В индустрии Cyber Threat Intelligence происходит тихая революция. Специалисты по безопасности больше не хотят работать в проприетарных интерфейсах вендоров — они создают собственные инструменты с помощью AI.
Десятилетие TI-платформы продавались так: "Смотрите, какой у нас красивый дашборд! Сколько графиков! Какие удобные фильтры!" Компании инвестировали миллионы в UI/UX, заставляя клиентов работать именно в их интерфейсах.
Но вот в чём загвоздка: каждая команда работает по-своему. И у каждого аналитика свой воркфлоу. Универсальный интерфейс — это компромисс, который не устраивает никого полностью.
Раньше команды использовали Jupyter Notebooks для анализа данных угроз. Это работало, но требовало времени на разработку и тестирование. Теперь аналитик просто говорит: "Создай дашборд для мониторинга IOC из этого API" — и через минуты получает рабочий инструмент на HTML/JS или React.
Умные вендоры уже поняли тренд. CrowdStrike интегрирует threat intel прямо в endpoint-телеметрию через API. Это пример, который движется в правильном направлении (API-first), но ещё имеет проблемы с лимитами запросов и стабильностью API.
Другой пример - Anomali ThreatStream требует сложный "Integrator SDK" для настройки — пользователи жалуются, что это "challenging to configure and maintain". Их доля упоминаний на профильных платформах упала с 5.8% до 3.8% за год — признак снижающегося интереса в сообществе.
Команды будут строить собственные инструменты под свои нужды. Вместо того чтобы адаптироваться под чужой UI, они создают идеальные инструменты для своих задач. Python REPL + pandas для анализа CSV. Node.js для обработки JSON. Кастомные дашборды на React для визуализации.
Конкуренция смещается с "у кого красивее интерфейс" на "у кого лучше данные и удобнее API". Появятся вендоры, предлагающие только API с качественным threat intelligence — без UI вообще.
@gostev_future
Post #132
552

- 👍 7
- 🤔 1