Середній час ручного реагування на інцидент — 21 година. За цей час ransomware встигає зашифрувати 200 серверів. Дані залишають периметр через C2-канали. Атакуючий закріплюється на критичних вузлах. Впровадження автоматизованої IR-системи на базі AI стискає MTTR до 30–90 хвилин для типових кейсів. Наш досвід розгортання такого рішення для п'яти SOC-команд підтверджує це. Без ML-тріажування та LLM-асистентів аналітики просто не справляються з лавиною з 10+ тисяч алертів на день.
Проблема швидкості та масштабу
Середньостатистичний L1-аналітик обробляє 450+ алертів за зміну. При цьому 67% з них — хибні спрацьовування. Це дані ESG Research. Втома від алертів веде до пропуску реальних загроз. Кожен 20-й true positive залишається непоміченим. AI-система вирішує не лише швидкість, але й пріоритезацію. Вона фільтрує шум і підіймає критичні інциденти на перший план.
Як AI-система реагування на інциденти скорочує MTTR?
Ingest та кореляція
Події стікаються в єдиний pipeline:
- EDR events (процеси, файли, мережа, реєстр)
- SIEM logs (мережеві пристрої, сервери, додатки)
- Cloud security events (AWS CloudTrail, Azure Activity Log)
- Email security alerts
- Threat intelligence feeds (MISP, TAXII)
Кореляція виконується в реальному часі. Граф подій об'єднує розрізнені алерти в один інцидент. Атака, розтягнута на 6 годин і 15 систем, стає одним кейсом замість 47 тікетів. RAG-двигун збагачує контекст актуальними IoCs із зовнішніх фідів.
Automated Triage
ML-класифікатор оцінює кожен інцидент за осями:
- Severity: від інформаційного до critical (з урахуванням бізнес-контексту)
- Confidence: ймовірність true positive на основі історичних даних
- Urgency: швидкість поширення загрози
- Business impact: які критичні системи зачеплені
Модель: gradient boosting + контекстні embeddings з threat intelligence. Точність пріоритезації: precision >91% при recall >89% на внутрішніх тестах SOC. AI-тріажування в 10 разів швидше ручного.
Playbook Execution Engine
Для кожного типу інциденту — заздалегідь підготовлений автоматизований playbook:
| Тип інциденту | Автоматичні дії |
|---|---|
| Compromised account | Скидання пароля, відкликання сесій, блокування MFA bypass |
| Malware detection | Ізоляція хоста, memory dump, kill process |
| Data exfiltration attempt | Блокування вихідного трафіку, DLP quarantine |
| Lateral movement | Network segmentation enforcement, account lockdown |
| Phishing campaign | URL blocking, email quarantine для всіх отримувачів |
| C2 communication | IP/domain blacklisting, traffic redirection |
Playbooks виконуються через SOAR з інтеграцією в існуючі інструменти.
AI Responder (LLM-assisted)
Для нестандартних інцидентів працює LLM-асистент. Він навчений на базі MITRE ATT&CK, історичних кейсах компанії та threat intelligence звітах. Генерує рекомендації щодо наступних кроків розслідування. Пропонує hypothesis про TTPs атакуючого. Формує чернетку звіту про інцидент.
Що таке human-in-the-loop і навіщо він потрібен?
Не все автоматизується — деякі дії потребують підтвердження людини:
- Ізоляція production-серверів
- Блокування C-level акаунтів
- Ескалація в правоохоронні органи
Система запитує підтвердження через Slack або Teams. Встановлено таймаут: якщо відповіді немає протягом N хвилин, виконується автоматична дія або ескалація.
Процес роботи
- Аудит поточних процесів SOC — виявляємо вузькі місця та частоту типів інцидентів.
- Проектування архітектури — обираємо компоненти (ML-модель, RAG, SOAR), узгоджуємо з вашим стеком.
- Розробка та навчання — пишемо ML-класифікатор, налаштовуємо LLM на ваші дані, інтегруємо playbooks.
- Тестування в ізольованому середовищі — прогоняємо сценарії атак, заміряємо метрики (p99 latency, F1-score).
- Промисловий деплой та навчання команди — розгортаємо в production, передаємо документацію, проводимо 2–3 тренінги.
- Гарантійна підтримка 3 місяці — фіксуємо баги, донавчаємо модель на fresh даних.
Що входить в роботу
- Архітектурна документація (HLD, ML-специфікація)
- Налаштований MLOps-пайплайн (MLflow, Kubeflow) для відтворюваності експериментів
- Інтеграційні скрипти для SOAR, EDR, SIEM
- Інструкція користувача та runbook
- Доступ до дашбордів моніторингу (Weights & Biases, Grafana)
- 3 місяці гарантійної підтримки з оновленням моделей
Типові помилки при впровадженні AI IR
- Перенавчання моделі на історичних даних без урахування нових TTPs
- Відсутність інтеграції з SOAR — розрізнені дії
- Ігнорування human-in-the-loop для критичних систем
- Недостатнє тестування на рідкісних сценаріях
Метрики після впровадження
| Метрика | До | Після |
|---|---|---|
| MTTD → MTTA | години | секунди |
| MTTR (типові інциденти) | 21 година | 30–90 хвилин |
| Пропускна здатність аналітика | 1x | 3–5x |
| Частка false positives, що потребують ручної обробки | 100% | 25–40% |
Forensics та post-mortem
Після закриття інциденту система автоматично збирає:
- Timeline всіх подій з timestamps
- Список зачеплених систем та користувачів
- IoCs для додавання в threat intelligence
- Root cause analysis на основі граф-аналізу подій
- Чернетку звіту у форматі, сумісному з вимогами регуляторів
Результати впровадження
Ми впровадили аналогічні системи для 5+ SOC-команд. Досвід 50+ проектів у кібербезпеці AI. Гарантуємо зниження MTTR до 90 хвилин на типових інцидентах вже через 2 місяці. Оцініть ваш проект безкоштовно — отримайте консультацію. Замовте впровадження та отримайте перші результати через 2 місяці. Зв'яжіться з нами, щоб обговорити деталі.







