Выход за рамки статических плейбуков безопасности

Gamebooks от Mate Security призваны разрешить напряженность, возникшую по мере того, как команды безопасности внедряют ИИ. Традиционные плейбуки расследований SOAR могут автоматизировать повторяющиеся процедуры, но они хрупки и требуют постоянного обслуживания по мере изменения угроз, сред, инструментов и бизнес-процессов. В то же время платформы ИИ-SOC внедрили более гибкие агентные рассуждения, но неконтролируемым агентам бывает сложно доверять, когда они способны предпринимать действия в реальных системах.
Подход Mate заключается в том, чтобы отделить инвестигативный замысел (интент) от конкретных шагов, используемых для проведения расследования. Gamebooks определяют, что должно быть расследовано, какие доказательства необходимо собрать, какие условия должны изменить ход расследования, какие действия разрешены и когда агент должен остановиться, эскалировать проблему или запросить одобрение.
В отличие от обычных плейбуков, Gamebooks призваны описывать замысел расследования, а не фиксированный путь выполнения. Агенты могут определять, как вести расследование, основываясь на обнаруженных ими доказательствах и текущем контексте организации, оставаясь при этом в заданных рамках.
Это различие особенно важно, поскольку расследования безопасности редко следуют предсказуемым сценариям. Стек безопасности может измениться, компания может поглотить другую организацию с другими инструментами, или опытный аналитик может уйти. Перестройка рабочих процессов расследования при каждом изменении среды может подорвать ценность автоматизации.
Многоуровневая архитектура для агентных расследований

Gamebooks опираются на два других компонента, представленных Mate: граф контекста безопасности (Security Context Graph) и фреймворк непрерывного обнаружения и непрерывного реагирования (CD/CR).
Граф контекста безопасности обеспечивает организационный контекст для рассуждений агентов, в то время как CD/CR связывает обнаружение, расследование и реагирование в непрерывный цикл. Gamebooks добавляют слой, призванный установить, как именно организация хочет проводить расследования, не загоняя эту методологию в жесткие рамки рабочих процессов.
Архитектура разделяет несколько функций. Оркестратор определяет, какие Gamebooks подходят для конкретного расследования. Gamebooks задают замысел расследования, необходимые доказательства и границы. Возможности (Capabilities) предоставляют повторно используемые, независимые от вендора навыки безопасности, в то время как агенты динамически применяют эти возможности по мере появления улик. Граф контекста безопасности поддерживает общее состояние и текущий контекст организации, а потоки (Flows) обеспечивают контролируемый уровень выполнения для взаимодействия с конкретными инструментами и системами.
Цель состоит в том, чтобы позволить исполнению меняться без изменения лежащей в основе методологии расследования.
Проектирование с учетом изменений
Эта гибкость становится особенно актуальной по мере развития корпоративных сред. По данным Mate, когда организация заменяет инструмент безопасности или приобретает компанию с другим стеком безопасности, замысел расследования, содержащийся в Gamebook, может оставаться неизменным, в то время как выполнение адаптируется.
Компания также заявляет, что граф контекста безопасности способен сохранять предыдущие решения, рассуждения и контекст при уходе аналитиков. При такой модели изменения в окружающей среде не обязательно требуют от организаций перестройки процессов проведения расследований.
Gamebooks также настраиваются под пользователя. Команды безопасности могут переводить существующие плейбуки в формат инвестигативного замысла, дополнять Gamebooks от Mate специфическими для организации требованиями, подключать проприетарные инструменты и данные, а также создавать новые процедуры расследования на естественном языке.
Движение к надежной автономности
Mate позиционирует Gamebooks как часть более масштабного перехода от сценариев автоматизации к агентным расследованиям. Компания утверждает, что большая автономность ИИ не может просто означать предоставление агентам неограниченного доступа к системам безопасности. Напротив, автономность должна сочетаться с организационным контекстом, процедурами и границами.
«ИИ меняет скорость и масштаб как атак, так и защиты, но команды безопасности не могут променять контроль на скорость,» — заявил Орен Сабан (Oren Saban), соучредитель и директор по продукту в Mate. — «Переход к агентным расследованиям требует иной архитектуры — такой, которая дает ИИ свободу рассуждать и адаптироваться, сохраняя при этом его привязку к тому, как каждая организация ведет расследования на самом деле. Gamebooks дают агентам эту структуру, поэтому организации могут двигаться к автономным операциям безопасности, не теряя доверия.»
В Mate отмечают, что Gamebooks уже доступны в рамках их платформы и будут продемонстрированы на конференции CrowdStrike Fal.Con 2026. Компания позиционирует эту технологию как следующий архитектурный шаг в своем стремлении объединить адаптируемость на базе ИИ с элементами контроля, необходимыми для операций безопасности.
Опубликовано 26 августа 2026 - 07:10 Наверх



