Кибербезопасность

Архитектура двойного ИИ: почему общие модели — это инструменты, а автономность SOC — это инфраструктура

Профессиональный анализ интеграции ИИ-платформ, таких как Claude, в SOC без лишнего хайпа, с акцентом на многоуровневую архитектуру аналитики.
Архитектура двойного ИИ: почему общие модели — это инструменты, а автономность SOC — это инфраструктура

Скорость внедрения ИИ в кибербезопасность создала значительный стратегический разрыв между теми, кто рассматривает ИИ как чат-бота, и теми, кто видит в нем архитектуру. Ранее руководители служб безопасности оценивали большие языковые модели (LLM) на основе их способности отвечать на вопросы или писать скрипты. Теперь операционная реальность такова, что платформы ИИ общего назначения, такие как Claude и Cursor, отделены от специализированной инфраструктуры, необходимой для работы высокопроизводительного центра мониторинга безопасности (SOC).

Команды безопасности сталкиваются с угрозами, в которых злоумышленники используют ИИ для автоматизации этапов разведки и эксплуатации цепочки кибератаки (kill chain). Традиционная модель угроз, полагающаяся на скорость реакции человека для перехвата атак, совершаемых на машинной скорости, фундаментально устарела. Чтобы решить эту проблему, организации должны выйти за рамки базовой интеграции ИИ-ассистентов и создать многоуровневую архитектуру аналитики, которая отделяет массовую автономную сортировку (triage) от высокоуровневого человеческого познания.

Разделение познания и объема

Современные операции по обеспечению безопасности функционируют на трех различных уровнях. На базовом уровне существующие инструменты безопасности, такие как EDR, SIEM и платформы облачной идентификации, генерируют необработанную телеметрию и оповещения. Этот уровень является основным источником данных, но ему не хватает способности рассуждать, чтобы отличить сложную атаку от неправильно настроенного административного скрипта.

Посередине находится уровень автономного ИИ SOC. Это не интерфейс чат-бота. Это система агентов, которая непрерывно расследует каждое оповещение, сопоставляет доказательства из разрозненных инструментов и применяет организационный контекст для определения риска. Этот уровень снижает уровень шума, разрешая ложноположительные оповещения без участия человека.

На вершине находится когнитивный уровень, где работают такие платформы, как Claude, Codex и Cursor. Это интерактивное пространство, где ведущие аналитики и специалисты по реагированию на инциденты сотрудничают с передовыми моделями для решения специализированных задач. Использование этих моделей на верхнем уровне эффективно, потому что они предназначены для рассуждений, а не для повторяющегося поглощения тысяч потоков телеметрии. У каждого уровня есть своя задача, и смешивание когнитивного уровня с автономным приводит к операционной неэффективности.

Токеномика рассуждений о безопасности

Архитектура часто является побочным продуктом экономики. Каждое взаимодействие с большой языковой моделью влечет за собой расходы, обычно измеряемые в токенах. Одно расследование безопасности — это не просто текстовый запрос. Оно требует загрузки телеметрии конечных точек, деревьев процессов, журналов аутентификации и каналов анализа угроз. Этот контекст может быстро потреблять тысячи токенов на один инцидент.

Ранее организации предполагали, что одна лицензия на ИИ может решить все следственные задачи. Теперь математика показывает, что использование LLM общего назначения для расследования каждого информационного оповещения финансово невозможно. Если SOC получает 5 000 оповещений в день и отправляет каждое из них в передовую модель для полного криминалистического анализа, ежегодные затраты на API превысят бюджет всего отдела безопасности.

Автономные платформы ИИ SOC решают эту проблему, используя кэшированный контекст и выборочное рассуждение. Они не рассматривают каждое оповещение как новый разговор с дорогой моделью. Вместо этого они используют детерминированные рабочие процессы для рутинного сбора данных и привлекают LLM только тогда, когда требуется конкретная задача по рассуждению. Такой архитектурный подход позволяет расследовать 100% оповещений, сохраняя при этом предсказуемость затрат. Использование Claude для расследования каждого безобидного лога — это как использование хирургического лазера для расчистки леса; инструмент точен, но применение архитектурно неверно.

Гравитация данных и точка трения MDR

Многие предприятия полагаются на поставщиков услуг управляемого обнаружения и реагирования (MDR) для мониторинга своей безопасности. Это создает асимметрию доступа к данным. Поставщик MDR обычно владеет рабочим процессом расследования и обогащенной телеметрией. Клиент видит только конечный эскалированный инцидент, что ограничивает эффективность внутренних платформ ИИ.

Если аналитик пытается использовать Claude для расследования оповещения, ему часто не хватает необработанных данных, необходимых для предоставления модели достаточного контекста. LLM не может рассуждать о данных, которые она не видит. Вот почему локальный автономный уровень ИИ SOC становится критически важным компонентом корпоративного стека. Он находится рядом с инструментами безопасности, фиксирует историю расследований и создает локальную базу знаний.

Эта архитектура позволяет организации сохранять институциональные знания, а не оставлять их внутри портала стороннего MDR. Она гарантирует, что когда ведущий аналитик задействует такой инструмент, как Claude, необходимые доказательства уже структурированы и готовы к анализу. Автономный уровень выступает в качестве моста между необработанными, разрозненными логами и высокоуровневой когнитивной работой.

Скрытый риск информационных оповещений

Большинство SOC игнорируют оповещения низкой степени важности, потому что им не хватает человеческих ресурсов для их проверки. Такая приоритизация является необходимостью в человекоцентричной модели, но она также является системной уязвимостью. Анализ 25 миллионов оповещений в 2025 году показал, что примерно 1% подтвержденных инцидентов безопасности начинались как логи с низкой степенью важности или информационные сообщения.

Злоумышленники часто используют скрытные методы бокового перемещения, которые не вызывают сигналов тревоги высокой важности. Одиночную неудачную попытку входа или подозрительную, но не вредоносную команду PowerShell легко пропустить. Автономный ИИ SOC меняет ситуацию, предоставляя возможность расследовать всё. Поскольку машина не устает, а стоимость одного расследования минимизирована благодаря специализированной архитектуре, «важность» оповещения больше не диктует, получит ли оно внимание. Каждое оповещение расследуется, и только подлинные угрозы достигают человеческого когнитивного уровня.

Где передовые модели приносят наибольший возврат инвестиций (ROI)

Когда автономный уровень берет на себя рутинную сортировку, платформы ИИ, такие как Claude, становятся значительно мощнее. Аналитики больше не используют их для базового сбора данных. Вместо этого они сосредотачиваются на высокоэффективной стратегической работе.

Для ясности, когнитивный уровень лучше всего использовать для:

  • Разработки и тестирования новой логики обнаружения на основе появляющихся данных об угрозах.
  • Проведения глубокого криминалистического анализа сложных многоэтапных инцидентов.
  • Обобщения технических расследований для руководства и регулирующих органов.
  • Поиска угроз (threat hunting) путем генерации сложных запросов к нескольким озерам данных.
  • Перевода устаревших правил обнаружения на современные языки запросов, такие как Sigma или KQL.

В этой модели человек и LLM работают вместе над проблемами, требующими нюансов и суждений. Автономная система гарантирует, что их время никогда не будет потрачено впустую на 99% оповещений, которые являются ложными.

План действий: создание многоуровневой архитектуры ИИ

Чтобы перейти от страха упущенной выгоды (FOMO) к устойчивой обороне, CISO должны следовать этой дорожной карте на 6–12 месяцев по реструктуризации своих операций по безопасности.

  1. Аудит конвейера телеметрии (Месяцы 1-2): Составьте карту всех источников данных и определите, где хранится телеметрия. Определите, позволяет ли ваш поставщик MDR получать доступ через API в реальном времени к необработанным логам и артефактам расследования.
  2. Распределение бюджета на ИИ (Месяцы 3-4): Отделите бюджет на когнитивные инструменты (Claude, Cursor) от бюджета на автономную инфраструктуру. Не пытайтесь заставить один инструмент выполнять обе задачи.
  3. Внедрение уровня автономной сортировки (Месяцы 5-8): Разверните систему, которая может автоматизировать процесс сбора криминалистических данных. Сосредоточьтесь на сокращении времени сортировки оповещений низкой важности для подтверждения концепции.
  4. Кодификация организационного контекста (Месяцы 9-10): Создайте репозиторий внутренней документации, сетевых карт и файлов политик, которые автономная система сможет использовать для разграничения авторизованной деятельности администратора и поведения злоумышленника.
  5. Оптимизация рабочего процесса аналитиков (Месяцы 11-12): Переориентируйте аналитиков уровней Tier 1 и Tier 2 на инженерию обнаружения и поиск угроз. Используйте когнитивные платформы ИИ для поддержки этого перехода, автоматизируя написание новых правил и отчетов.

Цель этой архитектуры не в том, чтобы исключить людей из SOC. Она заключается в том, чтобы гарантировать, что компрометация не превратится в катастрофу из-за того, что человек был слишком занят сортировкой шума, чтобы увидеть сигнал. Выживание в текущей среде угроз зависит от архитектуры и скорости, а не только от более совершенных инструментов.

Источники:

  • CISA (Cybersecurity and Infrastructure Security Agency) - Guidelines on AI Security and Triage.
  • NIST (National Institute of Standards and Technology) - AI Risk Management Framework 1.0.
  • Anthropic - Claude Enterprise and API Documentation.
  • Internal analysis of telemetry trends and tokenomics in enterprise security operations (2025-2026).

Отказ от ответственности: Данная статья предназначена только для информационных и образовательных целей и не заменяет профессиональный аудит кибербезопасности или услуги по реагированию на инциденты.

bg
bg
bg

До встречи на другой стороне.

Наше решение для электронной почты и облачного хранения данных со сквозным шифрованием обеспечивает наиболее мощные средства безопасного обмена данными, гарантируя их сохранность и конфиденциальность.

/ Создать бесплатный аккаунт