Claude от Anthropic ускоряет анализ угроз SOC в 43 раза
Интеграция моделей искусственного интеллекта напрямую в платформы расширенного обнаружения и реагирования (XDR) обеспечивает революционное повышение скорости и точности расследований в центрах мониторинга информационной безопасности (SOC).
В эксклюзивном интервью VentureBeat компания eSentire сообщила, что развертывание модели Claude от Anthropic на базе их платформы Atlas XDR Platform сокращает время проведения комплексных расследований угроз с пяти часов до семи минут, обеспечивая 43-кратное ускорение и достигая 95% точности принятия решений на уровне старших аналитиков SOC.
Согласно исследованию Dropzone AI, типичный корпоративный SOC обрабатывает около 10 000 оповещений ежедневно. Аналитики SOC сообщают VentureBeat, что в среднем они могут расследовать лишь от 22% до 25% всех инцидентов. В зависимости от конфигурации SOC и степени зависимости от устаревших, неинтегрированных систем, уровень ложных срабатываний может достигать 80%. Результат: критические угрозы остаются без расследования, в то время как аналитики тратят целые смены на ручные рабочие процессы по сбору улик.
«Мы стремимся не к сокращению объемов работы, а к улучшению результатов», — рассказал VentureBeat Дастин Хильярд (Dustin Hillard), директор по продуктам и технологиям компании eSentire. — «Это означает более глубокое понимание угроз в интересах наших клиентов. Когда мы говорим о пяти часах работы за несколько минут, речь идет о 30 различных этапах сбора улик, которые генерируются динамически в контексте конкретного расследования безопасности».
Прорыв стал возможен благодаря интеграции ИИ на уровне платформы. Подход eSentire позволяет модели Claude от Anthropic организовывать многоинструментальные рабочие процессы, которые сопоставляют паттерны угроз по тысячам точек данных одновременно, фактически воспроизводя мышление старших аналитиков, но со скоростью машин.
Интеграция на уровне платформ знаменует собой следующий этап эволюции XDR на фоне ускорения внедрения ИИ
ИИ-помощники (копилоты) изначально были нацелены на устранение операционных трудностей, мешающих аналитикам SOC эффективно выполнять свою работу. Они оказались чрезвычайно полезны для ускорения триажа, дедупликации оповещений, подавления шума, настройки межсетевых экранов и многих других задач. Руководство по ИИ-помощникам в сфере безопасности от VentureBeat, представляющее собой сравнительную матрицу 16 вендоров, показывает, как эти инструменты адаптируются под сильные стороны конкретных команд аналитиков SOC.
Следующий этап эволюции выходит за рамки автономных помощников по мере того, как ведущие производители XDR-систем интегрируют сторонние ИИ-модели непосредственно в свои платформы. Опыт eSentire с использованием Claude от Anthropic демонстрирует, как глубоко интегрированный искусственный интеллект способен трансформировать процессы расследования. Команды DevOps и инженеров компании выяснили, что встроенный в платформу ИИ позволяет проводить комплексный анализ угроз с точностью старшего аналитика SOC (95%), сокращая при этом время расследования с пяти часов до менее чем семи минут, что обеспечивает 43-кратное ускорение.
«Идеальный подход обычно заключается в использовании ИИ как усилителя возможностей человеческих аналитиков, а не в их замене», — отметил в интервью VentureBeat Винит Арора (Vineet Arora), технический директор компании WinWire. — «Например, искусственный интеллект может брать на себя первичную сортировку оповещений и рутинное реагирование на инциденты безопасности, позволяя экспертам сосредоточиться на сложных угрозах и стратегических задачах».
Хильярд из eSentire отметил: «В начале этого года, начиная с версии Claude 3.7, мы заметили, что выбор инструментов и логика вынесения выводов на нескольких этапах сбора у именно тех данных, которые нам нужны, достигли уровня наших экспертов. Именно это по-настоящему воодушевило нас. Мы нашли решение, которое позволит обеспечить более высокое качество расследований для наших клиентов, а не просто повысить эффективность».
Компания сравнила результаты автономных расследований Claude с работой своих самых опытных аналитиков SOC 3-го уровня на 1000 различных сценариев, охватывающих программы-вымогатели, латеральное перемещение (движение внутри сети), компрометацию учетных данных и продвинутые постоянные угрозы (APT). Выяснилось, что точность совпадения с экспертным мнением составила 95%, а показатель подавления угроз при первом контакте достиг 99,3%.
Многоинструментальная оркестрация воспроизводит логику старшего аналитика на машинно-обусловленной скорости
Команды DevOps и R&D компании eSentire интегрировали ИИ на базовом уровне своей платформы Atlas XDR для обеспечения более высокой точности, скорости и масштабируемости операций SOC. Claude от Anthropic управляет многоинструментальными процессами, которые сопоставляют паттерны угроз по тысячам параметров. Система одновременно синтезирует данные телеметрии конечных точек, сетевого трафика, журналов (логов), облачных сред, систем управления доступом и лент уязвимостей — все то, что раньше заставляло аналитиков выполнять последовательные этапы расследования, занимавшие целые смены.
Хильярд пояснил, что решение работает на базе Amazon Bedrock, а фреймворк агентильной оркестрации LangGraph позволяет Claude динамически выбирать инструменты и выстраивать логику многоэтапных расследований. Каждый рабочий процесс наследует специфичные для клиента токены доступа, которые передаются через платформу Atlas Actions. Такой подход, по словам Хильярда, гарантирует, что каждый вызов инструмента, запрос данных и интеграция с вендором остаются защищенными в условиях изоляции арендаторов (тенантов).
«Использование Bedrock оказалось для нас довольно простым, поскольку мы работаем на AWS практически с момента основания платформы», — пояснил Хильярд. — «Способ развертывания моделей Anthropic в рамках Bedrock обеспечивает надежную защиту, которая устроила и нас, и наших клиентов. Многие из наших заказчиков — это компании критической инфраструктуры с повышенными требованиями к безопасности конфиденциальных данных».
При возникновении инцидента у типичной системы обнаружения и реагирования есть 15 минут на его локализацию до того, как латеральное движение злоумышленников создаст угрозу для всей инфраструктуры. Раньше этот лимит времени вынуждал проводить экстренный триаж в ущерб детальному расследованию. Как поясняет Хильярд, Claude помогает обратить этот дефицит времени в преимущество, выполняя всесторонний сбор улик по всем источникам телеметрии: запрашивая деревья процессов, проводя поиск по сохраненным логам, сопоставляя связанные инциденты из исторических данных тикетов и перекрестно сверяя их с актуальными данными об угрозах.
Процесс расследования на платформе Atlas XDR динамически генерирует около 30 шагов по сбору данных, адаптированных под каждый конкретный сценарий угрозы в трех измерениях: более глубокий анализ телеметрии безопасности, контекст прошлых инцидентов у конкретного клиента и данные ландшафта угроз на основе активности злоумышленников во всей клиентской базе eSentire.
Сетевые эффекты усиливают аналитику угроз во всех клиентских развертываниях
Подразделение реагирования на угрозы eSentire (Threat Response Unit) использует Claude для поиска по логам, конечным точкам, сети, облачным средам и системам идентификации. Когда команда выявляет новые поведенческие паттерны злоумышленников — с помощью данных из открытых источников или благодаря защите клиентов из критически важных секторов, которые первыми сталкиваются с атаками — эти закономерности применяются к базам более чем 2000 клиентов для обнаружения повторяющихся техник до того, как будет нанесен ущерб.
Атака на одного клиента укрепляет защиту для всех остальных, так как Claude позволяет платформе Atlas XDR непрерывно учиться на новых угрозах. Хильярд сообщил VentureBeat, что возможности платформы по охоте за угрозами (threat hunting) опережают коммерческие ленты данных в 35% случаев и выявляют угрозы, никогда ранее не фиксировавшиеся в коммерческих источниках, в 12% случаев.
«То, на что у наших экспертов раньше уходила неделя, теперь делается за час», — говорит Хильярд. — «Когда у них появляется творческая идея протестировать новый паттерн анализа данных — на разработку которого у инженерной команды ушел бы месяц, — теперь они могут реализовать ее напрямую с помощью естественного языка».
Такой скачок скорости позволяет аналитикам проверять гипотезы за часы, а не за недели, усиливая человеческий опыт вместо того, чтобы заменять его. Хильярд отмечает, что этот подход эффективно работает в масштабах развертываний на критически важных объектах инфраструктуры клиентов.
Оптимизация рабочих процессов предотвращает выгорание аналитиков
Повышение производительности помогает решить нарастающую кадровую проблему до того, как она перерастет в кризис. Аналитики SOC отмечают, что индустрия еще далека от полностью автономных центров мониторинга, и многие специалисты по-прежнему вынуждены использовать интеграцию методом «вращающегося стула» (переключаясь между различными несвязанными системами для разбора инцидентов). Такой фрагментированный подход тратит время, порождает ошибки и ведет к выгоранию сотрудников.
Более 70% аналитиков SOC заявляют, что испытывают выгорание, причем 66% сообщают, что половина их работы носит настолько рутинный характер, что ее можно автоматизировать. В анонимных беседах, которые VentureBeat регулярно ведет через Signal, аналитики признаются, что срок работы на одном месте от шести месяцев до года стал нормой. Один из аналитиков сообщил о 96% уровне ложноположительных срабатываний в своей среде — условиях, которые делают эффективное обнаружение угроз практически невозможным.
Бюро статистики труда США прогнозирует, что количество вакансий аналитиков информационной безопасности вырастет на 33% в период с 2023 по 2033 год, значительно опережая средний показатель в 4% по всем профессиям. Использование платформ на базе ИИ для оптимизации процессов в SOC — важнейшая стратегия для предприятий, позволяющая предотвратить выгорание до того, как лучшие специалисты будут вынуждены уйти на менее стрессовые позиции.
Стратегический переход к встроенному в платформы искусственному интеллекту
Поскольку предприятия сталкиваются с прогнозируемым ростом числа вакансий специалистов по безопасности на 33% к 2033 году, встроенный в платформы ИИ предлагает способ масштабирования операций SOC без пропорционального увеличения штата. Переход от пятичасовых расследований к семиминутным автоматизированным рабочим процессам не исключает необходимости в старших аналитиках; он усиливает их экспертизу, позволяя сосредоточиться на поиске сложных угроз и стратегической работе вместо рутинных задач по сбору доказательств.
Встроенный в платформу искусственный интеллект знаменует собой фундаментальный сдвиг в экономике SOC. 43-кратное ускорение, достигнутое eSentire, доказывает, что ИИ способен воспроизводить решения элитных аналитиков с точностью 95% при условии надлежащей интеграции на уровне платформы — не заменяя человеческий опыт, а автоматизируя рабочие процессы, которые раньше отнимали целые смены и оставляли критические угрозы без внимания.
Вопрос для лидеров корпоративной безопасности заключается в том, как быстро организации смогут внедрить ИИ на уровне платформы для повышения эффективности SOC, прежде чем сочетание перегрузки оповещениями и ручных процессов заставит аналитиков уволиться. Для защиты критической инфраструктуры способность расследовать угрозы в 43 раза быстрее при сохранении 95% точности и соответствии уровню квалификации старших аналитиков означает разницу между тем, чтобы опережать злоумышленников, и тем, чтобы отставать от них.



