Автономная киберзащита не сработает, пока ИИ-системам заранее не дадут право реагировать, считает стратег по кибербезопасности Sebastiaan с опытом более 30 лет. Обнаружение занимает секунды, а реагирование по-прежнему ждет одобрения человека, поэтому атакующие сохраняют преимущество в скорости. Главная проблема — полномочия, а не видимость сети или точность детекта, и это важно, поскольку атаки все чаще развиваются быстрее, чем способна обработать традиционная модель SOC.
Почему детект без полномочий не работает
Команды годами наращивали видимость за счет телеметрии, корреляции событий, дашбордов и машинного обучения, однако операционная модель осталась прежней. ИИ способен выявить вторжение, объяснить происходящее и предложить изоляцию, но следующий шаг все равно должен одобрить человек. В итоге получается сложная система оповещений, а не автономная защита. Источник называет это противоречием: команды жалуются на перегрузку алертами и нехватку специалистов, но не передают право действовать технологии, созданной для реакции быстрее человека.
Вопрос полномочий на реагирование не был решен задолго до появления ИИ, а ИИ лишь выявил слабость подхода. Во многих организациях неясно, кто вправе изолировать компьютер, отключить сервер или остановить производство во время инцидента. Такие решения согласовывают уже в ходе атаки либо передают по управленческой цепочке. Если мандата на действия в момент инцидента нет, даже точный детект завершается разбором последствий. Поэтому советы директоров и руководители должны заранее определить разрешенные действия, а не обсуждать их во время атаки.
Одного разрешения мало без данных об активах и бизнес-контекста. Технически верная реакция, например изоляция зараженной машины, может стать неверным бизнес-решением, если эта машина управляет производственной линией с выработкой миллион фунтов в час. Система должна знать, поддерживает ли узел производство, обслуживает ли SAP, хранит ли важные данные клиентов или обеспечивает выручку. Без такой карты автономность превращается в угадывание. Теневое ИТ, облачная инфраструктура, удаленная работа, SaaS и распределенные среды сделали инвентаризацию неполной, а прежняя реактивная проверка уже не масштабируется.
Что автономное реагирование меняет для бизнеса
Для компаний, внедряющих ИИ в SOC, работа смещается от разбора алертов к управлению правилами и подготовке данных об активах. Руководителям безопасности нужно зафиксировать, какие системы ИИ вправе изолировать или блокировать, какие требуют одобрения человека и какие критические активы подчиняются отдельным правилам. Сам ИИ способен помочь: находить неизвестные активы, классифицировать связи и запрашивать недостающий контекст у владельцев бизнеса. Небольшие компании закрывают дефицит кадров, крупные получают единообразие в сложной инфраструктуре, но всем нужна точная запись о роли каждого актива и цене его простоя.
Ограничения связаны с ошибками, неясной ответственностью и отсутствующим контекстом. Автономные системы иногда будут принимать решения, которых команда предпочла бы избежать, особенно если важность актива не задокументирована. Новость не означает, что все значимые действия должны выполняться без контроля и что показатели детекта сами по себе подтверждают готовность. Руководителям следует спросить, кто устанавливает правила реагирования, как фиксируется критичность активов, чем различаются пороги изоляции для разных систем и как временные ограничения могут сдержать ущерб без полной остановки. Если атака развивается меньше минуты, десятиминутное согласование — это уязвимость, а не осторожность.
Показателем сдвига станут письменные мандаты на реагирование и правила для отдельных активов, утвержденные до инцидентов. Публикация таких мандатов, прав на изоляцию и порогов эскалации покажет, что автономная защита вышла за пределы дашбордов. Без этого шага операционная работа по-прежнему будет сводиться к обнаружению атак и последующему объяснению случившегося.
