تیم مهندسی فیگما عاملهای هوش مصنوعی توسعه داده است که برای بررسی هشدارها، جستوجوی رخدادهای گذشته، تحلیل سیستمها و آمادهسازی اصلاحات کد به کار میآیند. این عاملها زمان حل هشدارهای پیچیده را بهطور قابل توجهی کاهش میدهند و در عین حال با مکانیزمهای کنترل و بازبینی انسانی، دقت و ایمنی را حفظ میکنند.
چگونگی عملکرد سامانه
هستهٔ این راهکار روی Panther SIEM ساخته شده و لاگهای ممیزی را از سرویسهایی مانند AWS، Okta، GitHub و GCP بررسی میکند. برای جمعآوری اطلاعات از هر ماشین از ابزار متنباز osquery استفاده میشود و عاملها به بیش از صد منبع دیگر پرسوجو میزنند. آنها میتوانند روی رخدادها تحقیق کنند، کانتکست مکالمات Slack را تحلیل کنند و برای اصلاحات پیشنهادی Pull Request (PR) ایجاد کنند که بهصورت پیشنویس ذخیره میشود.
فناوریهای زیرساختی و ابزارهای جستوجو
سامانهٔ عاملمحور فیگما از مجموعهای سرویس و ابزار برای جستوجو و ذخیرهٔ دانش بهره میبرد، از جمله:
- AWS Bedrock Knowledge Bases
- Amazon Kendra
- پلتفرم اتوماسیون Tines
- ابزارهای مبتنی بر Snowflake برای بازخوانی هشدارهای تاریخی و دادههای Panther
مدلها و چارچوب تحقیق
عاملهای بررسی اولیه (triage agent) بخش عمدهٔ تحقیقات را انجام میدهند و ورودیهایی مانند تاریخچهٔ کامل کانال Slack، حافظهٔ راهبری (steering memory) و مجموعهای از ابزارهای محدودشده مطابق نیازهای مهندس شیفتی دریافت میکنند. فیگما از مدلهایی شبیه به Claude Opus بهره برده و برای کاهش خطرات عملیاتی، هر عامل تنها به ابزارهای ضروری دسترسی دارد.
حافظه؛ عامل تعیینکننده در پیشرفت سیستم
فیگما سه نوع حافظهٔ مجزا تعریف کرده که کیفیت تحقیقات را به مرور بالا میبرند:
- ثبت هشدارها و نتایج گذشته
- راهنماییهای رفتاری برای عاملها
- ساختارهای پایگاهدادهٔ آموختهشده
تفکیک این حافظهها اجازه میدهد عاملها از تجربهٔ گذشته بهره بگیرند بدون آنکه محتوای حساس یا کانتکست اشتباه بازتولید شود.
کنترلهای ایمنی و حفاظت داده
- PRهایی که عاملها ایجاد میکنند بهصورت پیشفرض در حالت پیشنویس قرار میگیرند تا بازبینی انسانی امکانپذیر باشد.
- پرامپتها و محدودیتهای دسترسی طوری تنظیم شدهاند که دادههای حساس در کانالهای عمومی Slack منتشر نشود.
- ابزارها و ابزارکها مکانیزمهای حفاظتی خاص خود را در لایهٔ عملیاتی پیادهسازی میکنند تا سطح ریسک کاهش یابد.
نتایج و آمار کلیدی
- کاهش حدود 70% در زمان حل هشدارهای پیچیده
- کاهش حدود 20% در تعداد تماسهای روی شیفت به واسطهٔ پایین آوردن شدت برخی هشدارها
- کشف بیش از 100 آسیبپذیری پیشتر ناشناخته، از جمله دو نقص بحرانی که ابزارهای سنتی رد کرده بودند
- بازبین کد خودکار ظرف یک ماه به دقت 80% رسید؛ با یک مرحلهٔ بازبینی دوم، تشخیص باگهای شناختهشده حدود 30% بهتر شد
- کاهش حدود 50% در برخی خطاهای کدنویسی پس از افزودن راهنماییهای خودکار
محدودیتها، خطرات و موارد هشدار
با افزایش مسئولیت عاملها، نقش تأیید و بازبینی انسانی همچنان حیاتی است. گزارشها از دیگر شرکتها نشان میدهد دستیارهای مبتنی بر هوش مصنوعی ممکن است تحت سناریوهای خاص فریب بخورند؛ برای نمونه گزارش GhostApproval شرکت Wiz مواردی مانند نمایش درخواستهای تأیید ظاهراً بیخطر را تشریح کرده است. همچنین رسانههایی مانند InfoQ دربارهٔ احتمال فرار از محیطهای ایزوله (sandbox escapes) هشدار دادهاند.
توصیه برای تیمهای امنیتی
- طراحی را بر اساس اندازهٔ سازمان، سطح ریسک و حلقههای بازخورد داخلی تنظیم کنید.
- ابتدا روی بهبود دقت (precision) تمرکز کنید و سپس دامنهٔ شناسایی (recall) را افزایش دهید تا عاملها کمتر رفتار اشتباه داشته باشند.
- مکانیزمهای بازبینی انسانی در مسیرهای عملیاتی کلیدی را نگه دارید و PRهای خودکار را همیشه تحت بازبینی قرار دهید.
- آزمونهای مستمر و سناریوهای حملهٔ شبیهسازیشده را برای شناسایی محدودیتها برنامهریزی کنید.
جمعبندی
تجربهٔ فیگما نشان میدهد عاملهای هوش مصنوعی میتوانند بار کاری تیمهای امنیتی را کاهش دهند و فرآیند کشف آسیبپذیریها را تسریع کنند، اما دستیابی به تعادل میان اتوماسیون و کنترل انسانی نیازمند طراحی محافظهکارانه، بازبینی مداوم و آزمونهای واقعگرایانه است.





