Привет! Это Марк Полохов из группы аналитики ИБ.
Привет! Это Марк Полохов из группы аналитики ИБ. Что сегодня уже умеют делать ИИ-агенты? 🟢 Собирать связанные события, находить похожие случаи, обращаться к внутренним инструкциям, анализировать информацию и предлагать дальнейшие действия. А при наличии необходимых интеграций — ещё и выполнять их. Давайте разберёмся на примере: поступает алерт, что аккаунт одного из сотрудников, возможно, скомпрометирован. Проблема — цена ошибки агента. Допустим, ИИ решил, что аккаунт действительно скомпрометирован и его нужно заблокировать. 🔹Если он прав, всё хорошо: угрозу удалось устранить. 🔹Если ИИ заблокирует аккаунт невиновного сотрудника, тот просто не сможет работать. А если прямо сейчас этот сотрудник координирует устранение другого инцидента или выполняет срочное исправление? Цена ошибки растёт. 🔹Или же наоборот: ИИ решит, что угрозы нет, хотя аккаунт действительно скомпрометирован. Тогда ошибка уже может означать, что реальная атака останется незамеченной. В моём примере с алертом решение стоит оставить за человеком. ИИ анализирует ситуацию, формирует выводы и передаёт их дежурному специалисту. Но если специалисту приходится проверять десятки событий, фактов и выводов от ИИ, получается, что вместо автоматизации мы просто добавили ещё один этап проверки. Где же в ИБ есть место для ИИ? Там, где последствия возможной ошибки можно контролировать и где ИИ действительно помогает человеку: 🔹анализ большого потока событий и поиск подозрительных отклонений, 🔹поиск нужной информации среди большого количества регламентов и документов, 🔹сбор контекста и первичный анализ алертов, сопоставление информации из нескольких источников при расследовании инцидента, 🔹автоматизация рутинных действий с понятным и контролируемым результатом. Такие подходы мы уже используем на практике. ИИ помогает нам находить аномальные события в больших потоках данных, ускорять разбор алертов и работать с внутренней документацией. Для нас ИИ-автоматизация в ИБ — не для того, чтобы заменить человека. А чтобы убрать из его работы то, что машина может делать быстрее и масштабнее. И оставить человеку задачи, где действительно нужны опыт, контекст и ответственность.