قادة الفكر
الذكاء الاصطناعي لا يحتاج إلى لوحة تحكم أخرى. إنه يحتاج إلى إذن للعمل

لسنوات، كان الأمن السيبراني مهووسًا بالرؤية. أردنا أن نرى المزيد من الشبكة، نجمع المزيد من البيانات التليمترية، نربط المزيد من الأحداث، ونكتشف التهديدات مبكرًا. لذا بنينا لوحات تحكم. ثم بنينا لوحات تحكم أفضل. ثم أضفنا التعلم الآلي إلى تلك اللوحات. الآن نضيف الذكاء الاصطناعي.
لكن في مرحلة ما، يجب أن نطرح السؤال الواضح: بمجرد أن نستطيع رؤية الهجوم، ما الذي نحن مستعدون فعليًا للقيام به؟ لا أعتقد أن المشكلة الكبيرة التالية في الأمن السيبراني ستكون الكشف. أعتقد أنها ستكون السلطة.
الذكاء الاصطناعي قد يمنحنا شيئًا كانت فرق الأمن تتطلع إليه لعقود: القدرة على التعرف، الفهم، والاستجابة لهجوم بسرعة الآلة. وهذا مهم لأن الهجمات تحدث بشكل متزايد بسرعة لا يستطيع نموذج مركز عمليات الأمن التقليدي مجاراةها.
مع ذلك، تقوم العديد من المنظمات بنشر الذكاء الاصطناعي في نفس نموذج التشغيل الذي كانوا يستخدمونه من قبل. يمكن للتقنية اكتشاف شيء في ثوانٍ، وربما فهم ما يحدث وتوصية بالاستجابة المناسبة، لكن لا يزال شخص ما يحتاج إلى الموافقة على ما سيحدث بعد ذلك.
في تلك المرحلة، لم تبنِ دفاعًا ذاتيًا حقًا. لقد بنيت نظام إنذار متطور بشكل استثنائي. هناك تناقض هنا نحتاج إلى مواجهته. لقد قضينا سنوات نُخبر فيها أن فرق الأمن مُرهقة. هناك الكثير من التنبيهات، البنية التحتية الزائدة، نقص في الأشخاص المهرة ولا وقت كافٍ للتحقق من كل شيء. نشكو من أن البشر لا يستطيعون الاستجابة بسرعة كافية.
ثم نقدم تقنية قادرة على الاستجابة أسرع من البشر ونرفض منحها إذنًا للعمل.
هذا لا معنى له. إذا لم يكن لدي تفويض للاستجابة لشيء أثناء حدوثه، فسأظل دائمًا أجري تحليلًا بعد الوفاة. لا يهم مدى ذكاء تقنية الكشف. إذا كانت آلية الاستجابة لا تزال تنتظر شخصًا ما لاتخاذ قرار، سيظل المهاجم يحتفظ بالميزة.
الدفاع المستقل يتطلب سلطة استجابة واضحة
وهذا ليس مجرد مشكلة أوجدها الذكاء الاصطناعي. معظم المنظمات لم تحل بشكل صحيح سؤال سلطة الاستجابة لفرق الأمن البشرية أيضًا.
من يُسمح له فعليًا بعزل جهاز؟ من يستطيع إيقاف خادم؟ من لديه السلطة لوقف عملية إنتاج لأن هناك دليلًا على هجوم؟ في العديد من المنظمات، لا تزال هذه القرارات غير واضحة، يتم التفاوض عليها أثناء الحادث أو تصعيدها عبر طبقات الإدارة.
الذكاء الاصطناعي يكشف فقط مدى عدم استدامة هذا النموذج.
إذا كنا نريد حقًا دفاعًا مستقلاً، يجب أن يأتي التفويض من القمة. تحتاج المجالس التنفيذية والفرق العليا إلى تحديد السلطة التي هم مستعدون لمنح أنظمتهم الأمنية قبل حدوث الهجوم، وليس أثناء مشاهدة الجميع لتطوره. لكن منح الذكاء الاصطناعي إذنًا للعمل يخلق مشكلة أخرى.
الذكاء الاصطناعي يحتاج إلى ذكاء الأصول وسياق الأعمال
عليك أيضًا أن تزوده بما يكفي من السياق لاتخاذ القرار الصحيح. تخيل أن نظامًا ذكياً يكتشف اختراقًا على جهاز ويحدد أن الاستجابة التقنية الأكثر أمانًا هي عزل الجهاز. من منظور الأمن السيبراني، قد يكون ذلك صحيحًا تمامًا.
الآن تخيل أن هذا الجهاز يتحكم في خط إنتاج يولد مليون جنيه في الساعة.
فجأة قد يكون القرار التقني الصحيح هو قرار تجاري خاطئ.
ربما يكون التهديد محصورًا بما يكفي بحيث يمكن إصلاحه على مدار عدة ساعات دون إيقاف الجهاز. وربما يؤدي إيقافه عن العمل إلى ضرر أكبر من السماح له بالاستمرار مؤقتًا تحت ضوابط أكثر صرامة.
لا يستطيع الذكاء الاصطناعي التمييز بينهما ما لم تخبره المنظمة ما هو ذلك الأصل، ما الذي يفعله وماذا سيحدث للأعمال إذا اختفى. لهذا السبب تصبح معرفة الأصول وسياق الأعمال مهمة جدًا في SOC مدفوع بالذكاء الاصطناعي.
تحدثت فرق الأمن عن إدارة الأصول لعقود، وبصراحة، لا تزال العديد من المنظمات لا تعرف ما لديها.
لقد جعلت تقنية الظل (Shadow IT) ذلك صعبًا بما فيه الكفاية. تشتري وحدات الأعمال الخوادم، تنشر التطبيقات وتربط الأجهزة دون أن تعرف الأمن عنها بالضرورة. ثم أضفنا بنية السحابة، والعمل عن بُعد، والبرمجيات كخدمة والبيئات المتوزعة بشكل متزايد. فكرة وجود حد واضح يحتوي على جرد مُصان بشكل مثالي اختفت قبل سنوات.
تحملنا ذلك عندما كان نموذج التشغيل في الأساس رد فعل. عندما يحدث شيء جدي، يقوم المحلل بالتحقق منه ويحاول إنشاء السياق.
يصبح هذا أكثر تعقيدًا عندما يُتوقع من الذكاء الاصطناعي اتخاذ قرارات بشكل مستقل.
يحتاج النظام المستقل إلى معرفة أن هذا ليس مجرد عنوان IP X أو نقطة النهاية Y. يجب أن يفهم أن هذه الآلة تتحكم في عملية تصنيع، وأن هذا الخادم يدعم SAP، وأن قاعدة البيانات هذه تحتوي على معلومات حيوية عن العملاء، أو أن إيقاف هذا النظام المحدد سيوقف عملية توليد إيرادات.
بدون هذا المعرفة، تصبح الاستقلالية تخمينًا. ومن المفارقات أن هذا أيضًا مجال يمكن للذكاء الاصطناعي نفسه أن يساعد فيه. يمكنه اكتشاف وتصنيف الأصول، وتحديد العلاقات، والعثور على الأنظمة التي لم يدرك أحد وجودها، والتواصل مع مالكي الأعمال للحصول على السياق المفقود. لا يلزم أن يظل الحفاظ على قاعدة بيانات أصول دقيقة تمرّ بتمرين مرعب يدوي يمتد لسنوات عديدة كما كانت تفعل المؤسسات تاريخيًا.
مع ذلك، يجب أن تكون المعلومات موجودة في مكان ما. إذا لم تفهم المؤسسة نفسها ما الذي تفعله الأصول أو مدى أهميتها، لا يمكننا أن نتوقع بشكل معقول أن يتخذ نظام الذكاء الاصطناعي قرارًا تجاريًا ذكيًا بشأنها.
تحديد حدود الأمن السيبراني المستقل
لهذا السبب أعتقد أن النقاش حول الذكاء الاصطناعي في مركز عمليات الأمن يجب أن يتجاوز النماذج ومعدلات الكشف.
التقنية أصبحت ذات قدرة كافية.
السؤال الأكبر هو ما إذا كانت المؤسسات جاهزة تشغيليًا لاستخدام تلك القدرة.
هذا يعني الإجابة على بعض الأسئلة غير المريحة. ما هي القرارات التي يمكن للذكاء الاصطناعي اتخاذها بشكل مستقل؟ ما الذي يمكنه عزلّه؟ ما الذي يمكنه حظره؟ تحت أي ظروف يجب أن ينتظر موافقة الإنسان؟ أي الأصول حيوية لدرجة أن تُطبق قواعد مختلفة عليها؟ ومن داخل المؤسسة يمتلك السلطة لوضع تلك القواعد؟
هذه أسئلة حوكمة، لكنها أيضًا أسئلة أمن سيبراني.
لا يمكن أن يكون الجواب ببساطة أن الإنسان يجب أن يوافق على كل شيء ذو عواقب. يبدو ذلك آمنًا حتى نأخذ في الاعتبار البيئة التي نحاول الدفاع عنها.
عندما يمكن لهجوم أن يتطور في أقل من دقيقة، فإن الانتظار عشر دقائق حتى يفهم أحد ما تنبيهًا، ويجد الشخص المناسب، ويوافق على استجابة ليس حذرًا. إنه ثغرة.
من الواضح أنه ستحدث أخطاء. أحيانًا تتخذ الأنظمة المستقلة قرارات كنا نفضل لو لم تتخذها. وهذا هو السبب بالضبط في حاجة المؤسسات إلى تفويضات واضحة، ومعلومات أصول جيدة، وسياق تجاري وحدود معرفة بعناية.
لكن القضاء على الاستقلالية لأننا نخاف من العواقب يفتقد الهدف.
لا ينبغي أن يكون الهدف بناء ذكاء اصطناعي لا يمكنه أبداً اتخاذ قرار سيء. بل يجب أن يكون تمكين الذكاء الاصطناعي من معرفة كافية وسياق وسلطة لاتخاذ القرار الصحيح بسرعة كافية لتكون ذات تأثير.
وإلا، سنستمر في فعل ما قامت به صناعة الأمن لسنوات: اكتشاف الهجمات، إنشاء التنبيهات، ملء لوحات التحكم، وتوضيح ما حدث لاحقًا.
يمنحنا الذكاء الاصطناعي الفرصة لتغيير ذلك، ولكن فقط إذا منحناه أخيرًا الإذن بالتصرف.












