ОБСУЖДЕНИЕ На проверке 

Фундамент или ИИ-инструменты: с чего начинать путь в ИБ

0 ответов 28
AI-выжимка обсуждения скоро

Краткие тезисы обсуждения со ссылками на ключевые ответы появятся здесь.

Автор темы
Представь: ты только пришёл в SOC на стажировку. Тебе дали доступ к SIEM и к внутреннему чат-боту на базе LLM, который умеет разбирать алерты, писать сигнатуры и объяснять сетевые логи.

Старший аналитик говорит: «Сначала научись читать pcap и понимать TCP/IP руками. Потом автоматизируй.» Второй коллега возражает: «Я трачу две минуты на промпт и получаю черновик правила корреляции. Ты будешь делать то же самое час. Учись работать с инструментом сразу.»

Оба правы частично. Без понимания сетей и систем ты не отличишь полезный ответ модели от галлюцинации. Она уверенно выдаст несуществующий флаг в пакете, и ты отправишь ложный отчёт. Но если ты месяцами сидишь только в Wireshark и не трогаешь ИИ, коллеги рядом уже закрывают инциденты быстрее.

Вопрос не теоретический. Время на учёбу конечно: у тебя есть вечера и выходные. Каждый час, вложенный в ручной разбор логов, не вложен в освоение промптов и автоматизации. И наоборот.

Ты начинаешь с фундамента и подключаешь ИИ позже, или сразу учишься работать с нейросетью параллельно? Что выбираешь и почему.