🔵Новая проблема отдела ИБ: стоимость токенов
В последние месяцы из каждого утюга слышно про triage and containment at machine speed. Когда атакующие ищут уязвимости или проводят разведку в сети при помощи ИИ-агентов, предполагается, что защитники тоже должны использовать ИИ-агентов для своевременного противодействия угрозам.
К сожалению, практическая реализация этой красивой концепции наталкивается на целый ряд препятствий, среди которых особого внимания CISO заслуживает вопрос бюджета. И дело не в закупке инструментов или найме людей — едва ли не впервые ИБ-функция сталкивается с вопросом непредсказуемых и резко меняющихся день ото дня операционных затрат.
В худшем варианте этот вопрос возникает так: модный AI SOC запускает десяток агентов для расследования подозрительных событий, похожих на перемещение по сети; модель под капотом стучится в API большого ИИ-провайдера; месячный бюджет исчерпан, и API возвращает ошибки; расследование останавливается на полпути; люди узнают об этом полдня спустя.
Пока подобные инциденты не стали массовыми, но все предупредительные звоночки в 2026 году уже прозвучали: несколько крупных компаний, включая Uber, израсходовали годовой ИИ-бюджет в течение одного квартала, а расследования инцидентов, включая резонансный случай Hugging Face, стопорились на отказах моделей посреди анализа.
Классический ML, используемый в ИБ уже два десятилетия, неприхотлив и предсказуем в вычислительной нагрузке. ИИ-ассистенты, встроенные в инструменты ИБ и вручную активируемые аналитиками для конкретных задач, тратят токены только в этот момент и ограничены скоростью работы аналитика. Автономные агенты могут запускать десятки и сотни копий и съедают токены на порядки быстрее — это зависит от того, чем агенты заняты в конкретный момент. При масштабной аномалии и расследованиях инцидентов стоит ожидать скачкообразного роста потребления, потому что параллельно в теории могут стартовать сотни и тысячи микросеансов триажа. Бюджет любого размера съедается за считаные часы и дни.
Эта проблема отчасти знакома по опыту работы с SIEM, при внедрении которого многие компании не могли верно оценить свои потребности в хранилищах данных. Но если дефицит хранилищ и бюджета на них приводил в первую очередь к экономии на телеметрии и создавал слепые пятна в детектировании, то проблема с ИИ будет нарушать процессы реагирования, причём в самый острый для организации момент.
Чтобы не сталкиваться с отказами ИИ ни из-за бюджета, ни из-за «фильтров безопасности», а также сохранить полный контроль над данными организации, для службы ИБ, вероятно, лучше подойдут ИИ-системы, основанные на локальных моделях, запущенных on-premise. Даже если это не будут самые передовые модели, узкая специализация и дообучение на данных компании позволят получать достойную эффективность без неожиданных отказов.
В более сложной конструкции использование LLM разделяется на несколько уровней, в которых базовый триаж и маршрутизацию осуществляют компактные локальные модели, более сложную работу делает большая локальная модель, и только избранные сверхзадачи, возможно, с одобрения живого аналитика, уходят в передовые модели куда-то в облако. Но это усложняет задачу построения AI SOC, добавляя к ней ещё пару архитектурных уровней.
#ИИ #SOC @П2Т
Post #2307
1.38K
- 🔥 6
- ❤ 1
- 👍 1
- 👏 1
- 🤯 1
- 💩 1