FOMO trong SOC: Vị trí thực sự của các nền tảng AI như Claude

Trí tuệ nhân tạo (AI) đang tiến triển cực kỳ nhanh chóng và mọi nhà lãnh đạo bảo mật đều cảm thấy áp lực phải bắt kịp xu hướng. Các nền tảng AI như Claude, Codex và Cursor đã và đang giúp các đội ngũ bảo mật viết quy tắc phát hiện, điều tra cảnh báo và tự động hóa các công việc lặp đi lặp lại. Khám phá cách phân bổ vai trò giữa AI SOC tự vận hành và các nền tảng AI để tối ưu hóa hiệu quả bảo mật doanh nghiệp.
AI trong SOC

AI đang tiến triển cực kỳ nhanh chóng và mọi nhà lãnh đạo bảo mật đều cảm thấy áp lực phải bắt kịp xu hướng.

Các nền tảng AI như Claude, Codex và Cursor đã và đang giúp các đội ngũ bảo mật viết quy tắc phát hiện (detections), điều tra cảnh báo, tóm tắt sự cố và tự động hóa các công việc lặp đi lặp lại. Cuộc đối thoại giờ đây đã chuyển từ việc "liệu AI có thuộc về SOC hay không" sang "loại AI nào sẽ mang lại giá trị lớn nhất ở đâu".

Với quá nhiều sản phẩm AI mới gia nhập thị trường, thật dễ để cho rằng một công cụ có thể giải quyết mọi vấn đề. Thực tế, các loại AI khác nhau được thiết kế cho những công việc khác nhau.

Hiểu được sự khác biệt đó là điều giúp chuyển hóa nỗi lo bị bỏ lại phía sau (AI FOMO) thành các kết quả bảo mật tốt hơn.

Tham gia AI SOC: Vị trí của Claude trong SOC

AI đang thay đổi các hoạt động bảo mật

Cách thức hoạt động của các đội ngũ bảo mật đang thay đổi nhanh chóng.

Kẻ tấn công đã sử dụng AI để tạo các chiến dịch phishing, tự động hóa phát triển malware và di chuyển nhanh hơn bao giờ hết. Đồng thời, những người phòng thủ cũng đang sử dụng AI để phân loại cảnh báo, tạo quy tắc phát hiện, tự động hóa báo cáo và giảm bớt các công việc thủ công nói chung.

Cơ hội là vô cùng lớn. Thách thức nằm ở việc quyết định xem mỗi loại AI sẽ khớp vào vị trí nào trong SOC.

Hai loại AI, hai nhiệm vụ khác biệt

Cách dễ nhất để hình dung về các hoạt động bảo mật hiện đại là thông qua ba lớp.

Ba lớp bảo mật AI

Ở dưới cùng là các công cụ bảo mật hiện có của bạn như SIEM, EDR, bảo mật đám mây, nền tảng định danh, bảo mật email và mọi thứ khác đang tạo ra cảnh báo.

Ở giữa là một AI SOC tự vận hành (autonomous AI SOC). Nhiệm vụ của nó là tự động điều tra mọi cảnh báo, liên kết các phát hiện giữa các công cụ, áp dụng bối cảnh tổ chức và quan trọng nhất là xác định cảnh báo nào thực sự cần sự chú ý của con người.

Ở trên cùng là các nền tảng AI như Claude, Cursor và Codex. Đây là nơi các nhà phân tích, kỹ sư phát hiện (detection engineers) và những người ứng phó sự cố cộng tác với AI để giải quyết vấn đề, viết quy tắc phát hiện, lập báo cáo, săn lùng mối đe dọa và đưa ra quyết định.

Các lớp này đều bổ sung cho nhau và cần thiết cho một SOC thành công.

Tại sao các nền tảng AI như Claude không nên điều tra mọi cảnh báo

Các nền tảng AI vô cùng mạnh mẽ, nhưng chúng được thiết kế để hỗ trợ con người.

Một nhà phân tích có thể yêu cầu Claude giải thích hoạt động PowerShell đáng ngờ, tóm tắt một cuộc điều tra, soạn thảo quy tắc Sigma hoặc chuyển đổi một phát hiện sang ngôn ngữ truy vấn khác. Đó là những cách sử dụng AI tuyệt vời.

Nhưng việc điều tra hàng ngàn cảnh báo mỗi ngày lại là một thách thức khác.

Kiểu công việc đó cần một hệ thống tự vận hành chạy liên tục, tích hợp với các công cụ bảo mật, ghi nhớ bối cảnh tổ chức và điều tra cảnh báo suốt ngày đêm mà không cần chờ đợi lệnh từ con người.

Cố gắng sử dụng một nền tảng AI như một điều tra viên SOC 24/7 giống như việc yêu cầu một chuyên gia tư vấn lỗi lạc trả lời mọi cuộc điện thoại trong một tổng đài bận rộn. Chuyên gia đó cực kỳ giá trị, nhưng chỉ khi họ tập trung vào những công việc hưởng lợi từ chuyên môn của mình.

Vấn đề Tokenomics

Có một lý do khác khiến các nền tảng AI không được thiết kế để điều tra mọi cảnh báo bảo mật: kinh tế học.

Mỗi cuộc điều tra đều bắt đầu với bối cảnh. Một mô hình AI cần đo lường từ xa (telemetry) điểm cuối, cây tiến trình, nhật ký xác thực, lịch sử email, trí tuệ mối đe dọa (threat intelligence), các cuộc điều tra trước đó, quy tắc phát hiện và kiến thức tổ chức trước khi có thể đưa ra quyết định đúng đắn.

Mỗi phần bối cảnh đó đều tiêu tốn tokens.

Điều đó hoàn toàn hợp lý khi một nhà phân tích yêu cầu Claude giúp điều tra một vài sự cố mỗi ngày. Nhưng nó trở thành một bài toán rất khác khi một SOC nhận được hàng ngàn cảnh báo mỗi ngày.

Hãy tưởng tượng việc sử dụng một mô hình ngôn ngữ lớn để thực hiện một cuộc điều tra mới cho mọi cảnh báo. Ngay cả khi mỗi cuộc điều tra tương đối nhỏ, tổ chức vẫn sẽ phải trả tiền cho hàng chục ngàn cuộc hội thoại AI mỗi ngày, mà hầu hết trong số đó sẽ kết luận rằng cảnh báo là vô hại. Khi khối lượng cảnh báo tăng lên, chi phí cũng tăng theo.

Đây là lúc AI SOC tự vận hành phát huy tác dụng.

Thay vì coi mỗi cảnh báo là một cuộc hội thoại hoàn toàn mới với mô hình ngôn ngữ lớn, một AI SOC tốt sẽ kết hợp các quy trình làm việc xác định (deterministic workflows), phân tích pháp chứng (forensic analysis), bộ nhớ tổ chức, bối cảnh được lưu trữ và suy luận AI có chọn lọc. Các mô hình ngôn ngữ lớn chỉ được sử dụng ở những nơi chúng mang lại giá trị, chứ không phải cho mọi bước của mọi cuộc điều tra.

Kết quả là một kiến trúc có thể điều tra mọi cảnh báo liên tục trong khi vẫn giữ cho chi phí có thể dự đoán được.

Thực tế về MDR

Có một thách thức thực tế khác thường bị bỏ qua.

Nhiều tổ chức không tự vận hành SOC của riêng họ. Họ dựa vào nhà cung cấp dịch vụ MDR để giám sát môi trường của mình.

Trong những môi trường đó, MDR thường sở hữu quy trình điều tra. Họ có các nhà phân tích, hệ thống quản lý vụ việc, lịch sử điều tra và thường là các dữ liệu đo lường từ xa đã được làm giàu được thu thập trong quá trình điều tra. Khách hàng thường chỉ nhận được các sự cố đã được leo thang và các báo cáo định kỳ, chứ không phải mọi bằng chứng được thu thập trong suốt quá trình.

Điều đó khiến các nền tảng AI như Claude khó có thể điều tra cảnh báo một cách độc lập, bởi vì nó không có quyền truy cập vào cùng một thông tin mà MDR đang sử dụng.

AI SOC tự vận hành giải quyết vấn đề này bằng cách nằm trực tiếp cạnh các công cụ bảo mật của tổ chức, điều tra cảnh báo ngay khi chúng đến, lưu giữ bối cảnh và cung cấp kiến thức đó cho cả nhà phân tích và nền tảng AI.

Điều tra 100% cảnh báo?

Hầu hết các đội ngũ bảo mật đơn giản là không có đủ năng lực để điều tra mọi cảnh báo họ nhận được. Kết quả là, họ ưu tiên các cảnh báo có độ nghiêm trọng cao nhất trong khi các cảnh báo có độ nghiêm trọng thấp hơn thường ít được chú ý hơn.

Vấn đề là độ nghiêm trọng không phải lúc nào cũng phản ánh rủi ro. Phân tích hơn 25 triệu cảnh báo bảo mật trong năm 2025 cho thấy gần 1% các sự cố đã xác nhận bắt nguồn từ các cảnh báo có độ nghiêm trọng thấp hoặc chỉ mang tính thông tin. Kết luận rất rõ ràng: các mối đe dọa có ý nghĩa có thể bắt đầu từ bất kỳ đâu trong luồng cảnh báo.

Câu trả lời không phải là yêu cầu các nhà phân tích làm việc chăm chỉ hơn, mà là cung cấp cho họ nhiều năng lực hơn thông qua AI SOC tự vận hành.

Nơi Claude và những người bạn tỏa sáng

Sau khi AI SOC tự vận hành hoàn thành việc điều tra, các nền tảng AI trở nên giá trị hơn bao giờ hết. Thay vì dành thời gian thu thập bằng chứng từ nhiều bảng điều khiển, các nhà phân tích có thể sử dụng nền tảng AI để tập trung vào các công việc có giá trị cao hơn như:

  • Đặt câu hỏi về các cuộc điều tra đã hoàn thành.
  • Soạn thảo và tinh chỉnh các quy tắc phát hiện.
  • Săn lùng các mối đe dọa mới nổi.
  • Tóm tắt các cuộc điều tra cho các bên liên quan.
  • Tạo báo cáo sự cố.
  • Đưa ra quyết định cuối cùng cho các trường hợp phức tạp.

Cùng nhau tốt hơn

Bài học lớn nhất không phải là các tổ chức cần chọn giữa AI SOC tự vận hành và các nền tảng AI như Claude. Họ cần cả hai. Một bên liên tục điều tra các cảnh báo trong môi trường, bên còn lại giúp các chuyên gia bảo mật làm việc nhanh hơn và đưa ra quyết định tốt hơn.

Đăng ký hội thảo trực tuyến để nhận Hướng dẫn CISO đầy đủ về việc kết hợp AI trong SOC.