочие процессы и способны устанавливать надлежащие элементы контроля вокруг решений, поддерживаемых ИИ.
Отчет включает в себя допущение для стратегического планирования: «К 2028 году в командах операционной безопасности будет на 50% больше инженеров, чем аналитиков». Gartner также советует организациям: «Переопределите описания ролей инженеров по обнаружению и требования к кандидатам при найме. Расширьте их за рамки написания правил, включив проектирование промтов, тестирование рабочих процессов и проверку результатов работы ИИ».
С точки зрения Rapid7, инженерия обнаружения развивается в более широкую операционную дисциплину. Качество данных, тестирование, контроль версий, процедур отката, документация и пути одобрения человеком — все это способствует созданию надежных рабочих процессов на базе ИИ. Инвестиции в эти возможности могут помочь командам уверенно использовать автоматизацию, сохраняя при этом центральную роль человека в принятии важных решений по безопасности.
Почему управление уязвимостями должно быть постоянной функцией SOC?
В отчете также рассматривается то, как операции безопасности могут выявлять и проверять слабые места до того, как они приведут к инциденту. Gartner заявляет: «Управление уязвимостями — это зарождающаяся возможность SOC, в которую нужно инвестировать прежде всего».
В Rapid7 мы считаем, что управление уязвимостями должно стать постоянной операционной дисциплиной, которая связывает обнаружение, проверку, приоритизацию и устранение последствий с обнаружением и реагированием. Exposure Command может помочь командам понять, какие уязвимости представляют наибольший риск, и направить усилия по их устранению соответствующим образом, в то время как MDR предоставляет дополнительный опыт и ресурсы для расследования и реагирования при возникновении угроз.
В совокупности эти возможности поддерживают операционную модель под руководством человека и при поддержке ИИ, ориентированную на информированные решения, непрерывное сокращение уязвимостей и эффективное реагирование. Получите бесплатный отчет Gartner «The Roles Required for the AI-Enabled Security Operations Center (SOC)», чтобы узнать, как, по прогнозам Gartner, будут развиваться роли и обязанности в SOC.
Загрузить полную версию отчета Gartner® →








