Practicienii SOC despre LLM-uri: alergând după fantome, ratând atacuri
Douăzeci și cinci de analiști SOC s-au așezat la masă cu cercetătorii anul acesta și au pronunțat un verdict pe care majoritatea vendorilor nu-l repetă pe scenă: large language models sunt utile pentru jumătatea plict…
Practicienii SOC despre LLM-uri: alergând după fantome, ratând atacuri
Douăzeci și cinci de analiști SOC s-au așezat la masă cu cercetătorii anul acesta și au pronunțat un verdict pe care majoritatea vendorilor nu-l repetă pe scenă: large language models sunt utile pentru jumătatea plictisitoare a meseriei și nesigure pentru jumătatea interesantă. Studiul empiric a grupat 15 cazuri reale de utilizare LLM în șase categorii funcționale, iar tiparul e incomod — task-urile care se livrează cu încredere sunt exact cele pe care nimeni nu voia să le facă oricum.
Unde LLM-urile își justifică locul
Redactarea rapoartelor. Sumarizarea tichetelor. Parafrazarea dedupplicării alertelor. Traducerea playbook-urilor într-un limbaj accesibil pentru analiștii juniori. Acestea sunt câștigurile citate de cei intervievați și se mapează curat pe ceea ce NIST numește „documentation burden” în ciclul de răspuns la incidente (NIST SP 800-61r3). Niciuna nu se apropie de nucleul analitic al unei investigații Tier 2 sau Tier 3.
Distincția contează pentru achiziții. Directiva EU NIS2 obligă entitățile esențiale și importante să demonstreze o capabilitate eficientă de gestionare a incidentelor — nu o capabilitate eficientă de redactare a rapoartelor. Peisajul amenințărilor ENISA din 2024 reiterează faptul că mean-time-to-detect rămâne metrica portantă (ENISA Threat Landscape 2024). Dacă LLM-urile economisesc 40 de minute din birocrația de sfârșit de tură, dar adaugă zero secunde la detecție, regulatorul nu le va credita.
soc_llm_scope:
allowed:
- alert_summarization
- ticket_draft_generation
- playbook_translation_en_ro
human_required:
- incident_scoping
- lateral_movement_hypothesis
- containment_authorization
audit_retention_days: 365
De ce analiza incidentelor rămâne umană
Practicienii intervievați au fost direcți în privința a trei limite: profunzime tehnică superficială, lipsă de context enterprise și incapacitatea modelului de a ști care subnet găzduiește aplicația financiară care nu poate pica la închiderea de lună. A treia nu e o problemă de model. E o problemă de cunoaștere organizațională, iar niciun fine-tune nu o rezolvă fără o memorie durabilă și interogabilă a infrastructurii. Practica noastră AEGIS tratează acea memorie ca artefact de primă clasă — aceeași rigoare pe care o aplicăm pe partea de retrieval.
A doua preocupare evidențiată de studiu este dependența excesivă. Când un LLM parafrazează cu încredere o alertă, analiștii nu mai dau click până la logul brut. Evaluările MITRE ATT&CK au arătat că detecțiile ratate se grupează în jurul alertelor care păreau de rutină (MITRE ATT&CK Evaluations). Un sumar lustruit este exact suprafața pe care „de rutină” devine invizibil.
Unde se poziționează CAI Technology
Implementăm LLM-uri în fluxurile SOC doar acolo unde output-ul este reversibil, auditabil și consumat de un om în cadrul aceleiași ture. Orice atingere de containment, revocare de credențiale sau notificare a clientului rămâne în spatele unui gate explicit de aprobare — o poziție aliniată cu ghidurile ANSPDCP privind prelucrarea automatizată conform Art. 22 GDPR (ANSPDCP). Ingineria interesantă nu constă în a face modelul mai inteligent. Constă în a face granița dintre model și camera de incidente suficient de lizibilă încât un regulator, un auditor și un analist obosit la 03:00 să o citească la fel.
Dacă evaluați un pilot LLM pentru SOC-ul vostru în acest trimestru, începeți cu o conversație de discovery AEGIS.
Lectură suplimentară
- Detectarea intruziunilor fără deschiderea fiecărui pachet
- Unde trăiește de fapt siguranța agenților AI
- Un pattern funcțional pentru analiza incidentelor asistată de AI