Cisco Talos: ИИ превратит разведку угроз в единую базу данных
Искусственный интеллект способен кардинально изменить подход к разведке угроз, превратив разрозненные индикаторы компрометации в единую, легко запрашиваемую базу данных. Такое видение представил Мартин Ли из Cisco Talos в еженедельном бюллетене компании. Вместо традиционных списков IP-адресов, хешей

Искусственный интеллект способен кардинально изменить подход к разведке угроз, превратив разрозненные индикаторы компрометации в единую, легко запрашиваемую базу данных. Такое видение представил Мартин Ли из Cisco Talos в еженедельном бюллетене компании. Вместо традиционных списков IP-адресов, хешей и доменов, которые быстро устаревают, ИИ позволит аналитикам получать контекстную информацию на естественном языке, ускоряя выявление паттернов атак и снижая нагрузку на специалистов.
Почему традиционные индикаторы компрометации больше не работают
Современная разведка угроз перегружена точечными индикаторами — IP-адресами, хешами, доменами, которые быстро устаревают. Аналитики тратят огромное количество времени на сбор, проверку и сопоставление этих данных, но часто сталкиваются с тем, что индикаторы уже неактуальны к моменту их использования. Злоумышленники постоянно меняют инфраструктуру, используя новые IP и домены, что делает традиционные списки малоэффективными. Кроме того, такие индикаторы лишены контекста: они не показывают, какая группа стоит за атакой, какие тактики и техники применяются, и как связаны между собой разные события.
Как ИИ изменит разведку угроз
Мартин Ли предлагает использовать большие языковые модели (LLM) для обработки неструктурированных данных — статей, блогов, бюллетеней. Система сможет извлекать сущности, такие как вредоносное ПО, группы, тактики по MITRE ATT&CK, и отвечать на вопросы вроде «Какие группы использовали уязвимость X в 2024 году?». Ключевое преимущество — семантический поиск, а не просто сопоставление IoC. Это означает, что аналитик может задать вопрос на естественном языке, и ИИ найдет релевантные отчеты, даже если они не содержат точных совпадений ключевых слов.
Какие конкретные преимущества получит аналитик безопасности?
Аналитики SOC, исследователи безопасности и разработчики средств защиты смогут быстрее получать ответы на сложные вопросы. Например, вместо того чтобы вручную просматривать десятки отчетов, чтобы понять, какие индикаторы связаны с конкретной группой, достаточно будет задать системе один запрос. Это не только экономит время, но и позволяет выявлять скрытые связи между угрозами, которые ранее оставались незамеченными. Бизнес получит более оперативное понимание угроз, но потребуется адаптация процессов сбора данных и обучения моделей.
Какие вызовы стоят перед внедрением ИИ в разведку угроз
Несмотря на очевидные преимущества, внедрение ИИ в разведку угроз сопряжено с рядом сложностей. Во-первых, точность моделей: насколько хорошо ИИ сможет отличать истинные угрозы от ложноположительных связей? Во-вторых, качество исходных данных: если отчеты содержат ошибки или устаревшую информацию, ИИ может их воспроизвести. В-третьих, конфиденциальность: обрабатывая данные из разных источников, система должна гарантировать, что чувствительная информация не будет раскрыта. Наконец, интеграция с существующими платформами, такими как Cisco Talos, потребует значительных усилий и времени.
Что пока неизвестно о планах Cisco Talos
Конкретные сроки внедрения, архитектура решения и детали интеграции с существующими платформами Talos пока не раскрыты. Остаётся вопрос точности ИИ в выявлении ложноположительных связей. Кроме того, неясно, как будет обеспечиваться актуальность базы данных и как часто она будет обновляться. Возможно, потребуется создание новых стандартов для отчетов об угрозах, чтобы ИИ мог эффективно их обрабатывать.
Как подготовиться к новой эре разведки угроз
Организациям уже сейчас стоит задуматься о качестве своих данных и процессов сбора информации. Аналитикам полезно освоить основы работы с LLM и семантическим поиском, чтобы быть готовыми к новым инструментам. Разработчикам средств защиты следует изучить API и форматы данных, которые могут быть использованы для интеграции с ИИ-системами. Внедрение таких технологий потребует не только технических изменений, но и культурных: команды должны научиться доверять ИИ и проверять его выводы.
Заключение
ИИ может превратить разведку угроз из набора разрозненных индикаторов в единую базу данных, доступную через естественный язык. Это ускорит выявление паттернов атак и снизит нагрузку на специалистов. Однако переход к новой парадигме потребует решения вопросов точности, качества данных и интеграции. Cisco Talos делает ставку на будущее, где аналитики смогут задавать вопросы на естественном языке и получать мгновенные ответы, основанные на всей совокупности знаний об угрозах.