SentinelOne обяви днес контролирано реагиране от затворен цикъл в рамките на платформата Singularity Platform, осигуряващо надеждна автоматизация за операциите по сигурност. Purple AI и Singularity Hyperautomation вече автономно разследват предупреждения, вземат решения и изпълняват действия за реагиране.
Екипите по сигурност първо определят границите, решавайки къде изкуственият интелект (ИИ) да действа самостоятелно и къде да спре за одобрение от човек. Автономният SOC (Център за операции по сигурност) вече работи от предупреждението до действието със скоростта и мащаба на ИИ, съчетани с увереността и контрола на хората защитници.
Екипите на SOC се опитват да възприемат автоматизацията от години, за да се справят с огромния обем от предупреждения и данни. Първоначално беше направен опит за автоматизация на реагирането чрез сценарии за SOAR (плейбуци), въпреки че тези сценарии представляват фиксирани дървета на решения, които се сриват в момента, в който реалността се отклони от написания код. Това, което липсваше, беше преценката в точката на действие. Purple AI я осигурява, като избира следващата стъпка въз основа на това, което разследването действително е установило, а не от разклонение, кодирано месеци по-рано. Цикълът се затваря.
Фундаментът вече работи в реална среда. Purple AI Agentic Investigation функционира в среди на клиенти от юни и сега обработва повече от 8500 критични автономни разследвания всеки ден. Повече от една трета от допустимата клиентска база вече го използва. В тази база Purple AI разследва почти три пъти повече предупреждения, отколкото аналитиците успяват да обработят ръчно. Предупрежденията, които биха остарели на опашката, биват разследвани, а аналитиците прекарват часовете си в вземане на решения, които изискват човешка преценка.
„Екипите по сигурност се нуждаят от ИИ, на когото могат да се доверят да действа в рамките на зададените от тях граници“, каза Крис Корде, главен продуктов директор в SentinelOne. „С тази версия екипите решават точно къде на Purple AI е разрешено да изпълнява действия автономно и къде да спре за намеса на човек. Това управление е това, което прави автономното реагиране приложимо в реално време в SOC. Времето за реакция на хората се удължава през нощта и през уикендите – времевите линии на атаките обаче не се влияят от това. Само за един скорошен уикенд Purple AI разследва над 5000 критични предупреждения в нашата клиентска база, всяко от които за минути. Нищо не изчака до понеделник.“
Това, което определя дали един SOC може да възприеме автономно реагиране, базирано на агентно мислене, е дали човек може да види действието, да го проследи и да го отмени. Всяко действие, задвижвано от ИИ в Singularity Platform, е проследимо, подлежи на одит и може да бъде отменено от екипа, който го е оторизирал.
Не всеки работен процес трябва да работи без надзор. Дисциплината изисква уместен контрол – участие в решенията, които носят реални последствия, и оставяне на останалите да се изпълняват автоматично. Управлението е предварителното условие, а не просто документацията.
Тези възможности са вградени в основните компоненти на Singularity Platform. Екипите на SOC получават логика на ИИ и автоматизирано изпълнение в рамките на работните процеси, инструментите и веригите за одобрение, които вече използват. Не е необходима интеграционна работа или допълнителни инструменти.
Надграждайки върху Purple AI Agentic Investigation, новите възможности използват работните процеси на Singularity Hyperautomation за: задействане на Purple AI Agentic Investigation от всяка точка на работния процес, а не само от първоначалното предупреждение; изтегляне на пълния доклад от разследването, с решението и доказателствата, директно в автоматизационната логика; прилагане на персонализирани LLM действия за разсъждение над констатациите и извикване на правилната следваща стъпка; и извикване на валидирани фрагменти за реагиране – блокове с действия за многократна употреба, които екипите изграждат веднъж и използват многократно.
Очаква се възможностите за работни процеси в Hyperautomation да бъдат общодостъпни по-късно това тримесечие.