Что должно быть в AI SOC:
-База коррелированных данных в режиме реального времени. Вердикт ИИ хорош ровно настолько, насколько хорош контекст, на котором он основан. Спросите, коррелируются ли данные об идентификации, конфигурации, ресурсах и базовых показателях постоянно (подход на основе графа знаний) или собираются из необработанных журналов во время выполнения запроса. Сама по себе скорость мало что значит: быстрый механизм выполнения запросов также возвращает результаты за секунды. Вместо этого выберите случайную личность и выясните, какие у нее права (администратор или нет), как изменилась ее конфигурация и каковы ее базовые поведенческие характеристики (обычное местоположение, IP-адрес, автономная система нумерации, пользовательский агент и т. д.). Ничто из этого нельзя подделать во время запроса.
-Агенты полного цикла. Попросите поставщика пройти весь путь от обнаружения инцидента до его сортировки, расследования и ответных действий, а также проследите, сохраняется ли контекст на каждом этапе или собирается заново. Многие платформы автоматизируют сортировку по приоритетам первого уровня и на этом останавливаются, что ускоряет обработку очереди оповещений, но не ускоряет работу SOC.
-Вердикты, подкрепленные доказательствами и поддающиеся проверке. Попросите предоставить доказательства, лежащие в основе вердикта, — каждую строку журнала, корреляцию и вывод, которые привели к вердикту, — и убедитесь, что ваши аналитики могут воспроизвести результат на основе тех же данных. Вердикт, который нельзя проверить, — это всего лишь мнение.
-Обнаружение за пределами SIEM. Реальные инциденты связаны с облаком, SaaS, идентификацией и кодом, однако большая часть этой телеметрии никогда не доходит до SIEM, потому что ее получение обходится слишком дорого. Перечислите источники, которые ваш стек оставляет недоступными, такие как журналы облачного аудита большого объема, GitHub и Google Workspace, затем попросите поставщика показать срабатывание обнаружения на них и провести расследование по ним.
-Поэтапная автономия под контролем человека. Полная автономия в первый день - это предупреждающий знак, как и платформа, которая никогда не зарабатывает больше, чем доступ только для чтения. Выясните, как формируется доверие, какие действия начинаются как рекомендации, какие записи доказательств открывают доступ к автоматическому выполнению и где по-прежнему требуется подтверждение человека. Убедитесь, что вы можете настраивать эти пороговые значения для каждого типа действий.
-Измеримые результаты. Определите показатели до начала пилотного проекта: процент ложноположительных срабатываний и среднее время, затрачиваемое на расследование и реагирование. Сравните результаты с текущими показателями и узнайте у клиентов, что изменилось в их работе за первый квартал. Если в конечном итоге вы захотите, чтобы поставщик выполнял эту работу за вас, убедитесь, что в рамках управляемой услуги используется тот же продукт, с которым работает ваша команда.
https://thehackernews.com/2026/07/how-to-evaluate-ai-soc-platform-in-2026.html
Post #354
156