VMTech
Обсудить проект

Corelight предложила заменить очереди SOC расследованиями AI-агентов

Corelight предложила заменить очереди SOC расследованиями AI-агентов

Компания Corelight описала модель центра операций безопасности, в которой AI-агенты начинают проверку сразу после появления сигнала: анализируют сетевую телеметрию, сопоставляют связанную активность и передают человеку только вывод, подкреплённый доказательствами. По оценке компании, такие расследования могут выполняться за секунды или минуты, а не за часы.

Материал опубликован как партнёрская статья на площадке The Hacker News. В нём Corelight продвигает подход agentic security operations, при котором привычная очередь алертов перестаёт быть главным ограничением для расследований.

От проверки алерта к проверке гипотезы

В традиционном SOC сигнал получает уровень критичности и ждёт решения аналитика о дальнейшей эскалации. При большом объёме телеметрии часть очереди неизбежно остаётся без ручной проверки: специалистам приходится выбирать, какие события изучать, ещё не понимая их полного контекста.

Corelight предлагает иную последовательность: агент подтверждает или опровергает срабатывание детекта, изучает базовую сетевую активность, профиль затронутой сущности, историческое поведение и связанные события. Затем он собирает дополнительные данные и возвращает результат с обоснованием.

Такой процесс можно вести асинхронно и параллельно для нескольких сигналов. Человек в этой схеме не выполняет первичный сбор свидетельств, а оценивает итог и принимает решение по случаям, которые действительно требуют внимания.

Сетевая телеметрия как основа расследования

Подход не отменяет детектирование, а использует его как отправную точку для проверки гипотез. Среди примеров Corelight называет необычный протокол для командного управления, боковое перемещение через сервисы удалённого администрирования, подготовку данных к выгрузке и связи между системами без легитимной причины.

Каждая гипотеза предполагает наблюдаемые признаки в сетевом трафике. Агент может искать подтверждающие и опровергающие свидетельства, уточнять предположение и прекращать проверку, если данных недостаточно. По замыслу компании, это добавляет между сетевой активностью, детектом и подтверждённой угрозой отдельный слой машинного расследования.

Что меняется для команд безопасности

Corelight противопоставляет две цепочки: «алерт — очередь — аналитик — расследование — решение» и «алерт — машинное расследование — доказательства — решение человека». Для threat hunting аналогичная замена выглядит как переход от ручной формулировки гипотезы к её машинной проверке на телеметрии.

Практический вывод для бизнеса состоит в том, чтобы оценивать AI-агентов не только по скорости обработки алертов. Важно проверить, какие источники телеметрии они используют, как фиксируют доказательства и в какой момент передают кейс специалисту: именно это определяет, сможет ли команда сократить ручной разбор без потери контролируемости решений.

#cybersecurity#securityoperations#aiagents#threathunting
Открытая аналитика
На сайте 0 просмотров
мин чтения 3 26.08.2026
Instagram

Corelight предложила заменить очереди SOC расследованиями AI-агентов

Открыть публикацию в Instagram ↗