Команды безопасности годами пытались поспевать за постоянно растущим ландшафтом угроз. Но ИИ кардинально изменил ситуацию.
Сегодняшним злоумышленникам не нужны глубокие технические знания для проведения сложных атак. Используя ИИ в качестве мультипликатора силы, злоумышленники могут организовывать атаки с машинной скоростью и в широких масштабах.
Как отмечает Джереми Пауэлл (Jeremy Powell), директор по информационной безопасности Sumo Logic: «В арсенале злоумышленников появились возможности, практически сопоставимые с возможностями на уровне государства».
Теперь командам безопасности приходится защищаться от качественно иных угроз, использующих те же передовые технологии, которые защитники пытаются внедрить. И поскольку злоумышленники действуют со скоростью ИИ, сфере безопасности приходится переосмысливать принципы своей работы.
В Sumo Logic мы делаем именно это. Мы создали Dojo AI — нашу многоагентную платформу искусственного интеллекта, помогающую командам безопасности действовать со скоростью ИИ, и ежедневно используем ее сами. В качестве «первого клиента» каждая функция ИИ проверяется в нашем собственном SOC, прежде чем попасть к пользователям.
Sumo Logic выступает в роли «первого клиента» для собственных возможностей агентного ИИ
Каждая выпускаемая нами функция ИИ сначала развертывается в нашей собственной среде. Платформа Sumo Logic ежедневно обрабатывает почти семь эксабайтов данных, а наши инструменты операционной безопасности базируются поверх этих данных, обеспечивая интеллектуальное управление соотношением полезного сигнала и шума с помощью ИИ.
Новые возможности внедряются посредством контролируемых механизмов поэтапного развертывания, обеспечивая прямую обратную связь с разработкой продуктов. Благодаря этому наша продуктовая организация взаимодействует с рабочей средой более 600 раз в месяц — уровень гибкости, который позволяет осуществлять быструю итерацию и непрерывное совершенствование.
Подтвержденные результаты после тестирования нашей собственной агентной платформы
ИИ оказывает четкое и измеримое влияние на операционную безопасность в Sumo Logic:
Автоматизированный триаж первой линии
Мы полностью исключили участие человека в первоочередном триаже. ИГИ-агенты занимаются первичной оценкой оповещений, экономя от 20 до 30 часов в неделю на одного аналитика и освобождая их от рутинной работы для решения более важных задач.
Ускоренное разрешение инцидентов
От первичного обнаружения до устранения мы добились примерно 60% экономии времени для всех категорий событий, включая самые сложные инциденты четвертого уровня.
Человек контролирует процесс, а не выполняет его вручную
Наши операции по безопасности теперь функционируют таким образом, что люди осуществляют надзор и контроль качества, а не вовлечены в каждый шаг процесса. Аналитики выборочно проверяют и валидируют данные, а не обрабатывают вручную каждое оповещение.
Непрерывное состязательное тестирование
Наши защитные агенты в режиме реального времени проверяются другими агентами в рамках концепции Red Team. По мере того как ленты данных об угрозах обновляются новыми векторами и индикаторами компрометации, наши состязательные агенты автоматически тестируют нашу защиту с машинной скоростью. Это обеспечивает непрерывную проверку нашей защищенности без ожидания запланированных тестов на проникновение.
Комплаенс становится непрерывным
ИИ кардинально изменил наш подход к функциям комплаенса и аудита. Традиционно комплаенс работал как серия снимков состояния: поставить галочку, идти дальше, повторить в следующем году. Но по мере того как инвесторы, клиенты и партнеры требуют более быстрого и сложного подтверждения соответствия, эта модель перестает работать.
Рассматривая аудиторов как разновидность «злоумышленников», а запросы на аудит как подсказки для агентных функций, мы превратили комплаенс из периодической нагрузки в непрерывную возможность. Запросы на аудит теперь запускают автоматизированные ответы, которые в режиме реального времени запрашивают нашу телеметрию, накладывают соответствующий фреймворк и немедленно выдают результаты.
Вместо того чтобы тратить недели на сбор скриншотов и журналов, команды комплаенса могут сосредоточиться на помощи клиентам, партнерам и бизнесу, одновременно резко сокращая циклы аудита.
Преимущество уровня данных
Что делает возможности ИИ от Sumo Logic принципиально отличными от надстроенных решений? Мы владеем уровнем данных.
Этот нативный доступ к уровню данных позволяет ИИ быстрее сопоставлять сигналы, сокращать количество ложных срабатываний и предоставлять более значимые аналитические выводы по сравнению с системами ИИ, которые надстраиваются поверх фрагментированных источников данных.
Это также делает платформу значительно более удобной в использовании.
Вместо того чтобы требовать от пользователей освоения языков запросов или понимания сложных структур данных, разговорный ИИ позволяет им естественным образом взаимодействовать с платформой и находить инсайты на обычном языке. Аналитики безопасности, команды комплаенса и руководители могут задавать вопросы и находить ценные сведения, не написав ни единого запроса.
Почему это важно для каждой организации
Созданные нами возможности предназначены не только для компаний, работающих в масштабах Sumo Logic. Они представляют собой будущее операционной безопасности для организаций любого размера.
По мере того как инструменты ИИ становятся все более доступными, конкурентное преимущество смещается от того, у кого есть ИИ, к тому, кто использует его наиболее эффективно. Организации, которые будут процветать, — это те, которые:
- Воспринимают ИИ как мультипликатор силы, а не замену человеческому суждению
- Строят циклы обратной связи между операциями безопасности и разработкой продуктов
- Рассматривают операции безопасности как гибкую функцию, а не как статический контрольный список
- Предоставляют командам невыполнимые на первый взгляд задачи и инструменты для их решения
- Фокусируются на зрелом принятии решений, а не только на скорости выполнения
Узнайте о будущем на конференции Black Hat USA
На конференции Black Hat USA мы покажем, как этот подход «первого клиента» формирует будущее операций безопасности на базе ИИ.
Участники смогут поближе познакомиться с нашими новыми возможностями Dojo AI, включая агента аналитика SOC (SOC Analyst Agent), Mobot (наш интерфейс на основе естественного языка) и другие функции ИИ, призванные помочь командам безопасности быстрее проводить расследования, автоматизировать рутинную работу и более естественно взаимодействовать со своими данными.
Если вы посещаете Black Hat, загляните на стенд № 5641, чтобы увидеть, как Sumo Logic внедряет ИИ в производственную среду, помогая организациям уверенно модернизировать операции безопасности.
Прослушайте полную дискуссию в подкасте Sumo Logic.









