برای سالها، تصور رایج در حوزه امنیت سایبری این بود که برای داشتن یک برنامه تشخیص و پاسخ بالغ، وجود یک مرکز عملیات امنیتی (SOC) ضروری است؛ تیمی از تحلیلگران که به دیواری از مانیتورها خیره شده و منتظر فعال شدن یک هشدار باشند. این مدل زمانی منطقی به نظر میرسید که تنها راه افزایش مقیاس قضاوت انسانی، استخدام افراد بیشتر بود.
روایت صادقانه از هوش مصنوعی در SOC
امروز، صحبتها درباره هوش مصنوعی در امنیت بیشتر به سر و صدای فروشندگان ابزارهای مختلف تبدیل شده است. هر ابزاری قول میدهد یک بخش از SOC را درست کند: تریاژ، غنیسازی اطلاعات، یا تحلیل تهدیدات. اما اگر تعداد کافی از این ابزارها را بخرید، در نهایت همان پشته فناوری تکهتکه شده را با یک برچسب هوش مصنوعی روی هر قطعه بازسازی کردهاید.
چیزی که کمتر کسی درباره آن با صدای بلند صحبت میکند این است: برای بهرهمندی از امنیت مبتنی بر هوش مصنوعی نیازی به خرید راهحلهای گرانقیمت ندارید. یک تیم کوچک، فنی و باانگیزه میتواند این قابلیتها را به صورت داخلی بسازد، با یکپارچگی بهتر، زمینه (کانتکست) غنیتر و کنترل بسیار بیشتر از هر محصول فروشندهای.
در شرکت Webflow، ما سال گذشته را صرف ادغام هوش مصنوعی در جریانهای کاری تشخیص و پاسخ خود کردهایم. نه به عنوان یک آزمایش، نه به عنوان یک دمو، بلکه در محیط تولید (Production)، به طور فعال بهبود یافته و همچنان در حال تکامل. مهمترین چیزی که یاد گرفتهایم این است: هوش مصنوعی ظاهر امنیت خوب را تغییر نداد، بلکه تغییر داد که یک تیم چقدر میتواند انجام دهد.
آنچه واقعاً ساختیم
برنامه تشخیص و پاسخ امنیتی Webflow مهندسمحور است. هیچ SOC سنتی و تحلیلگر اختصاصی در شیفتهای چرخشی وجود ندارد. یک تیم کوچک از مهندسان امنیت مسئول چرخه کامل کار هستند: از نوشتن و آزمایش تشخیصها، پاسخ به حوادث، تا بهبود تدریجی سیستم. برای مدت طولانی، این به معنای اولویتبندی بیرحمانه بود، زیرا شما نمیتوانید همه چیز را بررسی کنید و مجبور به مصالحه هستید. هوش مصنوعی این معادلات را به دو روش ملموس تغییر داد.
1. تریاژی که از صفر شروع نمیشود
قبلاً هر هشدار به یک شکل شروع میشد: باز کردن تیکت، بیرون کشیدن بافت (کانتکست)، بررسی مالکیت دارایی، همبستگی فعالیتهای اخیر و در نهایت قضاوت اولیه درباره شدت. کار سختی نیست، اما زمانبر است و نیاز به ورود به چندین پلتفرم برای اعتبارسنجی لاگها دارد. با افزایش ۲۰۰ درصدی تشخیصها در یک سهماهه، مشخص شد که مدل قدیمی دوام نخواهد آورد. ما مجبور به بازاندیشی در جریان کار شدیم، نه فقط افزایش ظرفیت.
اکنون از هوش مصنوعی برای انجام کار مونتاژ اولیه قبل از نگاه مهندس به هشدار استفاده میکنیم. تا زمانی که یک انسان وارد عمل میشود، تیکت شامل بافت غنیشده، سیگنالهای تاریخی مرتبط و ارزیابی اولیه شدت است. برای هشدارهایی که با قطعیت بالا مثبت کاذب تشخیص میدهیم، مکانیزمهای بستن خودکار ساختهایم که بدون دخالت انسانی مشکل را حل میکنند. این یک میانبر نیست، بلکه یک تصمیم معماری عمدی است که بر روی ماهها تنظیم و اعتبارسنجی بنا شده است. این تغییرات کوچک باعث صرفهجویی ۵۰۴ ساعت برای تیم ما در یک سهماهه شد.
ما اکنون از هوش مصنوعی برای انجام کار مونتاژ قبل از نگاه مهندس به هشدار استفاده میکنیم.
مهندس همچنان هر قضاوت مهمی را انجام میدهد و هوش مصنوعی تنظیمات اولیه را آماده کرده و موارد مثبت کاذب را حذف میکند. نتیجه در عمل: تریاژ سریعتر، خستگی کمتر از تغییر زمینه و تحقیقات باکیفیتتر.
2. LLMها به عنوان شریک تحقیقات
مشکل بزرگتر، تحقیقات مبهم است؛ جایی که سیگنالها باید در لایههای هویت، نقطه پایانی و برنامه به هم متصل شوند و هیچ کتاب بازی مشخصی وجود ندارد. در این موارد، پاسخدهندگان اغلب با این فکر میمانند: «حالا کجا برویم؟»
ما در آزمایش با مدلهای زبانی بزرگ (LLMs) بسیار محتاط عمل کردهایم. این مدلها برای تصمیمگیری نیستند، بلکه برای کاهش بار شناختی در تریاژ پیچیده طراحی شدهاند. آنها حجم لاگ خام را خلاصه میکنند، حوادث مشابه گذشته و کتابهای بازی مرتبط را پیدا میکنند، مراحل بعدی را پیشنهاد میدهند و جدولهای زمانی اولیه را آماده میکنند که مهندس بعداً آنها را تأیید و گسترش میدهد. انسان در تمام نقاط تصمیمگیری معنادار در حلقه باقی میماند. هوش مصنوعی سطحبندی، سازماندهی و پیشنهاد میدهد، اما مهندسان اعتبارسنجی، تصمیمگیری و عمل میکنند.
مسیری که در پیش خواهیم گرفت
مسیر پیش رو ادغام عمیقتر این عاملها در جریانهای کاری پیچیده Heterogeneous، گسترش تواناییهای auto-remediation برای الگوهای با اطمینان بالا و ایجاد حلقههای بازخورد ساختاریافتهتری است که به LLMها اجازه میدهد از تصمیمات انسانی یاد بگیرند. نگاهی به آینده: هوش مصنوعی تیم امنیتی شما را جایگزین نمیکند، بلکه آن را چند برابر میکند.

برای مطالعه بیشتر درباره هوش مصنوعی و کاربردهای آن در امنیت، میتوانید به منابع معتبر مراجعه کنید.





