Агентский ИИ в кибербезопасности: между ожиданиями и реальностью

Агентский искусственный интеллект (ИИ) становится повсеместным явлением в сфере кибербезопасности, однако его понимание и применение часто расходятся. Продавцы активно используют этот термин, но редко дают чёткое объяснение его практического значения или проблем, которые он призван решать. Это создаёт сложности для руководителей служб безопасности, особенно когда высокие ожидания сталкиваются с отсутствием ясности.

Суть агентского ИИ и вызовы фрагментированной среды

По своей сути, агентский ИИ представляет собой целеориентированную систему из нескольких агентов, способных действовать, порой автономно, для достижения определённого результата. Это скорее концепция, чем конкретный результат в кибербезопасности. В разработке программного обеспечения ценность агентского ИИ очевидна: несколько агентов могут совместно создавать, тестировать и улучшать код. Однако в кибербезопасности среда гораздо более фрагментирована.

Инструменты безопасности охватывают конечные точки, сети, управление идентификацией, облачные среды, управление уязвимостями и реагирование. Если агентский ИИ ограничен экосистемой одного поставщика, он не сможет обеспечить значимые результаты, лишь добавляя ещё один «информационный колодец».

В индустрии кибербезопасности давно говорят о платформах, но на практике многие из них превратились в большие наборы разрозненных возможностей. Именно здесь многие ранние реализации агентского ИИ оказываются неэффективными. Вместо трансформации рабочих процессов они предлагают лишь чат-интерфейс, который позволяет операторам запрашивать данные из нескольких систем. Это может улучшить удобство использования, но фактически увеличивает когнитивную нагрузку на персонал. Командам безопасности по-прежнему необходимо знать возможности платформы, задавать правильные вопросы, интерпретировать результаты, сопоставлять данные и принимать решения о действиях.

Обоснованная осторожность и роль человеческого контроля

Руководители служб безопасности справедливо подходят к агентскому ИИ с осторожностью. Рынок полон смелых заявлений об автономных системах, способных решать сложные проблемы без участия человека. В действительности большинство этих систем далеки от такого уровня возможностей.

Без экспертных инструкций агентские системы не могут надёжно работать автономно. Многие текущие решения зависят от того, что пользователи самостоятельно формулируют запросы и интерпретируют результаты.

Ещё одна проблема — прозрачность. Если поставщик не может чётко объяснить, как работает его система, какие данные она использует и где применяется человеческий надзор, трудно доверять её результатам. В операциях безопасности, где решения могут иметь прямое влияние на бизнес, такая нехватка ясности неприемлема.

Эффективный агентский ИИ в кибербезопасности должен включать надёжные механизмы защиты и контроль со стороны человека. Команды безопасности могут использовать ИИ для ускорения расследования, анализа и приоритизации, но окончательные решения должны оставаться за людьми. Действия должны быть объяснимыми, прослеживаемыми и поддающимися аудиту. Руководители служб безопасности должны понимать, почему была сделана та или иная рекомендация и какие доказательства её подтверждают. Без этого доверие быстро разрушается. Цель состоит не в том, чтобы полностью исключить людей из процесса, а в том, чтобы быстрее предоставлять им более качественную информацию и сокращать количество ручных шагов, необходимых для принятия решения.

Преодолевая цикл ажиотажа: перспективы и требования

Индустрия уже выходит за рамки ранних экспериментов. Агентские рабочие процессы начинают менять принципы функционирования операций безопасности. В некоторых случаях они снизят потребность в традиционных подходах к оркестрации, поскольку интеллектуальные возможности будут внедрены непосредственно в процессы расследования и реагирования.

В то же время появляются новые модели, например, Mythos, способные оценивать уязвимости и предоставлять более глубокое понимание рисков. Эти разработки бросят вызов инструментам, которые в значительной степени полагаются на статический анализ или периодические оценки. Модель Mythos изменила подход к обнаружению уязвимостей, и уже сейчас наблюдается значительный рост числа обнаруженных проблем. Однако возникает вопрос, что произойдёт через 12 месяцев, когда количество обнаружений достигнет плато? Как агентские инструменты будут выявлять неправильные настройки или некорректное состояние безопасности и предпринимать корректирующие действия для тех уязвимостей, которые не были устранены?

Именно здесь начинается настоящая проверка. Агентский ИИ, предлагающий долгосрочную ценность, должен выйти за рамки простого обнаружения проблем, постоянно выявляя первопричины, обнаруживая отклонения в состоянии или конфигурации безопасности и направляя процесс устранения на протяжении длительного времени.

Практическое применение агентского ИИ

При правильной реализации агентский ИИ может принести значительные преимущества. Рассмотрим инцидент с вымогательским программным обеспечением. Вместо того чтобы требовать от аналитика ручного расследования с использованием нескольких инструментов, агентская система могла бы связывать события из данных конечных точек, сети и идентификации. Она могла бы определить, что выполнение вредоносного ПО связано с отключенным механизмом защиты, отследить попытки горизонтального перемещения и выделить индикаторы компрометации. Вся эта информация может быть представлена в виде чёткого, основанного на доказательствах повествования.

Вместо того чтобы просматривать многочисленные оповещения, аналитик получает сжатое понимание того, что произошло, почему это важно и какие действия могут быть предприняты. Это может включать изоляцию затронутых систем или ограничение доступа для сдерживания угрозы.

Снижение «шума» и улучшение принятия решений

Одна из самых больших проблем в операциях безопасности — это огромный объём оповещений. Агентский ИИ способен улучшить соотношение сигнала к шуму, сопоставляя данные и концентрируя внимание на том, что действительно важно. Объединяя доказательства из нескольких источников, он может масштабировать только самые критические проблемы и предоставлять чёткие обоснования этих решений. Это позволяет командам реагировать быстрее и с большей уверенностью.

Сегодня многие расследования занимают часы или даже дни. Автоматизируя ключевые шаги, агентский ИИ может значительно сократить это время, помогая командам успевать за быстро развивающимися угрозами и уменьшая выгорание сотрудников.

Приоритеты для внедрения

Руководителям служб безопасности необходимо отличать маркетинговые заявления от реальных возможностей. Многие поставщики продвигают ИИ, но лишь немногие используют его для фундаментального улучшения работы в сфере безопасности. Основное внимание следует уделить решениям, которые сокращают время обнаружения и реагирования и повышают операционную эффективность.

Эффективные решения основаны на реальных данных. Они опираются на инструменты, которые непосредственно наблюдают за активностью в конечных точках, сетях, системах идентификации и облачных средах. Эти данные служат основой для точного анализа и принятия решений.

Не менее важна способность к действию. Системы, которые генерируют только оповещения или тикеты, создают дополнительное трение. Наиболее ценные платформы позволяют командам действовать в рамках одного рабочего процесса, будь то изоляция устройств, применение политик или руководство действиями по реагированию.

Практический путь вперёд

Не всякая консолидация полезна. Командам безопасности следует избегать решений, которые добавляют "шума", не улучшая ясности. Также следует с осторожностью относиться к системам, которые в значительной степени полагаются на открытые запросы. Такие интерфейсы часто перекладывают бремя на пользователя, заставляя его определять, какие вопросы задавать и может ли система на них ответить.

Руководителям служб безопасности следует избегать ИИ, который выдаёт ненадёжные или необоснованные результаты. Эффективный агентский ИИ должен основываться на повторяемых рабочих процессах и подтверждаться проверяемыми доказательствами. Агентский ИИ имеет потенциал для улучшения операций кибербезопасности, но только при вдумчивом применении. Цель не в полной автоматизации, а в значимом дополнении человеческого опыта.

Директорам по информационной безопасности следует применять взвешенный подход. Инвестировать в решения, которые обеспечивают чёткую ценность уже сегодня, поддерживать управление и надзор, а также наращивать возможности с течением времени. Сосредоточившись на результатах, а не на ажиотаже, руководители служб безопасности могут использовать преимущества агентского ИИ, не создавая ненужных рисков. Успех придёт благодаря использованию ИИ для повышения скорости, информированности и эффективности команд безопасности, при этом сохраняя за людьми полный контроль над наиболее важными решениями.


Понравилась запись? Поделись с друзьями и поддержи сайт: