Corelight предложила заменить очереди SOC расследованиями AI-агентов

Компания Corelight описала модель центра операций безопасности, в которой AI-агенты начинают проверку сразу после появления сигнала: анализируют сетевую телеметрию, сопоставляют связанную активность и передают человеку только вывод, подкреплённый доказательствами. По оценке компании, такие расследования могут выполняться за секунды или минуты, а не за часы.
Материал опубликован как партнёрская статья на площадке The Hacker News. В нём Corelight продвигает подход agentic security operations, при котором привычная очередь алертов перестаёт быть главным ограничением для расследований.
От проверки алерта к проверке гипотезы
В традиционном SOC сигнал получает уровень критичности и ждёт решения аналитика о дальнейшей эскалации. При большом объёме телеметрии часть очереди неизбежно остаётся без ручной проверки: специалистам приходится выбирать, какие события изучать, ещё не понимая их полного контекста.
Corelight предлагает иную последовательность: агент подтверждает или опровергает срабатывание детекта, изучает базовую сетевую активность, профиль затронутой сущности, историческое поведение и связанные события. Затем он собирает дополнительные данные и возвращает результат с обоснованием.
Такой процесс можно вести асинхронно и параллельно для нескольких сигналов. Человек в этой схеме не выполняет первичный сбор свидетельств, а оценивает итог и принимает решение по случаям, которые действительно требуют внимания.
Сетевая телеметрия как основа расследования
Подход не отменяет детектирование, а использует его как отправную точку для проверки гипотез. Среди примеров Corelight называет необычный протокол для командного управления, боковое перемещение через сервисы удалённого администрирования, подготовку данных к выгрузке и связи между системами без легитимной причины.
Каждая гипотеза предполагает наблюдаемые признаки в сетевом трафике. Агент может искать подтверждающие и опровергающие свидетельства, уточнять предположение и прекращать проверку, если данных недостаточно. По замыслу компании, это добавляет между сетевой активностью, детектом и подтверждённой угрозой отдельный слой машинного расследования.
Что меняется для команд безопасности
Corelight противопоставляет две цепочки: «алерт — очередь — аналитик — расследование — решение» и «алерт — машинное расследование — доказательства — решение человека». Для threat hunting аналогичная замена выглядит как переход от ручной формулировки гипотезы к её машинной проверке на телеметрии.
Практический вывод для бизнеса состоит в том, чтобы оценивать AI-агентов не только по скорости обработки алертов. Важно проверить, какие источники телеметрии они используют, как фиксируют доказательства и в какой момент передают кейс специалисту: именно это определяет, сможет ли команда сократить ручной разбор без потери контролируемости решений.

