Uloga platformi Claude, Codex i Cursor u savremenom bezbednosnom centru

Platforme Claude, Codex i Cursor sve češće pomažu analitičarima da pišu detekcije, istražuju incidente i pripremaju izveštaje, ali tekst izdvaja autonomni AI SOC kao poseban sloj za neprekidnu obradu velikog broja alarma. Analiza više od 25 miliona bezbednosnih alarma obrađenih tokom 2025. pokazala je da je gotovo 1% potvrđenih incidenata potekao iz alarma niskog nivoa ili informativne kategorije.
Tri sloja bezbednosnih operacija
Na osnovnom sloju nalaze se postojeći alati: SIEM, EDR, zaštita oblaka, platforme za identitet i bezbednost elektronske pošte. Oni stvaraju alarme i telemetriju koju je potrebno povezati sa širim organizacionim kontekstom.
Srednji sloj čini autonomni AI SOC. Njegov zadatak je da neprekidno istražuje alarme, povezuje nalaze iz više sistema, pamti kontekst organizacije i izdvaja slučajeve koji zaista zahtevaju ljudsku procenu. Na vrhu su platforme kao Claude, Cursor i Codex, namenjene saradnji stručnjaka sa veštačkom inteligencijom.
Takva podela ne znači da jedna kategorija zamenjuje drugu. Autonomni sloj obavlja obimnu, ponavljajuću trijažu, dok analitičari uz AI platforme mogu da objašnjavaju sumnjive PowerShell aktivnosti, izrađuju Sigma pravila, prevode detekcije u druge jezike upita i donose odluke u složenim slučajevima.
Zašto svaki alarm ne treba slati velikom modelu
Svaka istraga zahteva kontekst: telemetriju krajnjih uređaja, stabla procesa, evidenciju autentikacije, istoriju elektronske pošte, podatke o pretnjama, prethodne istrage i interna pravila. Unošenje svih tih podataka u novu konverzaciju za svaki alarm troši tokene, pa trošak raste zajedno sa obimom alarma.
Autonomni AI SOC zato kombinuje determinističke radne tokove, forenzičku analizu, organizacionu memoriju, keširani kontekst i selektivnu upotrebu velikih jezičkih modela. Model se uključuje tamo gde doprinosi odluci, umesto u svaki korak svake istrage, čime troškovi ostaju predvidiviji.
Ograničenja MDR okruženja
Organizacije koje koriste MDR često nemaju neposredan pristup svim sirovim alarmima, dokazima, obogaćenoj telemetriji i istoriji istrage. MDR provajder obično upravlja tokom istrage, sistemom predmeta i prikupljenim kontekstom, dok klijent dobija eskalirane incidente i periodične izveštaje.
Claude ne može samostalno da zaključuje o podacima koji mu nisu dostupni. Autonomni sloj postavljen uz bezbednosne alate može da zadrži kontekst i učini ga dostupnim analitičarima i AI platformama. To organizaciji daje put ka većoj kontroli nad istragama i institucionalnim znanjem, bez zahteva da MDR bude zamenjen preko noći.
Praktična podela odgovornosti
Nakon završene automatske istrage, platforme poput Claudea mogu da odgovaraju na pitanja o nalazima, dorađuju pravila detekcije, podrže lov na pretnje, sažmu slučaj za zainteresovane strane i pripreme izveštaj o incidentu. U tom kontekstu, bezbednosni rizici AI agenata i Claude alata pokazuje zašto i same AI alatke moraju ostati deo bezbednosne procene, a ne izuzetak od nje.
Poslovni zaključak nije izbor između autonomnog AI SOC-a i opštih AI platformi. Organizacija treba da razdvoji neprekidnu obradu celog toka alarma od zadataka koji zahtevaju stručnu procenu, kreativno formulisanje i konačnu odluku, uz jasan pristup podacima i kontrolu troškova.

