قبل بضعة أيام، كنت جالسًا مع مدير أمن المعلومات في إحدى شركات Fortune 50، وأطلع على كيفية تفكير فريقه الأمني ​​في عملاء الذكاء الاصطناعي في مركز عمليات الأمن (SOC). فريق ذكي. برنامج خطير. لقد قاموا بالفعل بتوصيل كلود ببعض أدوات الكشف وكانوا يرون قيمة حقيقية في تحقيقات محددة. ولكن عندما قمنا بتخطيط البنية الأوسع، ظل هناك شيء يزعجني. كان التصميم الذي كانوا يبنونه سيعمل بشكل جميل مع نسبة ضئيلة من التنبيهات التي كانت تحتاج حقًا إلى حكم بشري عميق. كان سيتجاهل الباقي تمامًا.

في رحلة العودة إلى الوطن، التقطت كتابًا لم أتطرق إليه منذ عدة سنوات. تفكير دانييل كانيمان سريع وبطيء. كان كانيمان واحداً من الأشخاص القلائل الذين غيروا حقاً الطريقة التي نفهم بها عملية صنع القرار البشري. لقد أمضى حياته المهنية كطبيب نفساني في دراسة الكيفية التي يفكر بها الناس فعليًا، على عكس الكيفية التي يفترض بها الاقتصاديون أنهم يفكرون. في عام 2002، فاز بجائزة نوبل في الاقتصاد، مما يخبرك شيئًا عن مدى انتقال عمله إلى ما هو أبعد من نقطة البداية.

الحجة المركزية للكتاب هي أن العقل البشري ليس شيئًا واحدًا. إنهما نظامان يعملان بالتوازي، وفي كثير من الأحيان في حالة توتر.

النظام 1 هو الدماغ الذي يعمل تلقائيًا. فهو يتعرف على الأنماط على الفور، ويقرأ الغرفة في ثوانٍ، ويبقيك على قيد الحياة دون بذل جهد واعي. إنه سريع وترابطي وغير واعي. وفقًا لبحث كانيمان، فإن 95% من الإدراك البشري يحدث هنا، ويعمل بهدوء في الخلفية مثل نظام التشغيل الذي لا تراه أبدًا.

النظام 2 هو الدماغ الذي تتعامل معه في الأمور الصعبة. تقييم العقد، والعمل على حل مشكلة ليس لها إجابة واضحة، واتخاذ القرار تحت الضغط. إنه بطيء، ومنطقي، ومجهد، ويمثل الـ 5% المتبقية من تفكيرنا. يمكنه تجاوز النظام 1 عندما يكون النظام 1 خاطئًا. لكن قدراتها محدودة. لا يمكنك تشغيله بكامل طاقته طوال اليوم. عندما يتم استنفاده، يتولى النظام 1 المسؤولية بغض النظر.

إن رؤية كانيمان الأساسية لا تتمثل في أن وجود نظام واحد هو الأفضل. المشكلة هي أن الأخطاء التي يرتكبها البشر تكون دائمًا نتيجة لتطبيق النظام الخاطئ على الوظيفة الخاطئة. إن التفكير المتعمد المطبق على الأشياء التي ينبغي أن تكون تلقائية يحرق الناس ويفقدهم الأشياء. إن التفكير التلقائي المطبق على الأشياء التي تحتاج حقًا إلى المداولات ينتج عنه أخطاء واثقة.

هبطت وفتحت جهاز الكمبيوتر المحمول الخاص بي وكتبت جملة واحدة لنفسي. “هذا هو بالضبط الخطأ في الطريقة التي تصمم بها معظم فرق الأمن بنية الذكاء الاصطناعي الخاصة بها في الوقت الحالي.”

الأرقام ليست صدفة

يقول كانيمان إن البشر يديرون النظام 1 بنسبة 95% من إدراكهم والنظام 2 بنسبة 5%. توصلت الأبحاث المستندة إلى تحليل أكثر من 25 مليون تنبيه مؤسسي إلى أن 98% من التنبيهات يمكن حلها بشكل مستقل مع أقل من 2% تستدعي المراجعة البشرية فعليًا.

وهذا مطابق تقريبا لنسبة كانيمان. إن شركة نفط الجنوب التي تعمل بشكل جيد ليست اختراعًا جديدًا. إنها البنية التي تعكس الطريقة التي تعمل بها أفضل العقول التي تتخذ القرار. معالجة سريعة وتلقائية للغالبية العظمى من المدخلات، والحكم البشري المتعمد مخصص للجزء الصغير الذي يحتاج إليه حقًا.

كان رئيس أمن المعلومات (CISO) الذي كنت أجلس معه يبني شركة نفط الجنوب (SOC) بعقل واحد. كان فريقه يطلب من النظام 2 أن يقوم بعمل النظام 1، ثم يطلب من النظام 2 مرة أخرى أن يفعل ما يجيده بالفعل، مهما كانت الطاقة المتبقية. لا عجب أنهم كانوا يغطون جزءًا فقط من تنبيهاتهم. لا عجب أن المحللين كانوا منهكين. لا عجب أنه لم يتم العثور على التهديدات الحقيقية المختبئة في الكومة منخفضة الخطورة. وفقًا للبحث الذي تم إجراؤه على أكثر من 25 مليون تنبيه، يمكن للمؤسسة التي لديها 450 ألف تنبيه سنويًا أن تتوقع إخفاء 54 تهديدًا حقيقيًا في تلك التنبيهات بالضبط، تلك التي تبدو وكأنها ضجيج، وتلك التي لا تصل أبدًا إلى مقدمة قائمة الانتظار.

عقل SOC السريع لـ 98% من التنبيهات

الجزء الأكبر من فرز تنبيهات SOC هو مشكلة في النظام 1. هل هذا الملف معروف بأنه ضار؟ هل يتطابق تسجيل الدخول هذا مع السلوك التاريخي؟ هل ظهر عنوان IP هذا في حالة أغلقناها بالفعل؟ هذه ليست أسئلة تحتاج إلى مداولات مطولة. إنهم بحاجة إلى إجابات، بسرعة الآلة، لكل تنبيه، على مدار الساعة.

عندما يضطر المحللون البشريون إلى القيام بهذا العمل، يحدث نفس الشيء الذي يحدث عندما تجعل الأشخاص يقومون بمهام النظام 2 طوال اليوم. إنهم يبطئون، ويبسطون، وفي النهاية يبدأون في التخطي. إنهم يقومون بفرز ما يبدو عاجلاً فقط. تظل التهديدات الـ 54 المختبئة في الكومة منخفضة الخطورة مخفية، ليس لأن أي شخص اختار تجاهلها، ولكن لأن هناك 4000 تنبيه خلفها واستنفدت القدرة المعرفية للفريق.

يحتاج العقل المستقل لمركز عمليات العمليات (SOC) إلى العمل بالطريقة التي يعمل بها النظام 1. باستمرار، دون مطالبة، تحت عتبة الاهتمام البشري. فهو يطبق تحقيقًا عميقًا بدرجة الطب الشرعي على 100% من الإشارات. عمليات فحص الذاكرة وتحليل الملفات وارتباط الإشارات المتقاطعة عبر نقطة النهاية والهوية والشبكة والسحابة. إنه يغلق الحالات التي من الواضح أنها ضجيج ويبرز الحالات التي تحتاج حقًا إلى إنسان، مع تجميع كل الأدلة بالفعل. ولا يطلب الإذن. وينتج الأحكام.

هذا ما تفعله AI SOC. إنه يحقق في كل شيء، ويتوصل إلى أحكام بدقة تصل إلى 98% في أقل من دقيقتين، ويمنح الفريق البشري نسبة 2% التي تستحق اهتمامهم بالفعل.

دماغ SOC البطيء بالنسبة لـ 2% من التنبيهات

النظام 2 هو المكان الذي ينتمي إليه Claude وCodex وCursor في SOC. ليس لأنهم بطيئون، ولكن لأن العمل الذي يناسبهم هو العمل المتعمد بصدق. تحليل الحالات المعقدة. هندسة قواعد الكشف. الإبلاغ عن الحوادث. صيد التهديدات بناءً على إحاطة الصناعة. العمل الذي يتطلب التوليف والحكم والقدرة على الجمع بين نتائج الطب الشرعي وسياق العمل الذي يمتلكه المحلل فقط.

هذا هو المكان الذي يكون فيه تأطير مساعد الطيار بواسطة الذكاء الاصطناعي منطقيًا، ولكن فقط عندما لا يُطلب من مساعد الطيار أيضًا إدارة المدرج. عندما يلتقط وكيل كلود حالة تم تصعيدها، فلا ينبغي أن تبدأ من تنبيه أولي. وينبغي أن يبدأ من تحقيق مُجمَّع بالكامل مع استكمال جميع التحليلات الجنائية، وربط الإشارات ذات الصلة، وصياغة الاستجابة الموصى بها. يطبق المحلل الحكم على قضية منسقة ومدعومة بالأدلة. إنهم لا يتحققون مما إذا كان التنبيه يستحق النظر إليه. إنهم يقومون بالعمل الذي يحتاج في الواقع إلى عقل بشري.

عندما يحصل النظام 2 على هذا النوع من المدخلات، يتغير شيء ما. ما كان في السابق فترة ما بعد الظهيرة من التنقل بين وحدات التحكم أصبح تبادلًا قصيرًا ومركّزًا. يتوقف المحلل عن متابعة قائمة الانتظار ويبدأ في القيام بالعمل الذي تم تعيينه بالفعل للقيام به. وهذا هو الجزء الذي أعتقد أن السوق لم يقدره بالكامل بعد. كل حكم يصدره الدماغ البطيء يرتد إلى الدماغ السريع. كل قاعدة ضبط مكتوبة في كلود، وكل حالة يتم إغلاقها بسياق جديد، تجعل الطبقة المستقلة أكثر دقة في الشهر التالي. النظامان مركبان. إنهم يجعلون بعضهم البعض أفضل بمرور الوقت.

يتم تشغيل وضعي الفشل الآن

قضى كانيمان حياته المهنية في توثيق ما يحدث عندما يستخدم البشر النظام المعرفي الخاطئ لحل مشكلة ما. تعمل صناعة الأمن على تشغيل كلا وضعي الفشل في وقت واحد، وعلى نطاق واسع.

الأول هو الكلاسيكي. إبقاء المحللين البشريين في دور النظام 1. الفرز اليدوي لمئات التنبيهات يوميًا، مما يؤدي إلى حرق القدرات المعرفية في العمل الذي ينبغي أن يكون آليًا. تم استنفاد النظام 2 الخاص بالفريق قبل أن يصل إلى الحالات التي تحتاج إليه بالفعل. التغطية تعاني. غابت التهديدات. يضيف الفريق عدد الموظفين ويتم قياس المشكلة خطيًا بدلاً من حلها.

وضع الفشل الثاني هو الذي تنتجه موجة الذكاء الاصطناعي الحالية. نشر منصة ذكاء اصطناعي حدودية مباشرة مقابل بيانات الكشف الأولية وتسميتها بـ AI SOC. وهذا أيضًا هو النظام 2 الذي يقوم بعمل النظام 1، ولكن بشكل أسرع وأكثر تكلفة. لا يزال الوكيل بحاجة إلى إنسان لبدء كل تحقيق. وفي أحجام التنبيه الحقيقية، فإن الاقتصاد لا يصمد. إن تشغيل نموذج حدودي ضد كل تنبيه بتكاليف الرمز المميز الحالية ليس قابلاً للتطبيق في الإنتاج. تبدأ الفرق بهدوء في تخطي الفرق ذات الأولوية المنخفضة. التهديدات الفائتة الـ 54 لا تزال غائبة. لم يتم حل المشكلة. تم تغيير علامتها التجارية.

بنية SOC التي تعكس في الواقع الدماغ

شركة SOC التي ستنجح في عام 2026 تقوم بتشغيل كلا النظامين بشكل صحيح.

الدماغ السريع يغطي كل شيء تلقائيا. لقد تم تصميمه خصيصًا لتحقيقات الطب الشرعي على نطاق واسع، وليس نموذجًا لغويًا للأغراض العامة. ولا ينتظر المطالبات. ولا يتخطى التنبيهات منخفضة الخطورة لأن قائمة الانتظار طويلة. فهو يصدر أحكامًا عبر 100% من الإشارات ويغذي الدماغ البطيء بحالات مجمعة بالكامل.

يعمل الدماغ البطيء فوق هذا الأساس. يتلقى Claude وCursor وCodex وما إلى ذلك الحالات المتصاعدة مع كل السياق المرفق. ويشرف المحللون بدلا من الفرز. ولأن كلا العقلين يتشاركان نفس قاعدة المعرفة، فإن كل قرار يتم اتخاذه في مساحة عمل الذكاء الاصطناعي يجعل الطبقة المستقلة أكثر ذكاءً.

هناك أيضًا تأثير استراتيجي هنا وهو أنني أعتقد أن السوق لم تتم معالجته بالكامل. الشركات التي تستعين بمصادر خارجية للتحقيق في التنبيهات إلى موفر MDR لا تمتلك طبقة المعرفة الذي يتراكم من هذا التحقيق. تتراكم جميع قواعد الكشف وتاريخ الحالة ومنطق الفرز والسياق التنظيمي داخل النظام الأساسي للمورد. عندما تريد ربط Claude أو Codex بعمليات الأمان الخاصة بك، فإنك تحاول تشغيل System 2 على أساس لا تملكه. الدماغ البطيء ليس لديه ما يعمل منه.

إن إجراء التحقيق داخل الشركة ليس مجرد قرار يتعلق بالتكلفة أو التغطية. هذا هو الشرط الأساسي لجعل مساعد الطيار المحلل مفيدًا بالفعل. كل تنبيه يتم التحقيق فيه، وكل حالة تم حلها، وكل قاعدة تم ضبطها تتراكم داخل المثيل الخاص بك. كلما قام النظام 1 ببناء هذا الأساس بشكل أسرع، أصبح النظام 2 أكثر قوة.

وكانت رؤية كانيمان تتلخص في أن أفضل صناع القرار ليسوا أولئك الذين يفكرون بشكل أسرع أو يفكرون بقدر أعظم من الجدية. إنهم أولئك الذين يعرفون الوضع الذي تتطلبه اللحظة، وقد صمموا حياتهم بحيث يتم تطبيق كل نظام على المشكلات الصحيحة.

لن تكون الفرق الأمنية التي ستحقق هذا الأمر بشكل صحيح في عام 2026 هي التي تمتلك أكبر عدد من المحللين أو أقوى نموذج لغوي. سيكونون هم الذين صمموا SOC حيث يتعامل الدماغ السريع مع كل ما ينبغي، ويتم تحرير الدماغ البطيء ليفعل ما هو مقصود منه.

ينفذ الذكاء الاصطناعي. البشر يشرفون. وعندما تكون الهندسة المعمارية صحيحة، يكون الإشراف هو أفضل جزء من الوظيفة.

وجدت هذه المادة مثيرة للاهتمام؟ تعلم المزيد هنا.

ملحوظة: تمت كتابة هذا المقال بخبرة والمساهمة فيه من قبل Lital Asher-Dotan، مدير التسويق في Intezer.



شاركها.
اترك تعليقاً