Дослідники Королівського технологічного інституту (KTH, Швеція) та Швейцарського агентства оборонних досліджень (FOI) опублікували результати випробувань автономних агентів реагування на мережеві інциденти — і, на відміну від більшості подібних робіт, тестували їх не в абстрактній симуляції, а в реалістичному кібер-полігоні під реальною атакою.
Тестовою мережею слугувала ADS-24 — 37 віртуальних машин у чотирьох сегментах (клієнтський, DMZ, сервери, SOC). Проти неї протягом двох годин на епізод діяв автоматизований red-team інструмент Lore, що поєднує машинне навчання та евристики для проникнення в систему, — фактично імітація дій реального зловмисника. Усього дослідники провели 134 епізоди протягом місяця.
Порівнювали чотири типи захисних агентів: пасивний (нічого не робить), класичний агент на жорстких правилах (“евристичний”), і два варіанти агента Vejde, навченого за допомогою reinforcement learning — один “чистий”, інший навчений з урахуванням реалістичного рівня шуму (1% хибних спрацювань). Результат: RL-агент, навчений з шумом, показав найнижчу сукупну вартість інцидентів — тобто найкращий баланс між збитками від атаки та витратами на надмірно агресивне блокування сервісів, — і за цим показником обійшов агента на класичних правилах. Це підтверджує гіпотезу, що модель, навчена на даних, здатна ефективніше приймати рішення в задачі реагування на інциденти, ніж вручну прописана логіка.
Водночас ефективність усіх агентів сильно залежала від стратегії атакуючого: цілеспрямована атака давала зовсім інші результати, ніж широке сканування мережі. А головне застереження авторів — не технічне, а операційне: реальна мережа генерувала 1,7–3,3% хибних спрацювань на крок, і додавання автономних агентів саме по собі створює нову поверхню атаки, яку зловмисник теоретично може навчитися експлуатувати.
Для команд, що впроваджують EDR/XDR та автоматизовані SOC-рішення, це дослідження — нагадування: швидкість автоматизованого реагування цінна лише тоді, коли система правильно налаштована на конкретну інфраструктуру. E-Light супроводжує впровадження рішень класу EDR/XDR (CrowdStrike, Trend Micro, Check Point, ESET) саме з цим фокусом — від аудиту джерел логів і калібрування правил виявлення до побудови процесів, де автоматика посилює, а не замінює контроль з боку команди безпеки.