Когда Anthropic представила Project Glasswing и модель Mythos, большая часть обсуждений была сосредоточена на самих возможностях.
Руководители служб безопасности обсуждали, что эти системы могут означать для обнаружения уязвимостей, разработки эксплойтов и темпов инноваций в области атак. Исследователи изучали технические бенчмарки. Отраслевые наблюдатели задавались вопросом, как быстро эти возможности могут попасть в руки злоумышленников.
Эти разговоры важны. Они также указывают на более крупный вопрос, который преобладает в моих обсуждениях с CISO: сколько у нас времени?
За последний год разговоры об ИИ в кибербезопасности заметно изменились. Двенадцать месяцев назад руководители служб безопасности хотели понять, может ли ИИ реально улучшить операции по обеспечению безопасности. Они хотели знать, может ли он точно расследовать инциденты, снижать нагрузку на аналитиков и надежно работать в производственных средах.
Сегодня руководители служб безопасности спрашивают о сроках, внедрении, о том, как быстро ИИ меняет ландшафт угроз и что это означает для того, как работают команды безопасности.
Mythos и Glasswing от Anthropic, Daybreak от OpenAI и достижения DeepSeek ускоряют эти разговоры. Каждая разработка дает еще один взгляд на темпы развития возможностей ИИ.
ИИ теперь рассуждает о проблемах безопасности, которые исторически требовали узкоспециализированных знаний. Последствия охватывают обнаружение уязвимостей, анализ путей атак, разведку, социальную инженерию и операции по обеспечению безопасности.
Этот сдвиг отражает более широкую реальность: кибербезопасность вступает в период, когда скорость адаптации может иметь такое же значение, как и качество самой защиты. ИИ одновременно ускоряет как атаку, так и защиту. Организации быстро перестраивают операции по обеспечению безопасности с учетом этой реальности.
Одно из последствий становится все более заметным. В течение многих лет команды безопасности вкладывали огромные усилия в обнаружение угроз, выявление уязвимостей, сбор телеметрии и разведданных. ИИ одновременно ускоряет многие из этих действий. Улучшается видимость. Ускоряется обнаружение. Расследования становятся быстрее и полнее.
Узкое место начинает смещаться. Проблема все больше сосредоточена на том, как быстро организации могут действовать на основе того, что они знают. Организации, которые получат преимущество, могут быть не теми, у кого больше всего информации. Ими будут те, кто сможет быстрее всего превратить эту информацию в оперативные действия.
Временные рамки сжимаются
Кибербезопасность пережила множество крупных технологических переходов. Облачные вычисления изменили инфраструктуру. Мобильные устройства расширили поверхность атак. Цифровая трансформация соединила системы, которые ранее были изолированы.
ИИ вносит иную динамику.
Большинство технологических переходов разворачивались в течение лет. У организаций было время на оценку, пилотирование, развертывание и постепенную адаптацию операционных моделей.
Текущий цикл ИИ движется с другой скоростью.
Возможности постоянно улучшаются. Новые модели появляются каждые несколько месяцев. Новые исследования появляются каждые несколько недель. Команды безопасности усваивают разработки одновременно с атакующими.
Обнаружение уязвимостей — наглядный пример. Команды безопасности долгое время работали в привычном цикле: обнаружение, проверка, устранение и защита. Системы ИИ ускоряют каждый этап этого процесса. Аналогичные шаблоны существуют в фишинге, разведке, социальной инженерии и планировании атак.
Уязвимость, которая раньше проходила этот цикл за недели, теперь все чаще проходит эти стадии за дни, а в некоторых случаях — за часы.
Атакующие уже действуют со скоростью ИИ. Защитники теперь сосредоточены на достижении того же уровня оперативной скорости.
Этот сдвиг меняет вопросы, которые задают CISO.
Ранние обсуждения были сосредоточены на возможностях. Может ли ИИ точно расследовать инциденты? Может ли он надежно работать в производственных средах? Можно ли доверить ему значимую работу по обеспечению безопасности?
По мере того как организации накапливали опыт работы с ИИ, обсуждение сместилось в сторону внедрения. Команды безопасности начали оценивать, где ИИ может создать операционный рычаг и как быстро они могут внедрить его в существующие рабочие процессы.
Сегодня многие CISO сосредоточены на сроках.
Темпы развития влияют на горизонты планирования, бюджетные решения и обсуждения операционных моделей. Руководители безопасности оценивают, как быстро они могут внедрить ИИ в расследования, охоту за угрозами, инженерию обнаружения и рабочие процессы реагирования. Советы директоров задают вопросы. Руководящие команды обращают внимание.
Программы безопасности, которые когда-то рассматривали ИИ как будущую инициативу, теперь все чаще воспринимают его как текущий операционный приоритет.
Отрасль переходит от оценки ИИ как технологии к включению ИИ как возможности обеспечения безопасности.
Сжатие временных рамок создает давление на традиционную модель операций безопасности. Скорость расследования, скорость реагирования и охват защиты все чаще определяют, могут ли организации поспевать за противниками, действующими с помощью ИИ.
Операции безопасности вступают в новую фазу
Влияние ИИ становится особенно заметным внутри SOC.
Многие центры операций безопасности были построены на простом предположении: инциденты поступают аналитикам-людям, которые проводят расследования. Операционная мощность увеличивается в основном за счет найма.
Объем данных безопасности, количество инцидентов и сложность современных сред постоянно росли. Команды безопасности реагировали, создавая процессы, добавляя инструменты и выделяя специализированные роли аналитиков.
ИИ вводит новый источник операционной мощности.
Расследования, требующие от аналитиков изучения десятков или сотен артефактов в конечных точках, удостоверениях, облаке, сети и электронной почте, теперь могут выполняться за считанные минуты. Аналитики получают глубину и последовательность расследований, которые было бы трудно достичь вручную в масштабе.
Многие руководители безопасности теперь рассматривают эту возможность через призму проектирования операционной модели. Они изучают, как проводятся расследования, как распределяется работа и где человеческий опыт создает наибольшую ценность.
Эволюция роли аналитика
Одним из наиболее важных изменений, возникающих в результате ранних производственных развертываний, является эволюция обязанностей аналитика.
Аналитики безопасности остаются центральными для операций безопасности. Их опыт становится еще более ценным по мере того, как системы ИИ берут на себя все большие части investigative работы.
Охота за угрозами, инженерия обнаружения, стратегия реагирования, управление и надзор получают повышенное внимание. Аналитики тратят больше времени на формирование того, как проводятся расследования, оценку результатов и улучшение общих операций безопасности.
Многие организации уже начинают этот сдвиг.
Команды активнее инвестируют в проактивные мероприятия по безопасности. Программы инженерии обнаружения расширяются. Охота за угрозами становится более доступной. Аналитики тратят больше времени на улучшение систем и меньше времени на повторение задач по расследованию.
Эти изменения создают то, что я называю SOC с усилением аналитиков: среда, в которой ИИ расширяет возможности специалистов по безопасности и позволяет проводить более глубокую работу по безопасности во всей организации.
Доверие критически важно, и оно не должно идти в ущерб скорости
Перед лицом сжатия временных рамок инстинкт подсказывает рассматривать скорость и доверие как компромисс: двигаться быстрее, проверять меньше. Этот компромисс кажется неизбежным. Но это не так.
Вы не доверяете ИИ абстрактно. Вы доверяете тому, что система понимает ваши инструменты, вашу телеметрию и граничные случаи, которые существуют только в вашей сети. Проблема никогда не была в скорости. Проблема в скорости без контекста. Чем быстрее работает система, не учитывающая контекст, тем больше решений вы не в состоянии проверить.
Напряжение ослабевает, когда система быстро развертывается и настраивается под вашу среду после установки, а не обрабатывает каждую сеть одинаково. Скорость перестает быть тем, чем вы жертвуете ради доверия. Чем больше система узнает о вашей среде, тем точнее и надежнее она становится, так что эти два аспекта усиливают друг друга, а не конкурируют. Доверие по-прежнему вырабатывается на основе операционных доказательств: измеримых результатов, прозрачности решений и стабильной производительности. Но то, где накапливаются эти доказательства, имеет значение.
Организации, добивающиеся наиболее быстрого реального прогресса, понимают это. Они не жертвуют качеством и доверием ради скорости. Они инвестируют в ИИ, который заслуживает доверие внутри их собственной среды, чтобы им не приходилось выбирать.
Лидерство в период быстрых изменений
Обсуждения, связанные с Mythos и Glasswing, отражают более широкую реальность, с которой сталкиваются руководители безопасности.
ИИ становится частью как атак, так и защиты. Команды безопасности внедряют его в расследования, инженерию обнаружения, рабочие процессы реагирования и охоту за угрозами. Атакующие также внедряют его в свои собственные операции.
У руководителей безопасности есть возможность модернизировать операционные модели, расширить оборонительные возможности и накопить организационный опыт, пока эти возможности продолжают развиваться.
Организации, добивающиеся прогресса сегодня, инвестируют в готовность. Они нарабатывают опыт, адаптируют рабочие процессы и готовят команды к новой модели операций безопасности.
Следующая фаза кибербезопасности будет определяться тем, насколько эффективно организации сочетают человеческое суждение с выполнением на машинном уровне.
Вопрос, стоящий перед руководителями безопасности, становится все более ясным: как быстро их организации могут адаптироваться к постоянно меняющейся среде угроз?
Эта статья опубликована в рамках сети экспертов-участников Foundry.
Хотите присоединиться?
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Lior Div




