Birkaç gün önce bir Fortune 50 şirketinin CISO'suyla oturuyordum ve güvenlik ekibinin SOC'deki yapay zeka ajanları hakkında nasıl düşündüğünü anlatıyordum. Akıllı takım. Ciddi bir program. Claude'u zaten birkaç tespit aracına bağlamışlardı ve belirli araştırmalarda gerçek değeri görüyorlardı. Ancak daha geniş mimarinin haritasını çıkardıkça bir şeyler beni rahatsız etmeye devam etti. İnşa etmekte oldukları tasarım, gerçekten derin insan muhakemesi gerektiren uyarıların çok küçük bir yüzdesi için harika bir şekilde çalışacaktı. Gerisini tamamen görmezden gelecekti.

Eve dönerken, birkaç yıldır dokunmadığım bir kitabı elime aldım. Daniel Kahneman'ın Düşünme, Hızlı ve Yavaş. Kahneman, insanın karar verme sürecini anlama şeklimizi gerçekten değiştiren ender insanlardan biridir. Kariyerini bir psikolog olarak, ekonomistlerin öyle varsaydığının aksine, insanların gerçekte nasıl düşündüklerini araştırarak geçirdi. 2002'de Nobel Ekonomi Ödülü'nü kazandı; bu, çalışmalarının başlangıç ​​noktasının ötesinde ne kadar ileri gittiğine dair bir şeyler anlatıyor.

Kitabın temel argümanı insan zihninin tek bir şey olmadığıdır. Paralel olarak, çoğunlukla gerilim altında çalışan iki sistemdir.

Sistem 1 otomatik olarak çalışan beyindir. Desenleri anında tanır, saniyeler içinde odayı okur ve bilinçli bir çaba harcamadan sizi hayatta tutar. Hızlı, çağrışımsal ve bilinçsizdir. Kahneman'ın araştırmasına göre insan bilişinin %95'i burada gerçekleşiyor ve hiç görmediğiniz bir işletim sistemi gibi arka planda sessizce çalışıyor.

Sistem 2, zor şeyler için kullandığınız beyindir. Bir sözleşmeyi değerlendirmek, açık bir cevabı olmayan bir sorun üzerinde çalışmak ve baskı altında bir karara varmak. Yavaştır, mantıklıdır, çaba gerektirir ve düşüncemizin geri kalan %5'ini oluşturur. Sistem 1 hatalı olduğunda Sistem 1'i geçersiz kılabilir. Fakat kapasitesi sınırlıdır. Bütün gün tam güçte çalıştıramazsınız. Tükendiğinde, Sistem 1 ne olursa olsun görevi devralır.

Kahneman'ın temel görüşü tek bir sistemin daha iyi olduğu değildir. İnsanların yaptığı hataların neredeyse her zaman yanlış işe yanlış sistemin uygulanmasından kaynaklandığıdır. Otomatik olması gereken şeylere uygulanan kasıtlı düşünme, insanları yakar ve yine de bazı şeyleri kaçırır. Gerçekten üzerinde düşünülmesi gereken şeylere uygulanan otomatik düşünme, kendinden emin hatalara yol açar.

İndim, dizüstü bilgisayarımı açtım ve kendime bir cümle yazdım. "Çoğu güvenlik ekibinin şu anda yapay zeka mimarisini tasarlama biçimindeki yanlış olan da tam olarak bu."

Rakamlar tesadüf değil

Kahneman, insanların bilişlerinin %95'i için Sistem 1'i, %5'i için Sistem 2'yi çalıştırdığını söylüyor.25 milyondan fazla kurumsal uyarının analizine dayanan araştırmaUyarıların %98'inin bağımsız olarak çözülebildiğini ve %2'den azının gerçekte insan tarafından incelenmeyi gerektirdiğini buldu.

Bu Kahneman'ın oranıyla neredeyse aynı. İyi performans gösteren SOC yeni bir icat değildir. En iyi karar veren beyinlerin gerçekte nasıl çalıştığını yansıtan mimaridir. Girdilerin büyük çoğunluğu için hızlı, otomatik işleme ve buna gerçekten ihtiyacı olan küçük bir kesim için kasıtlı insan muhakemesi.

Birlikte oturduğum CISO, tek beyinli bir SOC inşa ediyordu. Ekibi Sistem 2'den Sistem 1 işi yapmasını istiyordu ve sonra Sistem 2'den kalan enerjiyle gerçekte iyi olduğu şeyi yapmasını istiyordu. Uyarılarının yalnızca bir kısmını kapsamalarına şaşmamalı. Analistlerin bitkin olmasına şaşmamalı. Düşük önem derecesine sahip yığında saklanan gerçek tehditlerin hiçbir zaman bulunmamasına şaşmamalı. Buna göre25 milyondan fazla uyarı üzerine araştırmaYılda 450.000 uyarı alan bir kuruluş, tam olarak bu uyarıların içinde gürültü gibi görünen ve hiçbir zaman kuyruğun en önüne geçmeyen 54 gerçek tehdidin gizlenmesini bekleyebilir.

Uyarıların %98'i için hızlı SOC beyni

SOC uyarı önceliklendirmesinin büyük kısmı Sistem 1 sorunudur. Bu dosyanın kötü amaçlı olduğu biliniyor mu? Bu giriş tarihi davranışla eşleşiyor mu? Bu IP daha önce kapattığımız bir vakada ortaya çıktı mı? Bunlar uzun uzun düşünülmesi gereken sorular değil. Her uyarı için günün her saatinde makine hızında yanıtlara ihtiyaçları var.

İnsan analistler bu işi yapmaya zorlandığında, insanlara tüm gün Sistem 2 görevlerini yaptırdığınızda aynı şey olur. Yavaşlarlar, basitleşirler ve sonunda atlamaya başlarlar. Sadece acil görünen şeyleri önceliklendiriyorlar. Düşük önem derecesine sahip yığında saklanan 54 tehdit, kimsenin onları görmezden gelmeyi seçmesi nedeniyle değil, arkalarında 4.000 uyarı olması ve ekibin bilişsel kapasitesinin tükenmesi nedeniyle gizli kalıyor.

SOC'nin özerk beyninin Sistem 1'in çalıştığı şekilde çalışması gerekiyor. Sürekli olarak, hiçbir uyarıda bulunmadan, insanın dikkat eşiğinin altında. Sinyallerin %100'üne derin, adli düzeyde soruşturma uygular. Bellek taramaları, dosya analizi, uç nokta, kimlik, ağ ve bulut genelinde çapraz sinyal korelasyonu. Açıkça gürültü olan vakaları kapatıyor ve gerçekten bir insana ihtiyaç duyan vakaları tüm deliller önceden toplanmış halde gün yüzüne çıkarıyor. İzin istemez. Hükümler üretir.

Yapay zeka SOC'nin yaptığı budur. Her şeyi araştırır, iki dakikadan kısa bir sürede %98 doğrulukla kararlara ulaşır ve insan ekibine gerçekten dikkat etmeleri gereken %2'lik kısmı verir.

Uyarıların %2'si için yavaş SOC beyni

Sistem 2, Claude, Codex ve İmlecin bir SOC'ye ait olduğu yerdir. Yavaş oldukları için değil, en uygun oldukları iş gerçekten bilinçli olduğu için. Karmaşık vaka analizi. Algılama kuralı mühendisliği. Olay raporlama. Bir sektör brifingine dayalı tehdit avcılığı. Sentez, muhakeme ve adli tıp bulgularını yalnızca analistin sahip olduğu iş bağlamıyla birleştirme becerisi gerektiren işler.

Yapay zeka yardımcı pilot çerçevesinin anlamlı olduğu yer burasıdır, ancak yalnızca yardımcı pilottan pisti yönetmesi istenmediği zaman. Bir Claude ajanı tırmandırılmış bir vakayı ele aldığında, olay ham bir uyarıyla başlamamalıdır. Tüm adli analizlerin tamamlandığı, ilgili sinyallerin ilişkilendirildiği ve önerilen yanıtın taslağının hazırlandığı, tamamen bir araya getirilmiş bir soruşturmayla başlamalıdır. Analist, yargısını seçilmiş, kanıta dayalı bir vakaya uygular. Uyarının görülmeye değer olup olmadığını doğrulamıyorlar. Aslında insan aklına ihtiyaç duyan işi yapıyorlar.

Sistem 2 bu tür bir girdi aldığında bir şeyler değişir. Eskiden öğleden sonraları konsollar arasında geçiş yapmak, kısa ve odaklanmış bir alışverişe dönüşüyor. Analist kuyruğu ezmeyi bırakır ve aslında yapmak üzere işe alındığı işi yapmaya başlar. Piyasanın henüz tam anlamıyla takdir edemediğini düşündüğüm kısım da şu. Yavaş beynin verdiği her karar hızlı beyne geri beslenir. Claude'da yazılan her ayar kuralı, yeni bir bağlamla kapatılan her vaka, otonom katmanın bir sonraki ay daha doğru olmasını sağlar. İki sistem bileşiktir. Zamanla birbirlerini daha iyi hale getiriyorlar.

Şu anda iki başarısızlık modu devreye giriyor

Kahneman, kariyerini insanlar bir sorun için yanlış bilişsel sistemi kullandığında ne olacağını belgelemekle geçirdi. Güvenlik sektörü her iki arıza modunu da aynı anda ve geniş ölçekte çalıştırıyor.

Birincisi klasik olanıdır. İnsan analistlerini Sistem 1 rolünde tutmak. Günde yüzlerce uyarının manuel olarak önceliklendirilmesi, otomatikleştirilmesi gereken işlerde bilişsel kapasitenin yakılması. Ekibin 2. Sistemi, gerçekten ihtiyaç duyan vakalara ulaşamadan tükeniyor. Kapsama zarar görüyor. Tehditler gözden kaçıyor. Ekip personel sayısını ekler ve sorun çözülmek yerine doğrusal olarak ölçeklenir.

İkinci arıza modu mevcut AI dalgasının ürettiği moddur. Doğrudan ham tespit verilerine karşı bir sınır yapay zeka platformu dağıtmak ve buna yapay zeka SOC adını vermek. Bu aynı zamanda Sistem 2'nin Sistem 1'in işini yapmasıdır, hem daha hızlı hem de daha pahalı. Ajanın her soruşturmayı başlatmak için hâlâ bir insana ihtiyacı var. Gerçek uyarı hacimlerinde ekonomi geçerli değil. Mevcut token maliyetlerinde her uyarıya karşı bir sınır modeli çalıştırmak üretimde uygun değildir. Ekipler sessizce düşük öncelikli olanları atlamaya başlar. Kaçırılan 54 tehdit hâlâ kaçırılıyor. Sorun çözülmedi. Yeniden markalandı.

Aslında beyni yansıtan SOC mimarisi

2026'da başarılı olan SOC, her iki sistemi de doğru şekilde çalıştırıyor.

Hızlı beyin her şeyi otomatik olarak kapsar. Genel amaçlı bir dil modeli değil, geniş ölçekte adli tıp soruşturması için özel olarak tasarlanmıştır. İstemleri beklemez. Sıra uzun olduğu için düşük önem derecesine sahip uyarıları atlamaz. Sinyallerin %100'ü üzerinden kararlar üretir ve yavaş beyni tamamen bir araya getirilmiş vakalarla besler.

Yavaş beyin bu temelin üzerinde çalışır. Claude, Cursor, Codex vb. tüm bağlamın eklendiği iletilmiş servis taleplerini alır. Analistler önceliklendirmek yerine denetler. Her iki beyin de aynı bilgi tabanını paylaştığı için yapay zeka çalışma alanında alınan her karar, otonom katmanı daha akıllı hale getirir.

Burada ayrıca piyasanın tam olarak işlemediğini düşündüğüm stratejik bir çıkarım da var. Uyarı araştırmasını bir MDR sağlayıcısına yaptıran kuruluşlar, bu araştırmadan oluşturulan bilgi katmanınasahip değildir. Tespit kuralları, vaka geçmişi, önceliklendirme mantığı ve organizasyonel bağlamın tümü satıcının platformunda birikir. Claude veya Codex'i güvenlik operasyonlarınıza bağlamak istediğinizde, Sistem 2'yi size ait olmayan bir temel üzerinde çalıştırmaya çalışıyorsunuz. Yavaş beynin çalışacak hiçbir şeyi yoktur.

Soruşturmayı kurum içine taşımak yalnızca bir maliyet veya kapsam kararı değildir. Bu, bir analistin yardımcı pilotunu gerçekten faydalı kılmanın ön şartıdır. Araştırılan her uyarı, çözülen her vaka, ayarlanan her kural kendi bulut sunucunuzun içinde birikir. Sistem 1 bu temeli ne kadar hızlı kurarsa, Sistem 2 de o kadar güçlü olur.

Kahneman'ın içgörüsü, en iyi karar vericilerin daha hızlı düşünen veya daha sıkı düşünen kişiler olmadığı yönündeydi. Onlar, o anın hangi modu gerektirdiğini bilen ve her sistemi doğru problemlere uygulayacak şekilde hayatlarını tasarlayanlardır.

2026'da bunu doğru bir şekilde gerçekleştirecek güvenlik ekipleri, en çok analiste veya en güçlü dil modeline sahip ekipler olmayacak. Hızlı beynin yapması gereken her şeyi hallettiği ve yavaş beynin yapması gerekeni yapmakta özgür olduğu bir SOC tasarlayanlar onlar olacak.

Yapay zeka yürütülür. İnsanlar denetler. Mimari doğru olduğunda denetlemek işin en iyi kısmıdır.

Bu makaleyi ilginç buldunuz mu? Daha fazlasını burada öğrenin.

Not: Bu makale Intezer CMO'su Lital Asher-Dotan tarafından ustalıkla yazılmış ve katkıda bulunulmuştur.

Bu makaleyi ilginç buldunuz mu? Bu makale değerli ortaklarımızdan birinin katkıda bulunduğu bir yazıdır.Yayınladığımız daha fazla özel içeriği okumak için biziGoogle Haberler'de, Twitter'da and LinkedIn'detakip edin.