Команды безопасности годами пытались поспевать за постоянно растущим ландшафтом угроз. Но ИИ кардинально изменил ситуацию.
Современным злоумышленникам больше не нужны глубокие технические знания для проведения сложных кампаний. Выступая в качестве множителя силы, ИИ позволяет злоумышленникам организовывать атаки с машинными скоростью и масштабом.
Как отмечает Джереми Пауэлл (Jeremy Powell), директор по информационной безопасности Sumo Logic: «В арсенале злоумышленников появились возможности практически государственного уровня».
Теперь командам безопасности приходится защищаться от качественно иных угроз, использующих те же передовые технологии, которые защитники пытаются внедрить. И поскольку злоумышленники действуют со скоростью ИИ, безопасность должна переосмыслить принципы своей работы.
В Sumo Logic мы делаем именно это. Мы создали Dojo AI, нашу многоагентную платформу ИИ, чтобы помочь командам безопасности двигаться со скоростью ИИ, и ежедневно используем ее сами. В качестве клиента номер ноль каждая функция ИИ проходит проверку в нашем собственном SOC, прежде чем попасть к клиентам.
Sumo Logic выступает в качестве клиента номер ноль для наших возможностей агентного ИИ.
Каждая выпускаемая нами функция ИИ сначала развертывается в нашей собственной среде. Платформа Sumo Logic ежедневно обрабатывает почти семь эксабайт данных, а наши инструменты операционной безопасности располагаются поверх этих данных, обеспечивая интеллектуальный контроль соотношения полезного сигнала и шума с помощью ИИ.
Новые возможности внедряются с помощью контролируемых механизмов управления релизными версиями, обеспечивая прямую обратную связь с разработкой продуктов. Благодаря этому наше продуктовое подразделение обращается к рабочей среде более 600 раз в месяц — уровень гибкости, который позволяет проводить быструю итерацию и непрерывное совершенствование.
Доказанные результаты после тестирования нашей собственной агентной платформы
ИИ оказывает четкое и измеримое влияние на операционную деятельность в сфере безопасности в Sumo Logic:
Автоматизированная первичная триаж-обработка
Мы полностью исключили участие человека в первичной триаж-обработке. ИИ-агенты занимаются первоначальной оценкой оповещений, экономя от 20 до 30 часов в неделю для каждого аналитика и освобождая их от рутинной работы для выполнения более важных задач.
Ускоренное разрешение инцидентов
От первоначального обнаружения до разрешения мы добились примерно 60% экономии времени по всем уровням событий, включая самые сложные инциденты четвертого уровня.
Человек в контуре управления, а не рутинного процесса
Наши операции по безопасности теперь функционируют таким образом, что сотрудники осуществляют надзор и контроль качества, а не задействованы на каждом этапе процесса. Аналитики выполняют выборочную проверку и валидацию вместо ручной обработки каждого оповещения.
Непрерывное состязательное тестирование
Наши защитные агенты проходят проверку на проникновение (red-teaming) другими агентами в режиме реального времени. По мере того как ленты аналитики угроз обновляются новыми векторами и индикаторами компрометации, наши состязательные агенты автоматически тестируют нашу защиту с машинной скоростью. Это обеспечивает непрерывную проверку нашей защищенности без ожидания запланированных тестов на проникновение.
Комплаенс становится непрерывным
ИИ кардинально изменил наш подход к функциям комплаенс и аудита. Традиционно комплаенс работал в виде серии снимков: поставить галочку, двигаться дальше, повторить в следующем году. Но по мере того как инвесторы, клиенты и партнеры требуют более быстрых и сложных гарантий, эта модель перестает работать.
Рассматривая аудиторов как разновидность «злоумышленника», а запросы на аудит — как подсказки для агентных функций, мы превратили комплаенс из периодического бремени в непрерывную возможность. Запросы на аудит теперь запускают автоматизированные ответы, которые в режиме реального времени запрашивают нашу телеметрию, накладывают соответствующий фреймворк и немедленно выдают ответы.
Вместо того чтобы тратить недели на сбор скриншотов и логов, команды комплаенса могут сосредоточиться на помощи клиентам, партнерам и бизнесу, одновременно резко сокращая циклы аудита.
Преимущество уровня данных
Что делает возможности ИИ от Sumo Logic принципиально отличными от прикладных решений? Мы владеем уровнем данных.
Такой нативный доступ к уровню данных позволяет ИИ быстрее сопоставлять сигналы, уменьшать количество ложноположительных срабатываний и выдавать более значимые инсайты по сравнению с системами ИИ, которые надстраиваются поверх фрагментированных источников данных.
Это также делает платформу значительно более простой в использовании.
Вместо того чтобы требовать от пользователей освоения языков запросов или понимания сложных структур данных, разговорный ИИ позволяет им естественно взаимодействовать с платформой и находить ценные сведения на обычном языке. Аналитики безопасности, команды комплаенса и руководители могут задавать вопросы и находить инсайты, не написав ни единого запроса.
Почему это важно для каждой организации
Созданные нами возможности предназначены не только для компаний, работающих в масштабах Sumo Logic. Они представляют собой будущее операций безопасности для организаций любого размера.
По мере того как инструменты ИИ становятся более доступными, конкурентное преимущество переходит от того, у кого есть ИИ, к тому, кто использует его наиболее эффективно. Организации, которые преуспеют, — это те, которые:
- Воспринимают ИИ как множитель силы, а не как замену человеческому суждению
- Строят циклы обратной связи между операциями безопасности и разработкой продуктов
- Рассматривают операции безопасности как гибкую функцию, а не как статический контрольный список
- Наделяют команды невыполнимыми задачами и инструментами для их решения
- Сосредоточены на зрелом принятии решений, а не только на скорости выполнения
Узнайте, что будет дальше, на конференции Black Hat USA
На конференции Black Hat USA мы покажем, как этот подход «клиент номер ноль» формирует будущее операций безопасности на базе ИИ.
Участники смогут поближе познакомиться с нашими новыми возможностями Dojo AI, включая агента аналитика SOC (SOC Analyst Agent), Mobot, наш интерфейс разговорного взаимодействия, и другие функции ИИ, разработанные для того, чтобы помочь командам безопасности быстрее проводить расследования, автоматизировать повторяющуюся работу и более естественно взаимодействовать со своими данными.
Если вы посещаете Black Hat, загляните на стенд № 5641, чтобы увидеть, как Sumo Logic внедряет ИИ в производственную среду, помогая организациям уверенно модернизировать операции безопасности.
Прослушайте полную дискуссию в подкасте Sumo Logic.












