Технически анализ на това защо остарелите формулировки в договорите за управлявано откриване и реагиране (MDR) се провалят в ерата на операциите по сигурност, управлявани от изкуствен интелект (AI) — и измеримите стандарти, които трябва да ги заменят.
Проблемът: Договори, написани за опашки от хораИзвадете настоящия си договор за MDR и прочетете раздела за SLA (Споразумение за ниво на обслужване). Повечето SOC SLA, които все още се използват, са съставени за операции, извършвани само от хора: 4-часови цели за средно време за възстановяване (MTTR), клаузи за „търговски разумни усилия“ и прозорци за уведомяване при пробив, измервани в дни.
Този език отразяваше оперативната реалност през 2019 г., когато анализаторите обработваха опашките от сигнали един по един и 30-минутното потвърждение се смяташе за наистина бързо.
Днес това вече не отговаря на реалността. Управляваните от AI центрове за сигурност (SOC) започват разследване в момента, в който се задейства сигнал — като съпоставят телеметрията, възстановяват веригата на атаката и изпълняват действия за ограничаване в рамките на минути. И все пак договорът, уреждащ тази услуга, все още измерва успеха в часове.
Това не е просто козметично несъответствие. Остарелият SLA активно защитава вашия доставчик, а не вас. Всяка неясна клауза е вратичка за измъкване. Всяка фраза за „най-добри усилия“ е предварително подготвено извинение за деня, в който критичен сигнал остава неразследван, докато нападателят се придвижва странично през вашата среда.
Четирите метрики, които не са взаимозаменяемиНай-често срещаната — и най-скъпа — неяснота в SOC договорите е третирането на потвърждението, откриването, реагирането и ограничаването като едно и също число. Те измерват четири различни момента от инцидента, а доставчиците се възползват от объркването, за да скрият пропуските в реагирането зад времевите отпечатъци на потвърждението.
Цената на инцидента не е линейна във времето — тя се натрупва експоненциално. В първите минути след първоначалния пробив нападателят контролира един хост и едни идентификационни данни; ограничаването на този етап означава изолиране на крайна точка и нулиране на парола — инцидент, който се затваря за десетки хиляди долари.
Всеки допълнителен час купува странично движение, ескалация на привилегии, подготовка на данни и — в случаите на ransomware — шифроване в голям мащаб. Докато се изпълни технически клаузата за 4-часов MTTR, същото събитие може да се превърне в криза за милиони долари на ниво борд на директорите със съпътстващи задължения за уведомяване на регулаторните органи.
Ето защо целите, разделени по нива на сериозност, са от съществено значение. Инцидент от ниво P1 (активен ransomware, потвърдено източване на данни) не може да споделя един и същ прозорец за ограничаване с нарушение на политиката от ниво P4. Рамката за 2026 г. определя изрични цели за AI триаж и пълно ограничаване за всяко ниво, които вашият юридически екип може да запише директно в договора.
Дребният шрифт за наличност: Математика на реалния престойНивата на непрекъсната работа (uptime) звучат сходно, докато не ги превърнете в часове немониторирано излагане на риск на година. Наличност от 99.9% позволява приблизително 8.8 часа годишен престой; 99.95% позволява около 4.4 часа; 99.99% го намалява до под 53 минути.
Ако слоят за AI триаж на вашия доставчик не работи, вие на практика се връщате към операциите от 2019 г., без да го осъзнавате — така че SLA трябва също да дефинира какво се случва при влошаване на услугата: гарантира ли доставчикът преминаване към човешки анализи при същите MTTR цели, или часовникът тихомълком спира?
Санкции, които действително променят поведението на доставчикаSLA без последствия е просто маркетингов документ. Рамката включва ескалираща структура от санкции и кредити за услуги, предназначена да направи пропуските скъпи, преди да станат хронични:Първи пропуск за тримесечието: 5% месечен кредит за услуга, автоматично, без необходимост от процес по оспорване.Повторни пропуски: ескалиращи кредити (10–25%), обвързани с нивото на сериозност, плюс задължителен анализ на първопричината (root-cause), предоставен на вашия екип в рамките на определен прозорец.Хроничен неуспех: пълно право на прекратяване на договора без неустойки за предсрочно излизане — клаузата, на която доставчиците се съпротивляват най-силно и която е най-важна.
Одит на настоящия ви доставчикОтвъд метриките за скорост, специфичните за AI ключови показатели (KPIs) отличават доставчиците, които просто обработват сигнали, от тези, които ги разследват. Поискайте от настоящия си доставчик следните четири числа в писмен вид:
- Точност на вземане на решения: от сигналите, които AI е затворил автономно, какъв процент са потвърдени като правилни при одит от човек?
- Степен на покритие на сигналите: каква част от общия обем сигнали получава пълно разследване, а не просто обогатяване на данните и препращане?
- Степен на ескалация: колко често AI прехвърля работата на хора — и подобрява ли се това число, или крие пропуски в триажа?
- Намаляване на фалшивите сигнали: измеримо потискане на шума преди той да достигне до вашия екип, тримесечие спрямо тримесечие.
Доставчик, който не може да предостави тези числа, ви казва нещо много важно за това какво всъщност прави неговият „AI SOC“.
Не подновявайте следващия си договор при условията от 2019 г. Минутите решават дали следващият ви инцидент ще струва $50 000 или $5 000 000 — и вашият SLA определя това.