Att bygga in AI i cybersäkerhetsplattformen

Kund
🔒 Sekretessavtal (NDA)
Plats
🇺🇸 USA
Samarbetsperiod
2025
Projektstatus
🟢Pågående
Omfattning av arbete
AI ArchitectureMCP integrationEmbedded AIProduct Design
Denna fallstudie täcker den andra fasen av vårt arbete med en USA-baserad plattform för minskning av cyberrisker (NDA) som vi har samarbetat med sedan juli 2020. Den första fasen tog produkten från prototyp till en Fortune 500 SaaS (du kan läsa om det här). Denna fas handlar om vad som kom härnäst: att bygga en inbäddad AI inne i den befintliga produkten.
Utmaningen
År 2025 var plattformen en mogen analysprodukt med ett starkt värdeerbjudande och en kundbas bland Fortune 500-företag. Tre problem uppdagades i takt med att produkten mognade:
- Komplexitet på ytan. Plattformen hanterade omfattande cyberriskdata, men tolkningen krävde expertkunskap. Detta mönster är vanligt i reglerade, datatunga kategorier: redovisning, bank, finans, compliance.
- Låg användningsfrekvens. De flesta användare öppnade verktyget en gång per kvartal för att ta fram periodiska rapporter. Produkten var inte en del av deras dagliga arbetsflöde.
- Omfattande onboarding. Nya kunder behövde cirka 45 minuter av guidad konfiguration och aktiv medverkan från kundsupport innan de kunde använda produkten på egen hand.
När agentbaserade, ChatGPT-liknande interaktioner blev en marknadsförväntan, vände sig kunden till oss med en tydlig riktning: för in den interaktionsmodellen i deras cyberriskplattform. Det svåra var att panelen behövde fungera för tre mycket olika användare samtidigt.
En styrelseledamot behöver en skärmdump som förklarar sig själv, redo att läggas in i en kvartalsrapport. En CFO behöver en berättelse bakom siffrorna. En CISO behöver samtalsdjup för att undersöka data och agera på den. Samma gränssnitt måste betjäna alla tre. Att bygga detta innebar mer än att lägga en ChatGPT-klon ovanpå plattformen. Det innebar ett gränssnitt, tre personas och en LLM invävd i hur de alla arbetade.
“Vi lade fem år på att bygga en plattform som Fortune 500-kunder respekterade men inte använde dagligen. AI-lagret som SH byggde förändrade det. Produkten är densamma under ytan, men hur våra kunder upplever den är helt annorlunda.”

Kyle Ferguson
COO @ Cybersecurity Platform (NDA)
Vår metod: Produktdesign
Den centrala produktfrågan var hur man introducerar en LLM i ett klassiskt dashboard‑gränssnitt utan att tvinga användare att välja mellan två arbetssätt. Vi ville inte bygga ännu en ChatGPT‑klon eller en co‑pilot bredvid plattformen, eftersom båda angreppssätten skulle lämna användarna med två parallella gränssnitt. Vi valde en hybrid. Användaren behåller det bekanta klicka‑och‑gå för det de redan kan, och får fråga‑och‑gå för allt annat. Hybriden skyddar inlärningskurvan. Användarna introduceras gradvis till LLM‑samarbete, med skyddsräcken i varje steg, tills de kan köra själva.
I hjärtat av lösningen finns en fyrlagersmodell: en stege som låter användare sjunka in i data i sin egen takt, med Aria på varje nivå. Varje lager besvarar en annan fråga. Ju djupare lagret är, desto långsammare och mer flexibelt är samspelet. Ju högre lagret är, desto snabbare och mer deterministiskt. Vi byggde om panelen kring en enda princip: enkelhet först, komplexitet på begäran.
Layer 0 — Ledning: Vad händer?
Den första vyn efter inloggning, utformad för styrelseledamöter, ledning och alla som behöver orientera sig på några sekunder. Toppen av panelen lyfter fram de viktigaste indikatorerna för cybersäkerhetsstatus. Detta är den klassiska dashboard‑vyn, tillgänglig omedelbart, ingen AI inblandad. Blå knappar under varje mätvärde leder till förgenererat innehåll: svar visas direkt från befintlig data, inget anrop till modellen, ingen väntan. Detta är skärmdumps‑först‑nivån, den som förklarar sig själv.
Layer 1 — Finansiellt: Varför händer detta?
Undersökningslagret, där användare som CFO:er och ekonomiansvariga borrar i berättelsen bakom siffran. Varje mätvärde kan utforskas vidare via blå knappar (beskrivna ovan) eller lila knappar som öppnar den inbäddade AI‑chatten med Aria. Kontextuella prompt‑piller ligger bredvid det öppna frågefältet. Pillren ser ut som korta lila knappar, men varje bär på en komplex prompt under ytan och föreslår vad man kan fråga utifrån vad användaren tittar på just nu. Lila piller är ingången för att gå djupare.
Layer 2 — Utförande: Gör det åt mig
Åtgärdslagret, som oftast används av CISO:er och säkerhetsoperatörer som redan förstår problemet och behöver att Aria agerar på det. Knappar slutar vara passiva ("View") och blir kommandon ("Create", "Identify", "Prepare"). Produkten går från att visa risk till att åtgärda den.
Layer 3 — Öppen fråga: Vad du än har i tankarna
Ett fritt prompt‑fält, alltid tillgängligt, som löper parallellt med den fyrdelade stegen. Användare som vet exakt vad de vill behöver inte gå igenom varje lager för att komma dit. De öppnar fältet och frågar.
Stegen är avsiktligt inte linjär. I praktiken loopar Lager 1 tillbaka till sig själv många gånger (utforska → fördjupa utforskningen → utforska igen → och först därefter agera), eftersom varje användare har sin egen beslutshastighet och sin egen fördjupningsnivå innan de litar på siffran.
Vad olika användare får ut av samma gränssnitt
För en CISO är detta ett verktyg för att borra i en siffra med det djup de behöver, i den takt de väljer. För styrelsemedlemmar är det en skärmdump som förklarar sig själv. För en CFO är det en berättelse som håller ihop utan att exponera metodikens skarvar. Och genom allt behövde användarna inte lära sig en ny produkt för att få AI‑kapacitet. AI:n mötte dem där de redan arbetade.

Vår metod: Arkitektur
Vi byggde om runtime kring tre arkitekturbeslut som spelar roll för företagsdistributioner: hur agenten resonerar, hur den håller sig inom kundens gränser och hur den kopplas till kundens säkerhetsstack i realtid.
Orkestrering och resonemang
Aria körs på LangGraph, ett tillståndsbärande ramverk för agent‑orkestrering som stödjer komposition av flera agenter, bestående minne över flera turer och strömning av verktygskörning i realtid. Resonemangslagret använder Anthropic's Claude‑modeller. Modellvalet är konfigurerbart, inte en arkitekturfråga, så plattformen kan byta leverantör utan omskrivningar.
Tenant isolation
Aria's agenter arbetar över dussintals specialiserade verktyg: riskexponering, ramverk, styrning, scoring, planering, dokument‑I/O och allt som kunden exponerar via sina egna konnektorer. Varje verktyg kopplas till den autentiserade användaren, organisationen och profilen i samma ögonblick som det skapas. Modellen kan inte vidarebefordra, ändra eller se den identiteten.
Detta är särskilt viktigt för agentbaserade system. Cross‑tenant‑åtkomst i Aria är inte ett nedströmsfilter som kan kringgås av prompt injection, jailbreak‑försök eller skadliga instruktioner inbäddade i uppladdade dokument. Agenten kan helt enkelt inte anropa verktyg utanför sin tenant‑gräns. I chattar på organisationsnivå pseudonymiseras också namn på affärsenheter innan något meddelande når modellen och avpseudonymiseras i svarsströmmen, så modellen aldrig ser verkliga kundidentifierare.
Live‑integrationer via MCP
Aria frågar kundens säkerhetsstack i realtid, inte bara plattformsdata. Idag CrowdStrike Falcon, i morgon valfritt MCP‑kompatibelt verktyg. Registrering är per profil, där OAuth 2.1 hanterar autentisering. Detta förflyttar Aria från en fristående analysprodukt till ett orkestreringslager för kundens hela säkerhetsverksamhet.
Vi utökar också Aria så att dess egna verktyg exponeras som en MCP‑server, så att Claude Desktop, Cursor eller kundens interna verktyg kan hämta Aria‑data där användaren redan arbetar. Aria läser från alla verktyg som kunden kopplar in och exponerar sin egen data till MCP‑klienter på kundens sida.
Admin‑definierade agenter
Kundens administratör skapar nya specialister direkt från applikationens UI: namn, prompt, verktyg. Nya agenter går live för hela organisationen på några minuter. Detta körs parallellt med de prompts vi hanterar som en snabb väg för här‑och‑nu‑behov, så att kunden lär plattformen nya roller i stället för att vänta på en release.

Lösningen
Aria är en inbäddad AI som är inhemsk i plattformen. Den lever innanför kundens gränssnitt, varumärke och autentiseringsgräns, med den analytiska djupheten från den ursprungliga plattformen bakom sig och ett konversationellt front‑end ovanpå. Användare växlar inte till ett separat verktyg för att använda den.
För användare förändrades upplevelsen. Produkten besvarar nu deras frågor och agerar på dem i samma panel. Analystoolen som tidigare krävde experttolkning blev en självbetjäning där användare frågar, utforskar och agerar på ett och samma ställe. Risk visas inte längre bara. Den hanteras i samma arbetsflöde.
För kunden slutade produktutvecklingen vara låst bakom releasescykler. Admin‑teamet kan leverera nya agenter, nya prompts och nya konnektorer till live‑säkerhetsverktyg på minuter, konfigurerat direkt från applikationens UI. Kunden kan själva utöka plattformen när nya behov uppstår, utan att vänta på en sprint eller en driftsättning.
Det som ändrades strukturellt är att plattformen nu fungerar som ett orkestreringslager för kundens säkerhetsstack, inte bara som en analysprodukt. Samma gränssnitt betjänar styrelserapporter, CFO‑berättelser och CISO‑utredningar. Samma arkitektur låter kundens admin‑team utöka Arias förmågor och koppla nya säkerhetsverktyg utan ingenjörsinblandning.
Resultat
95 % snabbare kundonboarding

Kunder går från 45 minuters guidad konfigurering med kundsupportens aktiva medverkan till under 2 minuter av onboarding i egen takt.
Från verktyg för kvartalsbruk till dagligt beslutsstödsystem

Kunder som tidigare öppnade plattformen en gång per kvartal för att ta fram periodrapporter fattar nu sina dagliga beslut via plattformen.
Inga ändringar i kärnplattformen

Plattformens kärninfrastruktur, datamodell och kodbas förblev intakta. Aria ligger ovanpå, inte inuti.
En panel stödjer tre distinkta användarpersonas

Styrelsemedlemmar får skärmdumpar som talar för sig själva. CFO:er får berättelsen bakom siffrorna. CISO:er får fördjupad dialog för att utreda och agera. Samma gränssnitt, tre arbetsflöden.
Nya agenter och arbetsflöden driftsätts på några minuter

Kundens adminteam konfigurerar nya specialister direkt i appens UI, utan inblandning från utveckling eller releasecykler.
Säkerhetsarkitekturen är oförändrad

Tenant-isolering, kryptering och åtkomstkontroller bibehålls av den ursprungliga plattformen. Inbyggd AI läggs till utan att utöka revisionsomfånget.
Låt oss prata om inbyggd AI i er plattform.
Boka en kostnadsfri konsultationAndra kundcase

20,000 Sign-Ups in Two Weeks: The Success of Rainbow’s Bumerang Loyalty Program
Driving a 316% Engagement Boost in the Travel Industry through Strategic UX/UI Design and Travel Product Development.

Reffine: A Vision Transformed into a User-friendly Tool
Learn how Reffine Insights, developed in collaboration with Reffine, addresses the communication gap between marketing and technical teams. This innovative tool simplifies complex metrics, making it easier for non-technical staff to manage campaigns and websites efficiently, and in the result allow marketers to use budgets more consciously/save money.

Empowering E-commerce Evolution: The Omnipack & SH Synergy
SH joins forces with Omnipack, a European leader in e-commerce logistics. Together, we've optimized the OmniSoft system, introducing Agile best practices and achieving significant cost-efficiency. Explore this e-commerce triumph!
Redo att centralisera din kunskap med AI?
Starta ett nytt kapitel inom kunskapshantering — där AI-assistenten blir den centrala pelaren i din digitala supportupplevelse.
Boka en gratis konsultationJobba med ett team som ledande företag litar på.




