Boris Agatić · · 10 min čitanja

AI u kibernetičkoj sigurnosti i detekciji prijetnji 2026: Branitelj protiv napadača

Kibernetička sigurnost jedini je AI slučaj upotrebe u kojem obje strane imaju iste alate. Napadač 2026. koristi model za pisanje besprijekornog phishing maila na savršenom hrvatskom, mutira zloćudni kod brže nego što ga potpisi mogu uhvatiti i ispituje vašu mrežu strojnom brzinom. Branitelj koristi model za čitanje milijun redaka logova u sekundi, trijažu upozorenja koje bi umoran analitičar propustio i obuzdavanje incidenta prije nego što čovjek uopće pročita prijavu. Ovo nije priča o čarobnom rješenju — to je utrka u naoružanju u kojoj je AI podigao razinu i za napadače i braniteljima dao prvu stvarnu priliku da drže korak. Evo što u AI sigurnosti danas doista funkcionira, kako se uspoređuju pružatelji i kako je uvesti bez otvaranja novih vrata.

Zašto je sigurnost promijenila oblik 2026.

Cijelo desetljeće branitelji su gubili istu bitku: napade je bilo jeftino pokrenuti, a skupo otkriti. Phishing kampanja koštala je nekoliko centi; istraživanje jednog upozorenja koštalo je analitičara dvadeset minuta. Sigurnosni operativni centri utapali su se u šumu — deseci tisuća upozorenja dnevno, većina lažno pozitivnih, a šačica stvarnih prijetnji skrivena unutra. Usko grlo nikad nisu bili podaci. Bila je to ljudska pažnja.

AI napada to usko grlo izravno. Model ne pati od zamora upozorenjima, ne preskače dosadni log u tri ujutro i može čitati strukturirane i nestrukturirane signale — logove, mailove, kod, obavještajne podatke o prijetnjama — u istom prolazu. Rezultat nije čarobna detekcija; to je uklanjanje stropa ljudske pažnje zbog kojeg je obrana gubila po zadanom. To je stvarni pomak 2026.

Ključni pomak: AI nije učinio prijetnje nestalima — učinio je trijažu besplatnom. Rijedak resurs u sigurnosti nikad nisu bili podaci, već analitičarski sati za njihov pregled. AI pretvara „ne možemo istražiti sve" u „možemo pogledati sve i eskalirati ono što je bitno".
Učinak SOC-a — prije i s AI podrškom (indikativno, 2026.)

Gdje AI sigurnost stvarno donosi rezultate

1. Trijaža upozorenja i smanjenje lažnih pozitiva

Najjasnija pobjeda. AI korelira signale iz svih alata, rangira upozorenja po stvarnom riziku i prigušuje šum koji zakopava ono jedno upozorenje koje je bitno. Analitičari prestaju loviti duhove i vrijeme troše na prave incidente. Već samo to može smanjiti broj upozorenja koje čovjek mora dotaknuti za red veličine.

2. Detekcija phishinga i socijalnog inženjeringa

Generativni AI učinio je phishing zastrašujuće dobrim — gramatički savršen, kontekstualan, personaliziran. Protuudarac je također AI: modeli koji čitaju namjeru i ton, uočavaju lažno predstavljanje i označavaju suptilne nedosljednosti koje užurbani zaposlenik neće. Godine 2026. i obrana i napad u pretincu pošte vođeni su AI-jem.

3. Detekcija anomalija i ponašanja

AI uči kako izgleda „normalno" za korisnika, poslužitelj ili identitet i označava odstupanje — prijavu s nemoguće lokacije, servisni račun koji odjednom čita datoteke koje nikad nije dirao, podatke koji odlaze u čudno doba. To hvata novi napad koji još nema potpis.

4. Odgovor na incidente i agentski SOC

Granica 2026. Umjesto da samo upozoravaju, AI agenti istražuju: povlače povezane logove, rekonstruiraju vremensku crtu napada, sastavljaju korake obuzdavanja i — uz ljudsko odobrenje — izoliraju host ili opozivaju token. Analitičar prelazi s provođenja istrage na pregled agentova rada. Ovdje žive i najveće uštede vremena i najveća potreba za zaštitnim ogradama.

Druga strana vatrozida

Svaki iskren pogled na AI sigurnost mora imenovati ofenzivnu stranu. Iste sposobnosti koje pomažu braniteljima također snižavaju trošak napada:

Neugodna istina: uvođenje AI-ja u vaše poslovanje širi vašu napadnu površinu. Svaki model povezan s vašim podacima, alatima i mailom nešto je što će napadač pokušati manipulirati. Osiguravanje vašeg AI-ja sada je dio vašeg sigurnosnog programa, a ne naknadna misao.

Gdje stoje pružatelji 2026.

Anthropic — Claude

Snažno rezoniranje nad logovima, kodom i obavještajnim podacima uz dizajn s primatom sigurnosti koji se odupire zlouporabi i jailbreakovima. Pouzdano korištenje alata i disciplinirano slijeđenje uputa odgovaraju agentskom SOC radu gdje je pogrešna autonomna akcija skupa.

OpenAI — GPT

Brza, tečna analiza s dubokim alatima i širokim SIEM/SOAR integracijama. Popularan za analitičke copilote, sažimanje upozorenja i brzo generiranje upita kroz sigurnosne platforme.

Google — Gemini

Veliki kontekstni prozori i tijesna integracija s cloud sigurnošću i obavještajnim tokovima podataka o prijetnjama odgovaraju rezoniranju o cijelom incidentu i korelaciji kroz goleme količine telemetrije.

Mistral i open modeli

Modeli za vlastito hostiranje za sigurnosne timove koji ne smiju slati logove, vjerodajnice ili podatke o incidentima trećoj strani — ključno za izolirana, suverena ili strogo regulirana okruženja.

Slika benchmarka i usvajanja

Sigurnosni AI najbolje se mjeri ishodima, a ne ljestvicama modela: srednjim vremenom do detekcije (MTTD), srednjim vremenom do odgovora (MTTR), stopom lažno pozitivnih i udjelom upozorenja koje analitičar nikad ne mora dotaknuti. Kroz 2024.→2026. trend je bio strm, kako je detekcija prešla sa statičkih pravila na modele koji rezoniraju o kontekstu. Brojke ispod indikativne su za smjer, a ne ljestvica na kojoj treba pretjerivati.

Srednje vrijeme do odgovora i usvajanje AI-ja u SOC-u (indikativno, 2024.→2026.)
Slučaj upotrebe AI poluga Potreban ljudski nadzor
Trijaža i korelacija upozorenja Vrlo visoka Lagan — provjera eskalacija
Detekcija phishinga i anomalija Vrlo visoka Umjeren — potvrda prije blokiranja
Istraga incidenta Visoka Nužan — provjera vremenske crte
Automatsko obuzdavanje Dobra Ključan — čovjek odobrava akciju
Lov na prijetnje i strategija Pomoćna Ključan — čovjek donosi odluku

Rizici koji dolaze s AI obranom

Kako to usvajaju najbolji timovi

  1. Počnite trijažom, ne autonomijom: pustite AI da rangira i sažima upozorenja prije nego što mu dopustite akcije. Prvo dokažite da je rezoniranje vrijedno povjerenja na radu bez izmjena.
  2. Zadržite čovjeka nad svakom nepovratnom akcijom: obuzdavanje, izolacija i opoziv vjerodajnica dobivaju kapiju odobrenja. Brzina je važna, ali ne više od nesrušavanja vlastitog poslovanja.
  3. Mjerite ishode, ne aktivnost: pratite MTTD, MTTR i stopu lažno pozitivnih — a ne koliko je upozorenja AI „obradio".
  4. Osigurajte AI koji uvodite: tretirajte svaki model s pristupom podacima ili alatima kao napadnu površinu. Testiranje na prompt injection i pristup s najmanjim ovlastima pripadaju u plan od prvog dana.
  5. Odaberite implementaciju kakvu vaši podaci zahtijevaju: vrlo osjetljiva telemetrija može zahtijevati vlastito hostirani model; manje osjetljiva trijaža može koristiti hostirani API. Uskladite model s klasifikacijom podataka.

Konkretan primjer

Uzmite srednje veliku tvrtku s malim sigurnosnim timom koji prima 20.000 upozorenja tjedno. Prije AI-ja istraživali su gornjih nekoliko posto po osjećaju i nadali se da je ostalo šum. S AI-podržanim SOC-om oblik se mijenja:

  1. AI korelira i rangira svako upozorenje, sažimajući 20.000 na ~200 koja vjerojatno nešto znače.
  2. Za svakog stvarnog kandidata sastavlja istragu — povezane logove, vremensku crtu, vjerojatan uzrok — pa analitičar kreće od odgovora, a ne praznog ekrana.
  3. Na jasnom signalu krađe vjerodajnica predlaže obuzdavanje i čeka ljudsko odobrenje jednim klikom.
  4. Analitičar pregledava i odobrava te oslobođene sate troši loveći prijetnje koje nijedno pravilo nikad ne bi uhvatilo.

Tim se ne smanjuje — prestaje gubiti. Sati koji su nekad nestajali u lažnim pozitivima idu na prosudbu i lov na prijetnje koje rade samo ljudi. To je iskren oblik AI-podržane sigurnosti 2026.

Praktična presuda

AI u kibernetičkoj sigurnosti nije neobavezan 2026., jer ga vaši napadači već koriste. No pobjeda ne dolazi od kupnje „AI sigurnosnog" proizvoda i povjerenja nadzornoj ploči. Dolazi od usmjeravanja AI-ja na usko grlo pažnje — trijažu, korelaciju, prvi prolaz istrage — zadržavanja čovjeka nad svakom posljedičnom akcijom i osiguravanja AI-ja koji uvodite jednako pažljivo kao i sve ostalo što štitite.

Korišten dobro, AI vraća preopterećenom sigurnosnom timu ono čega nikad nisu imali dovoljno: sposobnost da doista pogledaju sve i vrijeme da razmisle o onome što nađu.

Želite uvesti AI sigurnost bez novog rizika?

Pomažemo timovima staviti AI ondje gdje jača obranu — trijaža, detekcija i istraga — uz nadzor, zaštitne ograde i disciplinu rukovanja podacima koji autonomne akcije drže sigurnima. Temeljeno na stvarnim implementacijama, ne na hypeu.

Razgovarajte s AI savjetnikom