Искусственный интеллект (ИИ) перестал быть умозрительной темой для руководителей служб безопасности. Он перешел от экспериментов к внедрению и, что все более очевидно, к измеримому влиянию на производственные процессы.
За последний год характер моих бесед с директорами по информационной безопасности (CISO) изменился. Вопрос уже не в том, уместен ли ИИ в кибербезопасности; он заключается в том, как развертывать его ответственно, стратегически и в масштабе.
Для руководителей служб безопасности это не просто технологическое решение. Это решение, касающееся операционной модели.
Организации, которые рассматривают ИИ как еще один уровень, добавляемый к существующим рабочим процессам, могут добиться лишь постепенного повышения эффективности. Те же, кто видит в нем переломный момент в том, как службы безопасности проводят расследования, могут коренным образом изменить свою оборонительную позицию.
Из этих бесед с CISO вырисовываются несколько реалий, с которыми руководителям служб безопасности следует столкнуться напрямую.
Угроза ускорилась до нечеловеческих масштабов
Последние данные об угрозах подчеркивают срочность ситуации. В Глобальном отчете об угрозах за 2026 год от CrowdStrike зафиксирован рост активности противников с использованием ИИ на 89% по сравнению с предыдущим годом. Более тревожным, чем объем, является скорость. Среднее время прорыва киберпреступления — интервал между первоначальным компрометированием и боковым перемещением — сократилось до 29 минут, при этом самый быстрый зафиксированный прорыв произошел за 27 секунд.
В одном задокументированном вторжении злоумышленник получил доступ, переместился по сети и начал эксфильтрацию данных в течение четырех минут.
Эти временные рамки сжимают окно для обнаружения и реагирования до такой степени, что это бросает вызов рабочим процессам, основанным только на человеческих усилиях. Ручная сортировка и последовательные процессы расследования с трудом поспевают за атаками машинного темпа.
Это существенное изменение темпа, требующее соответствующего сдвига в оборонительных возможностях.
Вопросы созрели
Дискуссия об ИИ в сфере безопасности развивалась поэтапно.
Сначала возник скептицизм со стороны руководителей служб безопасности, которые спрашивали, действительно ли ИИ работает в операциях по обеспечению безопасности. Учитывая годы завышенных обещаний технологий, осторожность была оправданной.
Затем последовало экспериментирование с вопросами о том, какие типы задач должен выполнять ИИ и где он создает риски.
Теперь доминирующие вопросы стали более операционными:
- Как внедрить ИИ в рабочие процессы SOC в производственной среде?
- Как реализовать его быстро, не нарушая работу уже перегруженных команд?
- На чем должны сосредоточиться наши аналитики, когда ИИ возьмет на себя повторяющиеся задачи?
Это выходит за рамки теоретических соображений и отражает признание того, что ИИ перешел от возможности к реализации.
Окно паритета ИИ в киберпространстве
Исторически наступательные кибервозможности выигрывали от асимметрии. Государственные субъекты часто разрабатывали и развертывали передовые возможности за годы до того, как защитники узнавали о них. К тому времени, когда инструменты становились известны или утекали, противники уже закрепляли свое преимущество.
ИИ представляет собой отход от этой модели.
Те же фундаментальные достижения в области ИИ, которые лежат в основе наступательных возможностей, также способствуют появлению нового поколения оборонительных инструментов. В отличие от предыдущих технологических сдвигов, ИИ не был ограничен закрытыми средами в течение многих лет, прежде чем стать коммерчески доступным. Он появился публично и широко.
Впервые защитники и противники получили доступ к преобразующей технологии практически одновременно.
Это создает то, что я называю Окном паритета ИИ в киберпространстве — ограниченный период, в течение которого защитники структурно не отстают в технологических возможностях.
Однако паритет — это не то же самое, что преимущество. Преимущество получают те, кто внедряет ИИ наиболее эффективно и быстро.
Это окно не будет оставаться открытым вечно.
Архитектура определяет масштабируемость
Первоначальный энтузиазм по поводу больших языковых моделей заставил некоторых предположить, что одна мощная система ИИ сможет управлять расследованиями безопасности от начала до конца. Производственное развертывание выявило пределы этого подхода.
Расследования в области безопасности редко бывают линейными. Они включают контекстную интерпретацию, корреляцию между инструментами, итеративное рассуждение и валидацию. Одноагентные системы часто с трудом поддерживают точность в таких условиях.
Более эффективное развертывание опирается на скоординированные, многоагентные архитектуры. Специализированные агенты обрабатывают обогащение данных, рассуждение, валидацию и оркестрацию реагирования, динамически адаптируясь к типу оповещения и среде.
Хотя такая архитектура сложнее, она оказалась более надежной в масштабе.
Для CISO прозрачность архитектуры должна быть приоритетом. Понимание того, как системы рассуждают, управляют неоднозначностью и поддерживают точность под нагрузкой, имеет решающее значение. В операциях по обеспечению безопасности надежность — это требование, а не функция.
Контекст — это плоскость управления
Еще один постоянный урок раннего развертывания заключается в том, что производительность ИИ неотделима от глубины контекста.
Общие модели ИИ не могут точно расследовать инциденты безопасности без понимания среды, которую они защищают. Архитектура сети, модели идентификации, логика обнаружения, критичность активов и рабочие процессы бизнеса — все это формирует выводы расследования.
По мере того как организации возлагают большую ответственность на автономные системы, несоответствие контекста может создавать риск, а не уменьшать его.
Успешные внедрения рассматривают контекст как инфраструктуру. Системы ИИ глубоко интегрированы с источниками телеметрии и рабочими процессами. Конвейеры данных структурированы целенаправленно. Точность описания среды рассматривается как фундаментальная основа.
ИИ лишь усиливает важность понимания вашей среды.
От исполнения к управлению
Публичный дискурс часто представляет ИИ в терминах замещения рабочих мест. Внутри организаций по обеспечению безопасности более актуальным является обсуждение переопределения ролей.
Команды безопасности сталкиваются с постоянным ростом числа оповещений и нехваткой талантов. Аналитики тратят значительное время на повторяющиеся расследования, которые требуют усердия, но не обязательно стратегического суждения.
ИИ создает возможность для смещения человеческого вклада от исполнения к управлению.
Вместо ручной сортировки оповещений аналитики могут определять логику расследования. Вместо выполнения рутинных задач по обогащению данных они могут определять пороговые значения для эскалации. Вместо выполнения плейбуков они могут разрабатывать и уточнять их.
Это отражает переходы, наблюдавшиеся в других отраслях по мере созревания автоматизации: ценность человека смещается вверх по течению, к надзору, проектированию и совершенствованию.
В организациях, которые продуманно осуществляют этот сдвиг, команды сообщают не только об уменьшении объема незавершенной работы, но и об улучшении вовлеченности. Аналитики работают над более сложными проблемами и развивают более стратегические навыки.
Центральный вопрос, следовательно, заключается в том, повышает ли ИИ способ применения экспертизы, а не в том, сокращает ли он штат.
Окно требует действий
Защитники обладают структурными преимуществами, которых нет у злоумышленников. Крупные поставщики технологий ежедневно обрабатывают триллионы сигналов безопасности. Эмпирические исследования, включая Отчет IBM о стоимости утечки данных, показывают, что организации, активно использующие ИИ и автоматизацию, несут меньшие расходы на устранение последствий взломов и быстрее достигают сдерживания.
Но структурное преимущество закрепляется только при наличии исполнения.
Каждый месяц, когда операции по обеспечению безопасности остаются зависимыми от ручной сортировки, — это месяц, в течение которого противники, использующие ИИ, продолжают оптимизировать свои рабочие процессы. Ускорение времени прорыва не приостанавливается из-за бюджетных циклов или длительных оценок поставщиков.
Окно паритета ИИ в киберпространстве представляет собой редкую стратегическую возможность. Впервые защитники не реагируют на возможность, которой противники владели в течение многих лет.
Вопрос в том, смогут ли организации капитализировать этот паритет до того, как он сузится.
Производственные метрики важнее видения
Сегодня руководители служб безопасности оценивают платформы ИИ с должной строгостью. Заявлений о преобразующих возможностях недостаточно.
Важны несколько стандартных операционных метрик:
- Автономно завершенные расследования
- Среднее время расследования
- Уровень ложноположительных и ложноотрицательных срабатываний
- Процент случаев, требующих ручного вмешательства
- Время до развертывания и реализации ценности
ИИ должен демонстрировать измеримую производительность в производственных средах. Доверие строится на задокументированных результатах, а не на концептуальных обещаниях.
Лидерство в эпоху производственного ИИ
ИИ в кибербезопасности представляет собой структурный сдвиг в том, как проводятся расследования и как применяется человеческий опыт.
CISO теперь стоят перед решающим выбором: постепенно добавлять ИИ к существующим рабочим процессам или интегрировать его как фундаментальный компонент операций по обеспечению безопасности.
Успешные организации будут требовать измеримых производственных результатов, инвестировать в контекстную интеграцию, оценивать архитектурную надежность, перестраивать рабочие процессы для повышения ценности человеческого опыта и действовать до того, как закроется Окно паритета ИИ в киберпространстве.
Отрасль перешла от экспериментов. ИИ работает в производстве. Противники используют его на машинной скорости.
Переломный момент наступил. То, что последует, зависит от исполнения.
Эта статья опубликована в рамках Сети экспертных авторов Foundry.
Хотите присоединиться?
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Lior Div




