Po většinu uplynulé dekády řešila řízená detekce a reakce (MDR) reálný problém: bezpečnostní týmy nedokázaly zajistit nepřetržité hlídání ani najmout dostatek analytiků, a outsourcing na specializované firmy tuto mezeru zaplňoval. Fungovalo to dostatečně dobře – až doteď.
Proč klasický model MDR už nestačí
Hrozby se proměňují rychleji, než se dokáže přizpůsobit model MDR. Útočníci využívají umělou inteligenci k tomu, aby postupovali rychleji, generovali přesvědčivější phishing ve velkém měřítku, automatizovali průzkum cílů a vytvářeli varianty malwaru, které unikají detekci založené na signaturách. Útočná plocha se mezitím rozšířila z koncových zařízení i na cloud, identitu a síť najednou. MDR ale dál dělá to, co vždy – směruje upozornění lidským analytikům, kteří je vyhodnocují v pořadí, v jakém se k nim dostanou.
To už nestačí. Napříč odvětvím zůstává podle dostupných dat bez prověření přibližně 60 procent upozornění. Nejde o selhání výkonu – lidské týmy, ať interní nebo externí, jednoduše nedokážou zpracovat objem upozornění, který moderní prostředí generují, a tak logicky prioritizují: nejvýznamnější incidenty se řeší, méně závažná upozornění se hromadí. Právě tam se ale útočníci nejčastěji skrývají. Analýza 25 milionů upozornění z globálních firem za rok 2025 ukázala, že téměř 1 procento skutečných hrozeb pramení právě z upozornění s nízkou závažností nebo čistě informačních – u firmy se 450 000 upozorněními ročně to v praxi znamená zhruba 54 reálných incidentů za rok, tedy přibližně jeden týdně, skrytých v nevyřízené frontě.
Kvalita vyšetřování se navíc liší podle toho, kdo má zrovna službu – závisí na zkušenosti konkrétního analytika, hloubce fronty v daný okamžik, denní době i obsazenosti týmu. Stejné upozornění ve tři ráno tak může dostat zcela jinou pozornost než totéž upozornění v deset dopoledne, a tato nevyrovnanost je při lidsky řízeném procesu pod neustálým tlakem do jisté míry nevyhnutelná.
Dalším strukturálním problémem je oddělenost vyšetřování od ladění detekčních pravidel: poznatky z uzavřeného, falešně pozitivního případu se jen málokdy promítnou zpět do detekčního systému, takže rozbitá nebo příliš „hlučná“ pravidla zůstávají nezměněna a nové techniky útočníků přicházejí bez odpovídajícího pokrytí. Většina služeb MDR je navíc pro klienta uzavřenou černou skříňkou – dostává jen eskalace a souhrny, ale nevidí samotnou logiku vyšetřování ani důkazní stopu, takže nemůže zpětně ověřit, proč byl konkrétní případ uzavřen jako neškodný. Navíc poznatky a detekční pravidla vznikající během spolupráce zůstávají v platformě poskytovatele i po skončení smlouvy, takže firma, která chce přejít k jinému řešení nebo bezpečnost převzít interně, často začíná od nuly.
Co nabízí alternativa v podobě AI SOC
Jádrem konceptu takzvaného AI SOC je přesunout samotné provádění vyšetřování z lidské fronty na umělou inteligenci tak, aby se lidé mohli soustředit na rozhodování, nikoli na samotné odhalování. V praxi to znamená, že se automaticky vyšetří stoprocentní podíl všech upozornění napříč koncovými zařízeními, identitou, cloudem, sítí, phishingem i SIEM systémy, a to bez ohledu na závažnost nebo denní dobu.
Podle dat z platformy společnosti Intezer, analyzujících 25 milionů upozornění, vyžadovalo lidskou eskalaci méně než 2 procenta případů; zbylých více než 98 procent bylo vyřešeno automaticky, s mediánovou rychlostí vyhodnocení pod jednu minutu a 98procentní přesností závěru. U velké firmy se 450 000 ročními upozorněními to znamená, že přibližně 441 000 z nich je plně prošetřeno a vyřešeno bez lidského zásahu, a zároveň je díky tomu zachyceno zhruba 54 skutečných hrozeb ročně, které by klasický model MDR pravděpodobně přehlédl.
Klíčovým předpokladem důvěryhodnosti takové autonomie je hloubka forenzní analýzy – tedy schopnost zjistit, co se skutečně vykonalo, odkud to pochází, co to provedlo a zda v paměti systému existují stopy kompromitace, které samotné upozornění neodhalilo. Bez analýzy paměti, binárních souborů a opětovného použití kódu zůstává jakékoli vyšetřování jen tak hluboké, jako data, která mu poskytlo samotné upozornění, a právě proti tomu jsou navrženy nejnebezpečnější hrozby, jako bezsouborový malware žijící výhradně v paměti.
Stejně důležitá je propojená smyčka mezi vyšetřováním a laděním detekce: každé prošetřené upozornění zároveň poskytuje informaci o kvalitě příslušného pravidla, takže se hlučná pravidla zpřesňují, chybějící telemetrie se odhaluje a pokrytí nových technik útočníků se nasazuje v řádu dní, nikoli měsíců. Důležitým prvkem je také vlastnictví: detekční pravidla, historie vyšetřování i organizační kontext by měly patřit organizaci samotné, nikoli poskytovateli, protože pouze tak může firma případně rozšířit vlastní interní kapacity nebo přejít k jinému nástroji bez ztráty let nasbíraných poznatků.
Otázka pro bezpečnostní ředitele
Otázka, kterou by si měl klást každý bezpečnostní ředitel, je jednoduchá: z těch 60 procent upozornění, která jeho tým nikdy neprověří, kolik z nich podle něj neobsahuje skutečnou hrozbu? Podle analýzy 25 milionů reálných upozornění je odpověď taková, že přibližně 54 z nich ano – každý rok, přibližně jednou týdně, v hromadě, kterou nikdo nesleduje. Přechod od MDR k modelu AI SOC přitom podle dostupných zkušeností nemusí být skokovou změnou: praktičtější cestou je nejprve nasadit AI vyšetřování souběžně se stávající smlouvou na MDR, sledovat, co AI odhalí navíc, a nechat toto srovnání vybudovat podklad pro případný přechod při obnově smlouvy.
Zdroj: thehackernews.com



