Mesterséges intelligencia, magyarul.
Az eredeti közleményekből.

A SentinelOne szerint új működési modell kell a SOC-okban

2026. szeptember 11.Forrás: SentinelOne
A SentinelOne szerint új működési modell kell a SOC-okban
Kép: SentinelOne

A SentinelOne szerint az ügynökalapú vizsgálat nem a biztonsági elemzők kiváltását jelenti, hanem olyan feladatok átvételét, amelyekre a csapatoknak eddig nem jutott kapacitásuk. A vállalat háromrétegű működési modellt vázolt fel a biztonsági műveleti központok számára.

A lényeg röviden
  • A SentinelOne szerint az ügynökalapú vizsgálat a feldolgozatlan riasztásokat célozza.
  • A vállalat háromrétegű SOC-modellt vázolt fel.
  • Az elemzők feladata az ügynökök irányítása és a nehéz döntések meghozatala marad.
  • A Wayfinder Managed Services szakértői kapacitást biztosít a mélyebb incidensekhez.
  • A SentinelOne 19 perces adatlopási műveletre is hivatkozott.

A feldolgozatlan riasztások jelentik a kiindulópontot

A SentinelOne szeptember 11-én közzétett írása szerint minden SOC működését korlátozza, hogy a jelek mennyisége gyakorlatilag végtelen, az emberi figyelem viszont véges. Az elemzők éjszaka alszanak, ezért sok riasztás vizsgálat nélkül marad.

A vállalat a 451 Research Voice of the Enterprise jelentésére hivatkozva azt írja, hogy a SOC-csapatok csaknem fele a napi riasztások több mint felét sem tudja kivizsgálni. A SentinelOne szerint az ügynökalapú vizsgálat ezt a felhalmozódó sort célozza: az ügynökök dúsítják, összekapcsolják és lezárják az alacsony prioritású jelzéseket, majd az emberi figyelmet igénylő eseteket továbbítják.

A cég szerint ez a megközelítés a támadók gyorsuló működésére is választ adhat. A SentinelOne legutóbbi Annual Threat Report and Defender's Playbook jelentése szerint a támadók automatizálást, polimorfizmust és mesterséges intelligenciával támogatott eszközöket használnak a reagálási idő rövidítésére.

Az elemző feladata a döntések irányítása lesz

A SentinelOne elképzelése szerint az automatizálás leveszi az elemzők válláról a triázs, a korreláció és a kontextus összegyűjtésének ismétlődő feladatait. Így az elemzők az ügynökök felügyeletére, a zajt okozó logika finomhangolására, valamint az új támadások felderítésére koncentrálhatnak.

A vállalat hangsúlyozza, hogy az AI nem tudja önállóan felmérni az üzleti hatást, értelmezni a gondolkodó támadó szándékát, vagy dönteni olyan helyzetben, amikor a bizonyítékok kétféleképpen értelmezhetők. A SentinelOne szerint az AI döntései idővel változhatnak, és a támadó által befolyásolt naplómezők is megpróbálhatják rossz irányba terelni az ügynököt.

Ezért a cég a lezárt riasztások mintavételes újraellenőrzését, a hibaarány közzétételét és minden döntés visszajátszható nyilvántartását javasolja. A SentinelOne ezt a kontrollt nevezi annak a feltételnek, amely a gépi sebességű autonómiát vezetői szinten is megbízhatóvá teheti.

Szakértői kapacitás igény szerint

A modell harmadik rétege a menedzselt szolgáltatás. A SentinelOne szerint a legtöbb szervezet nem tud állandó, tapasztalt fenyegetésvadászokból és vezető incidenskezelőkből álló csapatot fenntartani. Egy mélyebb incidens során ezért a házon belüli kapacitás elfogyhat, miközben a támadó folytatja a műveletet.

A vállalat legutóbbi jelentése egy olyan zsarolóvírusos csoportot is bemutat, amely 19 perc alatt nagy sűrűségű adatlopást hajtott végre. A SentinelOne szerint az ilyen helyzetekben a Wayfinder Managed Services tapasztalt biztonsági elemzőkkel egészíti ki a csapatot, és azokra az incidensekre kínál emberi felügyeletet, amelyek meghaladják a szervezet saját képességeit.

A három réteg a SentinelOne leírásában az állandó, AI-alapú vizsgálatból, az ügynököket irányító elemzőkből és szükség esetén bevonható szakértőkből áll. A vállalat ezt az Autonomous Security Intelligence, vagyis ASI egyik pilléreként, a Human Amplification részeként mutatja be. A Purple AI Auto-Investigation a riasztási sort, a Purple AI és az AI SIEM pedig a vizsgálatot és a korrelációt támogatja.

Kapcsolódó hírek

Az Anaconda MCP ellenőrzi a csomagokat a kódoló ügynökök helyett
Termékek és eszközök2026. október 2. 19:06

Az Anaconda MCP ellenőrzi a csomagokat a kódoló ügynökök helyett

Általánosan elérhetővé vált az Anaconda MCP, amely csomagadatokkal, sérülékenységi információkkal és szervezeti házirendekkel segíti a kódoló ügynököket. A távoli…

A Salesforce szerint az ügyfélszolgálatot cselekvő AI-ügynökök alakítják át
Termékek és eszközök2026. október 2. 19:00

A Salesforce szerint az ügyfélszolgálatot cselekvő AI-ügynökök alakítják át

A Salesforce olyan ügyfélélményt képzel el, amelyben az AI-ügynökök nemcsak válaszolnak a kérdésekre, hanem értelmezik az ügyfél helyzetét, engedélyezett műveleteket…

A Dynatrace felvásárolta az Arize-t az AI teljes életciklusának megfigyeléséért
Cégek és üzlet2026. október 1. 22:00

A Dynatrace felvásárolta az Arize-t az AI teljes életciklusának megfigyeléséért

Lezárult az Arize felvásárlása, a Dynatrace az AI-natív nyomkövetést, értékelést és kísérletezést saját megfigyelhetőségi képességeivel kapcsolja össze. A cél a…