Традиционный центр управления безопасностью, или SOC (Security Operations Center), держится на очереди оповещений: сигналы ждут, пока аналитик выберет один из них, изучит и вынесет окончательный вердикт, то есть disposition. При нынешнем объёме сетевой телеметрии такая схема заранее оставляет часть очереди без проверки. Команде приходится расставлять приоритеты до того, как понятен смысл сигнала, а расследования начинают конкурировать за рабочее время людей. В результате полнота контроля зависит не от количества доступных данных, а от того, сколько дел успеет разобрать смена.
Охота за угрозами предлагает другой порядок: сначала формулируется гипотеза о поведении атакующего, затем аналитик ищет свидетельства и подтверждает либо опровергает предположение. Вопрос здесь звучит не «Что было обнаружено?», а «Что делает атакующий?». Подход позволяет выйти за рамки готовых правил детектирования, но сохраняет старое узкое место. Человек видит лишь тот фрагмент сетевой активности, который способен изучить за отведённое время, поэтому даже хорошая гипотеза может неделями ждать свободного специалиста.
Агентные операции безопасности меняют последовательность работы. ИИ-агент начинает расследование сразу после появления сигнала, а не после решения аналитика об эскалации. Он способен за секунды или минуты выполнить действия, которые вручную занимают часы, причём множество проверок идёт асинхронно и параллельно. Сначала собираются доказательства, и лишь затем решается, заслуживает ли случай человеческого внимания. Это существеннее простого ускорения: прежняя модель требовала приоритизировать неизвестное, новая позволяет сперва разобраться.
Машинное расследование может проверить корректность детектирования, изучить исходную сетевую активность, составить профиль затронутого объекта, сравнить событие с его историческим поведением и связать его с другими эпизодами. Дополнительные сведения извлекаются из доступных источников без ожидания очередного ручного запроса. Агентная сортировка строится на формализованных сценариях расследования: они задают порядок изучения глубокой сетевой телеметрии, сбора свидетельств и подготовки подкреплённого данными вердикта. Ручная проверка сокращается, а охват уже не растёт строго вместе с числом аналитиков.
На машинном масштабе можно одновременно проверять гипотезы о нескольких тактиках. Атакующий, к примеру, использует необычный протокол для командования и управления скомпрометированными системами; перемещается внутри среды через службы удалённого администрирования; собирает данные перед эксфильтрацией; соединяет узлы, которым незачем общаться по рабочим причинам; держит активность ниже порогов действующих правил. Каждое предположение связано с наблюдаемым поведением. Сетевой трафик способен подтвердить гипотезу, опровергнуть её или показать, имело ли исходное оповещение реальное значение.
Гипотезная охота не отменяет детектирование. Она берёт проверяемый сигнал, расширяет его сетевым контекстом и выясняет, стоит ли за ним угроза. Агенту при этом не нужна предварительная уверенность: слабый признак тоже можно исследовать, а при отсутствии свидетельств проверку остановить. Если данные расходятся с первоначальным объяснением, гипотеза корректируется и цикл запускается заново. Цена такой попытки заметно ниже цены полноценного ручного расследования, поэтому сомнительные сигналы больше не приходится отбрасывать только из-за нехватки времени.
Внутри этого цикла агент задаёт вполне практические вопросы: «Что выглядит необычно?», «Какие связи стоит проверить?», «Какие свидетельства поддерживают гипотезу?», «Что ей противоречит?», «Какие дополнительные данные уменьшат неопределённость?» Последний вопрос касается порога эскалации: «Когда собранные доказательства уже заслуживают внимания человека?» Так между сетевой активностью, детектированием и подтверждённой угрозой появляется дополнительный исследовательский слой. Большинство проверок заканчивается там же, не отнимая часы у SOC.
Разницу хорошо видно в последовательностях работы. Обычная обработка выглядит так: оповещение → очередь → аналитик → расследование → вердикт. При агентной проверке: оповещение → очередь → машинное расследование → доказательства → решение человека. Очередь в этой схеме технически ещё присутствует, но первичное изучение уже не ждёт аналитика. В традиционной охоте цепочка имеет вид телеметрия → сигнал → аналитик → гипотеза → расследование → вердикт, а в агентной модели — телеметрия → сигнал → гипотеза → машинное расследование → доказательства → решение человека.
Экономика SOC при таком устройстве тоже меняется. Сбор и сопоставление доказательств обходятся дешевле, проверяется больше сигналов и вероятных путей атаки, а слабая активность не исчезает в хвосте очереди. Значимые угрозы доходят до команды за секунды или минуты вместо часов. Аналитики занимаются оценкой доказательств, принятием решений, реагированием на инциденты и сложными случаями. Сетевая телеметрия перестаёт быть складом почти неиспользуемых событий и становится основой каждого расследования; по её результатам можно уточнять детектирование и сокращать поверхность атаки — совокупность систем, маршрутов и слабостей, доступных противнику.
Полный отказ от очередецентричной логики означает запуск расследования непосредственно по сигналу. Проверки идут непрерывно, независимо друг от друга и без ожидания свободного сотрудника; человеку возвращаются только дела с сетевыми свидетельствами и контекстом. Так SOC превращается в постоянно работающий ИИ-движок гипотез, а не в конвейер накопившихся оповещений. Ограничителем остаются качество телеметрии, корректность сценариев и надзор за решениями агентов, но уже не длина смены аналитика.
Corelight развивает этот подход в Corelight Open NDR Platform, где NDR означает Network Detection and Response — сетевое обнаружение угроз и реагирование. Платформа объединяет высокоточную сетевую телеметрию, многоуровневое детектирование и расследования с применением ИИ в гибридных, облачных и локальных средах. Заявленная задача Corelight — предоставлять командам сетевые свидетельства для обнаружения сложных угроз, включая атаки с использованием ИИ, агентного расследования инцидентов и обоснованного реагирования. Отдельная возможность, агентная сортировка Corelight, применяет структурированные сценарии для проверки сигналов до передачи дела человеку.
Охота за угрозами предлагает другой порядок: сначала формулируется гипотеза о поведении атакующего, затем аналитик ищет свидетельства и подтверждает либо опровергает предположение. Вопрос здесь звучит не «Что было обнаружено?», а «Что делает атакующий?». Подход позволяет выйти за рамки готовых правил детектирования, но сохраняет старое узкое место. Человек видит лишь тот фрагмент сетевой активности, который способен изучить за отведённое время, поэтому даже хорошая гипотеза может неделями ждать свободного специалиста.
Агентные операции безопасности меняют последовательность работы. ИИ-агент начинает расследование сразу после появления сигнала, а не после решения аналитика об эскалации. Он способен за секунды или минуты выполнить действия, которые вручную занимают часы, причём множество проверок идёт асинхронно и параллельно. Сначала собираются доказательства, и лишь затем решается, заслуживает ли случай человеческого внимания. Это существеннее простого ускорения: прежняя модель требовала приоритизировать неизвестное, новая позволяет сперва разобраться.
Машинное расследование может проверить корректность детектирования, изучить исходную сетевую активность, составить профиль затронутого объекта, сравнить событие с его историческим поведением и связать его с другими эпизодами. Дополнительные сведения извлекаются из доступных источников без ожидания очередного ручного запроса. Агентная сортировка строится на формализованных сценариях расследования: они задают порядок изучения глубокой сетевой телеметрии, сбора свидетельств и подготовки подкреплённого данными вердикта. Ручная проверка сокращается, а охват уже не растёт строго вместе с числом аналитиков.
На машинном масштабе можно одновременно проверять гипотезы о нескольких тактиках. Атакующий, к примеру, использует необычный протокол для командования и управления скомпрометированными системами; перемещается внутри среды через службы удалённого администрирования; собирает данные перед эксфильтрацией; соединяет узлы, которым незачем общаться по рабочим причинам; держит активность ниже порогов действующих правил. Каждое предположение связано с наблюдаемым поведением. Сетевой трафик способен подтвердить гипотезу, опровергнуть её или показать, имело ли исходное оповещение реальное значение.
Гипотезная охота не отменяет детектирование. Она берёт проверяемый сигнал, расширяет его сетевым контекстом и выясняет, стоит ли за ним угроза. Агенту при этом не нужна предварительная уверенность: слабый признак тоже можно исследовать, а при отсутствии свидетельств проверку остановить. Если данные расходятся с первоначальным объяснением, гипотеза корректируется и цикл запускается заново. Цена такой попытки заметно ниже цены полноценного ручного расследования, поэтому сомнительные сигналы больше не приходится отбрасывать только из-за нехватки времени.
Внутри этого цикла агент задаёт вполне практические вопросы: «Что выглядит необычно?», «Какие связи стоит проверить?», «Какие свидетельства поддерживают гипотезу?», «Что ей противоречит?», «Какие дополнительные данные уменьшат неопределённость?» Последний вопрос касается порога эскалации: «Когда собранные доказательства уже заслуживают внимания человека?» Так между сетевой активностью, детектированием и подтверждённой угрозой появляется дополнительный исследовательский слой. Большинство проверок заканчивается там же, не отнимая часы у SOC.
Разницу хорошо видно в последовательностях работы. Обычная обработка выглядит так: оповещение → очередь → аналитик → расследование → вердикт. При агентной проверке: оповещение → очередь → машинное расследование → доказательства → решение человека. Очередь в этой схеме технически ещё присутствует, но первичное изучение уже не ждёт аналитика. В традиционной охоте цепочка имеет вид телеметрия → сигнал → аналитик → гипотеза → расследование → вердикт, а в агентной модели — телеметрия → сигнал → гипотеза → машинное расследование → доказательства → решение человека.
Экономика SOC при таком устройстве тоже меняется. Сбор и сопоставление доказательств обходятся дешевле, проверяется больше сигналов и вероятных путей атаки, а слабая активность не исчезает в хвосте очереди. Значимые угрозы доходят до команды за секунды или минуты вместо часов. Аналитики занимаются оценкой доказательств, принятием решений, реагированием на инциденты и сложными случаями. Сетевая телеметрия перестаёт быть складом почти неиспользуемых событий и становится основой каждого расследования; по её результатам можно уточнять детектирование и сокращать поверхность атаки — совокупность систем, маршрутов и слабостей, доступных противнику.
Полный отказ от очередецентричной логики означает запуск расследования непосредственно по сигналу. Проверки идут непрерывно, независимо друг от друга и без ожидания свободного сотрудника; человеку возвращаются только дела с сетевыми свидетельствами и контекстом. Так SOC превращается в постоянно работающий ИИ-движок гипотез, а не в конвейер накопившихся оповещений. Ограничителем остаются качество телеметрии, корректность сценариев и надзор за решениями агентов, но уже не длина смены аналитика.
Corelight развивает этот подход в Corelight Open NDR Platform, где NDR означает Network Detection and Response — сетевое обнаружение угроз и реагирование. Платформа объединяет высокоточную сетевую телеметрию, многоуровневое детектирование и расследования с применением ИИ в гибридных, облачных и локальных средах. Заявленная задача Corelight — предоставлять командам сетевые свидетельства для обнаружения сложных угроз, включая атаки с использованием ИИ, агентного расследования инцидентов и обоснованного реагирования. Отдельная возможность, агентная сортировка Corelight, применяет структурированные сценарии для проверки сигналов до передачи дела человеку.