St. Luke’s экономит 200 часов в месяц с Security Alert Triage Agent

Дата

Аналитик SOC тратит на разбор одного пользовательского репорта о фишинге до 30 минут — так оценивает нагрузку сама Microsoft. Когда таких репортов сотни в день, ручной триаж съедает ресурс, который нужен на реальные инциденты. Клиника St. Luke’s University Health Network (23 000+ сотрудников, 15 кампусов, 300 амбулаторных центров, свыше 2,5 петабайт медицинских данных) решила эту проблему агентом на базе LLM и, по собственным данным, экономит около 200 часов в месяц.

Что произошло

По данным официального кейса Microsoft, St. Luke’s развернула Security Alert Triage Agent (ранее — Phishing Triage Agent) в Microsoft Defender как часть более широкого агентного контура: рядом работают Conditional Access Optimization Agent в Entra, Vulnerability Remediation Agent в Intune и Alert Triage Agents в Purview DLP/IRM. Именно фишинг-агент дал самый заметный эффект: тысячи ложных срабатываний обрабатываются автоматически, а отчёты об инцидентах готовятся за минуты вместо часов.

Krista Arndt, Associate CISO клиники, называет агента «революционным решением, которое экономит нам 200 часов ежемесячно» и отмечает, что он «помогает расставлять приоритеты с точностью». Wayde Williams, Senior Network Cybersecurity Engineer, формулирует это практически: «Раньше триаж занимал часы, теперь — минуты, всё в одном месте». CISO David Finkelstein описывает эффект шире — как переход от реактивной аналитики к прогнозной.

Как это работает

Ключевое отличие агента от классического SOAR-плейбука — отсутствие жёстких правил. Согласно документации Microsoft Defender XDR, агент использует LLM-рассуждение, чтобы оценить намерение письма, а не просто сверить его с сигнатурами — это ближе к семантическому анализу фишинга, о котором мы писали ранее. При срабатывании алерта «Email reported by user as malware or phish» агент автономно запускает цепочку проверок: анализ содержимого письма, детонацию файлов и URL в изолированной среде, анализ скриншотов визуального контента, обогащение через Microsoft Threat Intelligence и hunting по смежным сигналам в других источниках данных.

По итогам агент присваивает вердикт True Positive или False Positive и для каждого решения формирует объяснение на естественном языке плюс граф рассуждений — аналитик видит не просто ярлык, а доказательную базу. Это принципиально для доверия к автономным AI-агентам в безопасности: без прозрачного reasoning команда не готова делегировать закрытие инцидентов без проверки. Аналитики также могут обучать агента на естественном языке — обратная связь сохраняется как «урок» в памяти агента и применяется к похожим алертам в будущем, при этом система проверяет её на конфликты с ранее данными указаниями.

Отдельно Microsoft приводит агрегированные цифры по продукту: команды, использующие Security Alert Triage Agent, ускоряют триаж до 78%, получают на 77% более точные вердикты и выявляют в 6,5 раза больше вредоносных писем по сравнению с ручной работой. Это согласуется с общим трендом ускорения расследований, который мы разбирали в материале о том, как SOC сокращает время расследования вторжений.

Что внедрить у себя

  1. Перед подключением агента включите unified RBAC для Defender for Office 365 и убедитесь, что политика оповещений «Email reported by user as malware or phish» активна — без неё агент не увидит репорты пользователей.
  2. Отключите правила auto-resolve, которые закрывают этот тип алертов автоматически: агент не триажирует уже разрешённые правилами тюнинга инциденты, и вы рискуете получить пробел в покрытии.
  3. Выделите агенту отдельную identity с минимальными правами — доступ на чтение метаданных и содержимого только тех писем, что связаны с алертами, а не ко всей почте.
  4. Заложите бюджет Security Compute Units заранее: стоимость обработки одного письма и потребление SCU видны в дашборде usage monitoring, и без резерва агент может исчерпать капасити в пиковые дни.
  5. Формализуйте процесс обратной связи для аналитиков: обучающие комментарии должны быть конкретными (домен отправителя, признаки темы письма), иначе агент не сможет превратить их в применимое правило.
  6. Регулярно проверяйте вкладку Performance агента — там видны mean time to triage и объём обработанных инцидентов, это база для расчёта ROI и решения о масштабировании на другие типы алертов.

Кейс St. Luke’s показывает, что агентный SOC — это не только про автономный ответ на атаку, но и про рутинную разгрузку триажа, о которой мы также писали применительно к реагированию на инциденты без потери контроля. Для организаций с высоким объёмом пользовательских репортов о фишинге такой агент — один из немногих сценариев внедрения ИИ в SOC с измеримым и быстро окупаемым эффектом.

Источники: Microsoft Customer Stories — St. Luke’s University Health Network; Microsoft Learn — Security Copilot Phishing Triage Agent in Microsoft Defender.

Ещё по теме