برای سال‌ها، تصور رایج در حوزه امنیت سایبری این بود که برای داشتن یک برنامه تشخیص و پاسخ بالغ، وجود یک مرکز عملیات امنیتی (SOC) ضروری است؛ تیمی از تحلیل‌گران که به دیواری از مانیتورها خیره شده و منتظر فعال شدن یک هشدار باشند. این مدل زمانی منطقی به نظر می‌رسید که تنها راه افزایش مقیاس قضاوت انسانی، استخدام افراد بیشتر بود.

روایت صادقانه از هوش مصنوعی در SOC

امروز، صحبت‌ها درباره هوش مصنوعی در امنیت بیش‌تر به سر و صدای فروشندگان ابزارهای مختلف تبدیل شده است. هر ابزاری قول می‌دهد یک بخش از SOC را درست کند: تریاژ، غنی‌سازی اطلاعات، یا تحلیل تهدیدات. اما اگر تعداد کافی از این ابزارها را بخرید، در نهایت همان پشته فناوری تکه‌تکه شده را با یک برچسب هوش مصنوعی روی هر قطعه بازسازی کرده‌اید.

چیزی که کمتر کسی درباره آن با صدای بلند صحبت می‌کند این است: برای بهره‌مندی از امنیت مبتنی بر هوش مصنوعی نیازی به خرید راه‌حل‌های گران‌قیمت ندارید. یک تیم کوچک، فنی و باانگیزه می‌تواند این قابلیت‌ها را به صورت داخلی بسازد، با یکپارچگی بهتر، زمینه (کانتکست) غنی‌تر و کنترل بسیار بیش‌تر از هر محصول فروشنده‌ای.

در شرکت Webflow، ما سال گذشته را صرف ادغام هوش مصنوعی در جریان‌های کاری تشخیص و پاسخ خود کرده‌ایم. نه به عنوان یک آزمایش، نه به عنوان یک دمو، بلکه در محیط تولید (Production)، به طور فعال بهبود یافته و همچنان در حال تکامل. مهم‌ترین چیزی که یاد گرفته‌ایم این است: هوش مصنوعی ظاهر امنیت خوب را تغییر نداد، بلکه تغییر داد که یک تیم چقدر می‌تواند انجام دهد.

آنچه واقعاً ساختیم

برنامه تشخیص و پاسخ امنیتی Webflow مهندس‌محور است. هیچ SOC سنتی و تحلیل‌گر اختصاصی در شیفت‌های چرخشی وجود ندارد. یک تیم کوچک از مهندسان امنیت مسئول چرخه کامل کار هستند: از نوشتن و آزمایش تشخیص‌ها، پاسخ به حوادث، تا بهبود تدریجی سیستم. برای مدت طولانی، این به معنای اولویت‌بندی بی‌رحمانه بود، زیرا شما نمی‌توانید همه چیز را بررسی کنید و مجبور به مصالحه هستید. هوش مصنوعی این معادلات را به دو روش ملموس تغییر داد.

1. تریاژی که از صفر شروع نمی‌شود

قبلاً هر هشدار به یک شکل شروع می‌شد: باز کردن تیکت، بیرون کشیدن بافت (کانتکست)، بررسی مالکیت دارایی، همبستگی فعالیت‌های اخیر و در نهایت قضاوت اولیه درباره شدت. کار سختی نیست، اما زمان‌بر است و نیاز به ورود به چندین پلتفرم برای اعتبارسنجی لاگ‌ها دارد. با افزایش ۲۰۰ درصدی تشخیص‌ها در یک سه‌ماهه، مشخص شد که مدل قدیمی دوام نخواهد آورد. ما مجبور به بازاندیشی در جریان کار شدیم، نه فقط افزایش ظرفیت.

اکنون از هوش مصنوعی برای انجام کار مونتاژ اولیه قبل از نگاه مهندس به هشدار استفاده می‌کنیم. تا زمانی که یک انسان وارد عمل می‌شود، تیکت شامل بافت غنی‌شده، سیگنال‌های تاریخی مرتبط و ارزیابی اولیه شدت است. برای هشدارهایی که با قطعیت بالا مثبت کاذب تشخیص می‌دهیم، مکانیزم‌های بستن خودکار ساخته‌ایم که بدون دخالت انسانی مشکل را حل می‌کنند. این یک میان‌بر نیست، بلکه یک تصمیم معماری عمدی است که بر روی ماه‌ها تنظیم و اعتبارسنجی بنا شده است. این تغییرات کوچک باعث صرفه‌جویی ۵۰۴ ساعت برای تیم ما در یک سه‌ماهه شد.

ما اکنون از هوش مصنوعی برای انجام کار مونتاژ قبل از نگاه مهندس به هشدار استفاده می‌کنیم.

مهندس همچنان هر قضاوت مهمی را انجام می‌دهد و هوش مصنوعی تنظیمات اولیه را آماده کرده و موارد مثبت کاذب را حذف می‌کند. نتیجه در عمل: تریاژ سریع‌تر، خستگی کمتر از تغییر زمینه و تحقیقات باکیفیت‌تر.

2. LLMها به عنوان شریک تحقیقات

مشکل بزرگ‌تر، تحقیقات مبهم است؛ جایی که سیگنال‌ها باید در لایه‌های هویت، نقطه پایانی و برنامه به هم متصل شوند و هیچ کتاب بازی مشخصی وجود ندارد. در این موارد، پاسخ‌دهندگان اغلب با این فکر می‌مانند: «حالا کجا برویم؟»

ما در آزمایش با مدل‌های زبانی بزرگ (LLMs) بسیار محتاط عمل کرده‌ایم. این مدل‌ها برای تصمیم‌گیری نیستند، بلکه برای کاهش بار شناختی در تریاژ پیچیده طراحی شده‌اند. آن‌ها حجم لاگ خام را خلاصه می‌کنند، حوادث مشابه گذشته و کتاب‌های بازی مرتبط را پیدا می‌کنند، مراحل بعدی را پیشنهاد می‌دهند و جدول‌های زمانی اولیه را آماده می‌کنند که مهندس بعداً آن‌ها را تأیید و گسترش می‌دهد. انسان در تمام نقاط تصمیم‌گیری معنادار در حلقه باقی می‌ماند. هوش مصنوعی سطح‌بندی، سازماندهی و پیشنهاد می‌دهد، اما مهندسان اعتبارسنجی، تصمیم‌گیری و عمل می‌کنند.

مسیری که در پیش خواهیم گرفت

مسیر پیش رو ادغام عمیق‌تر این عامل‌ها در جریان‌های کاری پیچیده Heterogeneous، گسترش توانایی‌های auto-remediation برای الگوهای با اطمینان بالا و ایجاد حلقه‌های بازخورد ساختاریافته‌تری است که به LLMها اجازه می‌دهد از تصمیمات انسانی یاد بگیرند. نگاهی به آینده: هوش مصنوعی تیم امنیتی شما را جایگزین نمی‌کند، بلکه آن را چند برابر می‌کند.

نمودار جریان کاری تریاژ هوشمند با هوش مصنوعی

برای مطالعه بیش‌تر درباره هوش مصنوعی و کاربردهای آن در امنیت، می‌توانید به منابع معتبر مراجعه کنید.