Центры операций безопасности обычно обрабатывают гораздо больше оповещений, чем аналитики могут содержательно расследовать, что приводит к усталости от оповещений, пропуску реальных инцидентов, погребённых в шуме, и высокой текучести аналитиков, размывающей институциональные знания по мере их накопления.
Усиление, а не замена суждения
Эффективные инструменты SOC с помощью ИИ обобщают контекст оповещений, коррелируют связанные события между инструментами и предлагают приоритизированную очередь. Наиболее успешные внедрения явно оставляют за человеком ответственность за решения по сдерживанию и эскалации.
Измерение успеха должно выходить за рамки сокращения объёма оповещений: среднее время обнаружения и сдерживания, доля ложноотрицательных срабатываний на учениях red team, и удержание аналитиков.
JIG помогает командам операций безопасности внедрять инструменты с поддержкой ИИ, снижающие шум при сохранении человеческой ответственности за важнейшие решения.
