TGViewer
AI Attacks AI Attacks @aiattacks · 1.01K subscribers
Post #354 156
Что должно быть в AI SOC:

-База коррелированных данных в режиме реального времени. Вердикт ИИ хорош ровно настолько, насколько хорош контекст, на котором он основан. Спросите, коррелируются ли данные об идентификации, конфигурации, ресурсах и базовых показателях постоянно (подход на основе графа знаний) или собираются из необработанных журналов во время выполнения запроса. Сама по себе скорость мало что значит: быстрый механизм выполнения запросов также возвращает результаты за секунды. Вместо этого выберите случайную личность и выясните, какие у нее права (администратор или нет), как изменилась ее конфигурация и каковы ее базовые поведенческие характеристики (обычное местоположение, IP-адрес, автономная система нумерации, пользовательский агент и т. д.). Ничто из этого нельзя подделать во время запроса.
-Агенты полного цикла. Попросите поставщика пройти весь путь от обнаружения инцидента до его сортировки, расследования и ответных действий, а также проследите, сохраняется ли контекст на каждом этапе или собирается заново. Многие платформы автоматизируют сортировку по приоритетам первого уровня и на этом останавливаются, что ускоряет обработку очереди оповещений, но не ускоряет работу SOC.
-Вердикты, подкрепленные доказательствами и поддающиеся проверке. Попросите предоставить доказательства, лежащие в основе вердикта, — каждую строку журнала, корреляцию и вывод, которые привели к вердикту, — и убедитесь, что ваши аналитики могут воспроизвести результат на основе тех же данных. Вердикт, который нельзя проверить, — это всего лишь мнение.
-Обнаружение за пределами SIEM. Реальные инциденты связаны с облаком, SaaS, идентификацией и кодом, однако большая часть этой телеметрии никогда не доходит до SIEM, потому что ее получение обходится слишком дорого. Перечислите источники, которые ваш стек оставляет недоступными, такие как журналы облачного аудита большого объема, GitHub и Google Workspace, затем попросите поставщика показать срабатывание обнаружения на них и провести расследование по ним.
-Поэтапная автономия под контролем человека. Полная автономия в первый день - это предупреждающий знак, как и платформа, которая никогда не зарабатывает больше, чем доступ только для чтения. Выясните, как формируется доверие, какие действия начинаются как рекомендации, какие записи доказательств открывают доступ к автоматическому выполнению и где по-прежнему требуется подтверждение человека. Убедитесь, что вы можете настраивать эти пороговые значения для каждого типа действий.
-Измеримые результаты. Определите показатели до начала пилотного проекта: процент ложноположительных срабатываний и среднее время, затрачиваемое на расследование и реагирование. Сравните результаты с текущими показателями и узнайте у клиентов, что изменилось в их работе за первый квартал. Если в конечном итоге вы захотите, чтобы поставщик выполнял эту работу за вас, убедитесь, что в рамках управляемой услуги используется тот же продукт, с которым работает ваша команда.

https://thehackernews.com/2026/07/how-to-evaluate-ai-soc-platform-in-2026.html
More from @aiattacks
  1. Sep 27, 2026Post #471
  2. Sep 26, 2026ИИ-агент OpenAI получил доступ к внутренним данным портала медицинского страхования Австра…
  3. Sep 24, 2026ИИ-агенты взломали 27 компаний и украли данные 600 тысяч банковских карт Всего за 5 дней з…
  4. Sep 21, 2026Исследователи из компании Hacktron, специализирующейся на кибербезопасности, использовали…
  5. Sep 21, 2026Как выбирать проекты на гитхабе, когда все вайбкодят. Статья, конечно, слоп. Но в основном…
  6. Sep 21, 2026PentestChain — десятиэтапную автоматизированную систему тестирования на проникновение, кот…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →