NTT DATA Group wykorzystuje zaawansowane modele sztucznej inteligencji od OpenAI do automatyzacji analizy incydentów bezpieczeństwa, drastycznie skracając czas reakcji na zagrożenia. Jakie procesy udało się usprawnić i z jakimi wyzwaniami musieli zmierzyć się inżynierowie podczas wdrożenia?
Współczesne cyberbezpieczeństwo mierzy się z poważnym problemem: ataki stają się coraz bardziej wyrafinowane, a zespoły SOC (Security Operations Center) toną w zalewie alertów. Analiza pojedynczego incydentu potrafi zająć ekspertom nawet kilka godzin – a w świecie cyfrowych zagrożeń to zdecydowanie za długo, by zapobiec poważnym stratom. NTT DATA Group, globalny dostawca usług IT, postanowił usprawnić ten proces, wdrażając zaawansowane modele sztucznej inteligencji od OpenAI jako kluczowy element swojego systemu reagowania na zagrożenia.
Dlaczego sztuczna inteligencja, a nie tylko tradycyjne narzędzia?
Tradycyjne systemy SIEM (Security Information and Event Management), choć świetnie wykrywają anomalie, generują ogromne ilości danych. Ich ręczna weryfikacja jest żmudna i podatna na ludzkie błędy. NTT DATA Group szukało rozwiązania, które:
- Automatycznie przełoży techniczne, surowe alerty na zrozumiały język.
- Przyspieszy generowanie raportów i rekomendacji działań naprawczych.
- Bezproblemowo zintegruje się z istniejącą infrastrukturą bez konieczności jej przebudowy.
Wybór padł na zaawansowane modele językowe OpenAI. W strukturach NTT DATA sztuczna inteligencja nie służy do pisania aplikacji, lecz do interpretacji logów, szybkiego wykrywania wzorców zagrożeń i proponowania konkretnych kroków zaradczych.
Jak system działa w praktyce?
Wdrożenie rozwiązań OpenAI w NTT DATA Group opiera się na kilku kluczowych procesach:
1. Automatyczna analiza logów i generowanie raportów
Gdy system SIEM wykrywa potencjalny incydent, dane trafiają do modelu AI, który w kilka minut przygotowuje szczegółowe podsumowanie. Raport zawiera:
- Opis incydentu (np. wykrycie próby ataku brute force na konkretny serwer).
- Wstępną ocenę poziomu zagrożenia.
- Rekomendacje działań naprawczych (np. natychmiastowe zablokowanie adresu IP czy izolacja urządzenia).
- Odnośniki do dokumentacji i dobrych praktyk.
Przed wdrożeniem AI przygotowanie takiego dokumentu wymagało ręcznej pracy analityków i zajmowało mnóstwo czasu. Dziś cały proces zamyka się zazwyczaj w kilkunastu minutach.
2. Tłumaczenie technicznych alertów na język biznesu
Jednym z większych wyzwań w branży jest komunikacja między technicznymi zespołami a zarządem. Modele językowe radzą sobie z tym doskonale, automatycznie dostosowując ton i szczegółowość raportów do odbiorcy:
- Dla zespołu SOC: precyzyjna analiza techniczna z logami i wskazaniem podatności.
- Dla kadry zarządzającej: zwięzłe podsumowanie wpływu incydentu na biznes oraz rekomendacje strategiczne.
Dzięki temu decyzje o reakcji na kryzys zapadają znacznie szybciej.
3. Integracja z systemami SIEM i automatyzacja workflow
Sztuczna inteligencja nie działa w próżni – współpracuje z istniejącymi narzędziami NTT DATA, takimi jak Splunk czy IBM QRadar. Schemat działania jest prosty:
- System SIEM wykrywa anomalię i generuje alert.
- Dane są przesyłane do modelu OpenAI poprzez API.
- AI analizuje informacje i przygotowuje raport.
- Raport trafia do analityków lub automatycznie uruchamia podstawowe procedury obronne.
Taka integracja nie wymagała rewolucji w infrastrukturze – sztuczna inteligencja działa po prostu jako dodatkowa, inteligentna warstwa analityczna.
Jakie korzyści przyniosło wdrożenie nowych technologii?
Choć NTT DATA Group rzadko dzieli się precyzyjnymi, wewnętrznymi metrykami finansowymi, dotychczasowe doświadczenia pozwalają wskazać na kilka wyraźnych korzyści:
1. Błyskawiczny czas reakcji
Najważniejszym efektem jest skrócenie czasu analizy incydentów z kilku godzin do zaledwie kilkudziesięciu minut. Przekłada się to na:
- Szybsze neutralizowanie zagrożeń i mniejsze ryzyko strat.
- Odciążenie specjalistów, którzy mogą skupić się na najtrudniejszych, niestandardowych atakach.
2. Mniej fałszywych alarmów
Modele AI potrafią analizować incydenty w szerszym kontekście, co ułatwia odróżnienie rzeczywistych ataków od niegroźnych anomalii. Pozwala to znacząco ograniczyć liczbę fałszywych alarmów, które wcześniej niepotrzebnie angażowały czas zespołu.
3. Wyższa wykrywalność zagrożeń
Dzięki zdolności do kojarzenia faktów i wyszukiwania subtelnych korelacji w ruchu sieciowym, sztuczna inteligencja pomaga wykryć zagrożenia, które mogłyby umknąć tradycyjnym, sztywnym regułom systemów SIEM.
4. Optymalizacja kosztów operacyjnych
Szybsza analiza i mniejsza liczba fałszywych alarmów oznaczają realne oszczędności. Zespół SOC działa efektywniej, a firma unika kosztownych przestojów spowodowanych spóźnioną reakcją na incydenty.
Wyzwania i ograniczenia
Wdrożenie tak zaawansowanej technologii nie obyło się bez przeszkód. NTT DATA musiało stawić czoła kilku wyzwaniom:
1. Integracja ze starszymi systemami
Starsze narzędzia SIEM wymagały dostosowania interfejsów API. Modele językowe potrzebują uporządkowanych danych wejściowych, co wymusiło na firmie uporządkowanie i ujednolicenie formatów logów w całej infrastrukturze.
2. Kontrola jakości analiz
W początkowej fazie wdrożenia sztuczna inteligencja potrafiła generować niedokładne rekomendacje lub błędnie interpretować specyficzne logi. Problem ten rozwiązano poprzez:
- Dostrajanie modelu (fine-tuning) na bezpiecznych, historycznych danych NTT DATA.
- Wprowadzenie zasady "human-in-the-loop", czyli obowiązkowej weryfikacji każdego raportu przez doświadczonego analityka.
Dzięki temu margines błędu został zredukowany do minimalnego poziomu.
3. Prywatność danych i kwestie prawne
Przesyłanie wrażliwych logów sieciowych do zewnętrznych modeli budzi zrozumiałe obawy. NTT DATA rozwiązało tę kwestię poprzez:
- Korzystanie z modeli w ramach bezpiecznej, dedykowanej chmury, co zapobiega wykorzystywaniu danych do trenowania publicznych algorytmów.
- Rygorystyczną anonimizację danych przed ich analizą, zgodnie z wymogami RODO czy dyrektywy NIS2.
4. Zależność od dostawcy technologii
Opieranie bezpieczeństwa na zewnętrznym API niesie ryzyko związane ze zmianami w cennikach czy dostępności usług. Z tego powodu NTT DATA rozwija równolegle własne, alternatywne rozwiązania jako zabezpieczenie na przyszłość.
Jakie incydenty analizuje sztuczna inteligencja?
System z powodzeniem wspiera obsługę różnorodnych zagrożeń, w tym:
- Kampanii phishingowych – poprzez analizę podejrzanych wiadomości i załączników.
- Prób nieautoryzowanego dostępu – np. wykrywanie ataków typu brute force.
- Anomalii sieciowych – identyfikację nietypowego ruchu, który może świadczyć o wycieku danych.
- Zagrożeń typu ransomware – wczesne wykrywanie procesów próbujących szyfrować pliki.
Jak rozwiązanie wypada na tle konkurencji?
Na rynku nie brakuje systemów wspierających SOC, jednak podejście oparte na modelach generatywnych wyróżnia się kilkoma cechami:
| Narzędzie | Producent | Główne cechy | Różnice vs. modele generatywne OpenAI |
|---|---|---|---|
| Darktrace | Darktrace | Samouczący się system, wykrywanie anomalii w czasie rzeczywistym. | Skupia się na detekcji, generowanie opisowych raportów bywa wolniejsze. |
| IBM QRadar + Watson | IBM | Integracja z SIEM, analiza zagrożeń z użyciem algorytmów kognitywnych. | Przygotowanie pełnych analiz bywa bardziej czasochłonne i mniej elastyczne. |
| Splunk + ML Toolkit | Splunk | Analiza logów oparta na uczeniu maszynowym, zaawansowane wizualizacje. | Wymaga dużego nakładu pracy przy konfiguracji modeli; brak naturalnego języka w raportach. |
| Microsoft Sentinel | Microsoft | Chmurowy SIEM, automatyzacja scenariuszy reagowania. | Mniejsza elastyczność w głębokim dostrajaniu modeli pod specyficzne, niszowe systemy. |
Główne przewagi modeli OpenAI to przede wszystkim:
- Szybkość – tworzenie gotowych do wdrożenia analiz w kilkanaście minut.
- Naturalny język – wyjątkowa zdolność do tłumaczenia żargonu technicznego na zrozumiałe wnioski.
- Elastyczność – łatwość adaptacji do specyficznych potrzeb i formatów danych danej organizacji.
Przyszłość systemów SOC w NTT DATA
Firma planuje dalszy rozwój tych technologii, skupiając się na kilku obszarach:
1. Autonomiczne reagowanie
W planach jest wdrożenie bezpiecznych, automatycznych skryptów naprawczych. W przypadku wykrycia infekcji system mógłby samodzielnie odizolować maszynę czy zablokować ruch na zaporze ogniowej, czekając jedynie na ostateczne zatwierdzenie przez człowieka.
2. Bezpieczeństwo kodu (DevSecOps)
Sztuczna inteligencja ma analizować kod aplikacji już na etapie ich tworzenia, wskazując programistom potencjalne luki bezpieczeństwa przed wdrożeniem oprogramowania na produkcję.
3. Wsparcie w obszarze Compliance
Generowanie raportów zgodności z normami takimi jak ISO 27001 czy PCI DSS na podstawie bieżących logów pozwoli zaoszczędzić mnóstwo czasu podczas audytów.
Czy AI zastąpi analityków bezpieczeństwa?
Mimo ogromnego postępu, sztuczna inteligencja nie zastąpi ludzi w centrach SOC. Jej zadaniem jest eliminacja powtarzalnych, rutynowych zadań, takich jak wstępne przesiewanie logów czy pisanie raportów. Dzięki temu specjaliści mogą skupić się na kreatywnym tropieniu zaawansowanych cyberprzestępców. W NTT DATA technologia ta działa jako niezwykle sprawny asystent, a ostateczny głos zawsze należy do człowieka.
Podsumowanie
Przypadek NTT DATA pokazuje, że generatywna sztuczna inteligencja może realnie odmienić codzienną pracę zespołów odpowiedzialnych za bezpieczeństwo. Kluczem do sukcesu jest jednak odpowiednie przygotowanie: dbałość o jakość danych, zapewnienie prywatności oraz zachowanie zdrowego rozsądku poprzez stały nadzór ludzkich ekspertów.
Jeśli chcesz dowiedzieć się więcej o narzędziach AI wspierających programistów, sprawdź nasz wpis o tym, jak Codex przyspiesza pisanie kodu. A jeśli interesuje Cię, jak AI zmienia rynek pracy, przeczytaj naszą analizę które zawody znikną, a które powstaną do 2030 roku.
"Sztuczna inteligencja nie zastąpi analityków bezpieczeństwa, ale specjaliści, którzy nauczą się z nią efektywnie współpracować, szybko zastąpią tych, którzy tego nie zrobią."
Źródła
- https://openai.com/index/ntt-data
- https://www.nttdata.com/global/en/news/events/2025/ai-in-cybersecurity-webinar
- https://www.nttdata.com/global/en/insights/2025/ai-cybersecurity-report
- https://www.blackhat.com/us-25/briefings/schedule/index.html#ntt-data-ai-driven-incident-response-32143
- https://www.forbes.com/sites/forbestechcouncil/2026/03/15/how-ntt-data-is-using-ai-to-revolutionize-cybersecurity/
- https://www.enisa.europa.eu/publications/ai-in-cybersecurity
- https://www.theregister.com/2026/05/10/ntt_data_ai_cybersecurity/
- https://www.darktrace.com/en/
- https://www.ibm.com/products/qradar-siem
- https://www.splunk.com/en_us/software/machine-learning-toolkit.html
- https://azure.microsoft.com/en-us/products/microsoft-sentinel/
- https://cloud.google.com/chronicle
Komentarze