Изкуственият интелект (ИИ) вече е официално част от основния поток в операциите по сигурност. Според доклада „State of AI in Security Operations 2026“ на Prophet Security (изготвен въз основа на проучване на ViB сред над 250 професионалисти по киберсигурност), 40% от екипите за сигурност вече използват ИИ ежедневно. Други 56% в момента го тестват, а едва 4% нямат планове за внедряването му.
Какво всъщност се променя за екипите, които вече използват ИИ? Ето десетте най-важни извода от доклада.
1. Екипите за сигурност се удавят в предупреждения
Средностатистическият екип за сигурност получава около 100 предупреждения всеки ден, но по-големите компании често се справят с близо 1000. Всъщност над една четвърт от екипите се сблъскват с повече от 500 предупреждения дневно.
За съжаление размерът на екипите не съответства на работното натоварване. Докато някои масивни организации разполагат с над 100 анализатори, много от тях работят с минимален състав от под десет души. Поради тази причина са необходими средно 75 минути за щателно разследване на едно предупреждение, а предупрежденията често остават непокътнати в продължение на почти час, преди изобщо някой да ги прегледа.
Когато атакуващите могат да пробият защитата и да започнат да се придвижват в мрежата за 29 минути, двучасовият цикъл от предупреждението до отговора престава да бъде проблем на ефективността и се превръща в проблем на локализирането на заплахата. Анализаторите усещат напрежението от големия обем, бавното сортиране на предупрежденията и постоянния шум.
2. Пропуснатите предупреждения водят до реални щети
Тъй като екипите са изключително претоварени, около 28% изобщо не се разследват. Това има съвсем реални последици: 60% от анкетираните признават, че предупреждение, което са пренебрегнали или пропуснали, по-късно се е превърнало в сериозен проблем, като изтичане на данни или прекъсване на работата на системата. За една трета от тези респонденти това се е случвало три или повече пъти през изминалата година.
И проблемът всъщност е по-сериозен, отколкото показват цифрите. До 40% от организациите просто са изключили определени предупреждения за сигурност, тъй като не са разполагали с човешки ресурс да ги проверяват. Изключването на правило, което никога не води до ескалация на инцидент, е добра практика в инженеринга за откриване на заплахи. Изключването му обаче само защото никой няма време да прочете резултатите от него стеснява обхвата на защита точно там, където екипът не може да си позволи да не гледа. Това означава, че реалното натоварване с предупреждения и реалната изложеност на риск са по-големи от отчетените данни.
Повече от половината (56%) от професионалистите по сигурност са забелязали увеличение на атаките, управлявани от ИИ, през изминалата година, особено във финансовия сектор и здравеопазването. Най-често срещаните заплахи са фишинг имейли, написани от ИИ, измами с дийпфейк аудио и видео, мащабни атаки с компрометирани пароли и зловреден код, генериран от ИИ.
4. ИИ е основен приоритет за екипите за сигурност
За първи път както защитата на ИИ системите, така и използването на ИИ за целите на сигурността са водещи приоритети, изпреварвайки традиционните опасения като сигурността на облачните структури и данните. Двигателите, които екипите посочват, са оперативни: по-бързо време за реакция (73%), по-добро покритие за откриване на заплахи (71%), постигане на повече резултати със същия екип (56%) и по-малко прегаряне сред анализаторите (37%).
За екипите, които използват ИИ, той носи реални резултати. Почти три четвърти (72%) казват, че ИИ е намалил времето за разследване с поне 25%, което се равнява на спестяване на около 25 минути при всяко предупреждение. Екипите отчитат също така по-добро денонощно покритие, по-малко фалшиви тревоги и повече време за анализаторите да се съсредоточат върху работа от по-високо ниво.
6. Създаването на собствен ИИ е трудно (и често неуспешно)
Повечето потребители на ИИ (72%) са се опитали да изградят собствени вътрешни инструменти с ИИ, като за много екипи въпросът дали е възможно да се изгради автономен център за операции по сигурност (SOC) на място все още е отворен. Собствената разработка не е донесла предимство по отношение на скоростта: екипите, опитали да създадат собствен инструмент, съобщават за съкращаване на времето за разследване с 25% или повече в същия размер като потребителите на готови ИИ решения като цяло (73% срещу 72%).
Устойчивостта е аспектът, по който те се различават. Почти половината (46%) от тези проекти тип „направи си сам“ в крайна сметка са били изоставени, никога не са достигнали до производствена среда или са били заменени с комерсиален продукт.
7. Доверието изисква време, а ИИ все още не работи напълно самостоятелно
Екипите за сигурност като цяло се доверяват на ИИ, но с известни ограничения. Макар че повечето от тях твърдят, че заключенията на ИИ съвпадат с мнението на човешки експерт в по-голямата част от случаите, 57% все още изискват човек да прегледа всяко отделно решение на ИИ, преди да затворят дадено предупреждение.
Поради тази причина ИИ действа основно като асистент. Повечето екипи (44%) го използват, за да предлага действия, които хората да изпълнят, а 30% му позволяват да се справя самостоятелно с нискорискови автоматизирани отстранявания на проблеми. Нито един от респондентите не дава на ИИ пълна автономия без човешки надзор.
8. Спестеното време се насочва към активно търсене на заплахи
Когато ИИ освобождава време, екипите го използват за активно търсене на скрити заплахи (threat hunting). Около половината от екипите извършват такова търсене редовно и това си струва: 38% са открили злонамерена дейност, която автоматизираните им инструменти са пропуснали. Екипите, които извършват подобни търсения ежеседмично или по-често, отчитат 49% успеваемост при откриването им срещу едва 8% за екипите, които никога не го правят.
9. Ролите се променят, но числеността на екипите остава стабилна
Въпреки опасенията, че ИИ ще замени хората, 57% от анкетираните очакват числеността на екипа им да остане абсолютно същата, а 9% дори очакват тя да нарасне. Вместо да освобождават служители, компаниите пренасочват ролите им. Тъй като ИИ поема първоначалното сортиране на събития, анализаторите се насочват към по-сложни роли, като реакция при инциденти, търсене на заплахи и тестване на защитните сили.
10. Поверителността е най-голямото препятствие
Най-често споменаваната пречка е от регулаторен характер: 44% от...