Почему AI в SOC без threat intelligence остаётся просто быстрым инструментом
📊 AI без threat intelligence — это быстрый SOC, не умный
Recorded Future опубликовали аналитику, которая наконец-то формулирует то, что практики чувствуют давно, но редко говорят вслух: автоматизация SOC-процессов через AI — это эволюция, а не революция. Быстрее разбирать оповещения, автоматически обогащать инциденты, ускорять расстановку приоритетов исправлений — всё это ценно, но концептуально это те же workflows, только с турбиной. Настоящий сдвиг происходит в другом месте.
Ключевой тезис материала: AI меняет игру только тогда, когда он рассуждает одновременно над двумя корпусами данных — над тем, что делают атакующие (TTPs, кампании, инфраструктура группировок), и над тем, где именно твоя инфраструктура уязвима прямо сейчас. Традиционно это сопоставление выполнял аналитик вручную: пришёл отчёт о том, что APT-группа эксплуатирует конкретный продукт — аналитик идёт смотреть, стоит ли этот продукт в инфраструктуре, в какой версии, открыты ли нужные сетевые пути, покрывают ли правила обнаружения нужную технику. Это занимает часы, иногда дни. AI делает это непрерывно и на масштабе всей инфраструктуры.
Для ритейла это звучит не абстрактно. У нас 200+ подрядчиков с доступом к инфраструктуре, кассовые терминалы на разных версиях ПО, e-commerce с поверхностью атаки, которая меняется после каждого релиза. Когда выходит новый отчёт о группировке, нацелившейся на POS-системы, вопрос «а нас это касается?» требует ответа за минуты, не за неделю. Именно здесь связка threat intelligence + AI reasoning меняет операционную реальность — Recorded Future называют это «qualitatively new defensive capability», и с этим сложно спорить.
Авторы также делают стратегическое наблюдение: в конечном счёте это гонка за эффективным использованием дефицитных ресурсов — вычислительных мощностей и энергии. Атакующие тоже используют AI. Тот, кто лучше направляет эти ресурсы через разведку, получает преимущество. Intelligence здесь работает как мультипликатор: не больше вычислений, а правильнее направленные вычисления.
Мой скептицизм в другом: вся эта архитектура работает только если у тебя есть актуальная модель собственной инфраструктуры — живой реестр активов с реальными версиями, реальными сетевыми путями, реальным состоянием установки исправлений. В большинстве российских компаний этого нет. CMDB устаревает за месяц, shadow IT плодится быстрее, чем его инвентаризируют. Без этого фундамента AI будет рассуждать над threat intelligence с блестящей точностью — и сопоставлять TTPs с инфраструктурой, которой уже не существует.
#ThreatIntelligence #AIDefense #SOC #CyberStrategy