Myslitelé
AI nepotřebuje další dashboard. Potřebuje povolení k akci

Po léta je kybernetická bezpečnost posedlá viditelností. Chtěli jsme vidět více sítě, sbírat více telemetrie, korelovat více událostí a detekovat hrozby dříve. Tak jsme vytvořili řídicí panely. Pak jsme vytvořili lepší řídicí panely. Pak jsme k těmto panelům přidali strojové učení. Nyní přidáváme AI.
Ale v určitém okamžiku musíme položit zřejmou otázku: jakmile dokážeme útok vidět, na co jsme vlastně připraveni? Nemyslím si, že další velký problém v kybernetické bezpečnosti bude detekce. Myslím, že to bude autorita.
AI nám potenciálně poskytuje něco, po čem bezpečnostní týmy touží už desetiletí: schopnost identifikovat, pochopit a reagovat na útok rychlostí stroje. To je důležité, protože útoky se stále častěji odehrávají takovou rychlostí, že tradiční model SOC prostě nedokáže držet krok.
Přesto mnoho organizací nasazuje AI do přesně stejného provozního modelu, jaký měli dříve. Technologie dokáže něco detekovat během několika sekund, možná pochopit, co se děje, a doporučit vhodnou reakci, ale někdo stále musí schválit, co se stane dál.
V tomto okamžiku jste ve skutečnosti nevybudovali autonomní obranu. Vybudovali jste mimořádně sofistikovaný alarmový systém. Existuje zde rozpor, který musíme řešit. Léta jsme tvrdili, že bezpečnostní týmy jsou přetížené. Je příliš mnoho výstrah, příliš mnoho infrastruktury, příliš málo kvalifikovaných lidí a nedostatek času na vyšetření všeho. Stěžujeme si, že lidé nemohou reagovat dostatečně rychle.
Pak představíme technologii schopnou reagovat rychleji než lidé a odmítneme jí poskytnout povolení k jednání.
To nedává smysl. Pokud nemám mandát reagovat na něco během jeho probíhání, budu vždy provádět následnou analýzu. Nezáleží na tom, jak inteligentní je detekční technologie. Pokud reakční mechanismus stále čeká, až někdo učiní rozhodnutí, útočník si zachová výhodu.
Autonomní obrana vyžaduje jasnou autoritu k reakci
A to není jen problém vytvořený AI. Většina organizací také nevyřešila řádně otázku autority k reakci pro své lidské bezpečnostní týmy.
Kdo je skutečně oprávněn izolovat stroj? Kdo může vypnout server? Kdo má pravomoc přerušit výrobní proces, protože existují důkazy o útoku? V mnoha organizacích jsou tato rozhodnutí stále nejasná, vyjednávají se během incidentu nebo jsou eskalována skrze vrstvy managementu.
AI jen odhaluje, jak neudržitelný se tento model stal.
Pokud skutečně chceme autonomní obranu, mandát musí pocházet shora. Správní rady a výkonné týmy musí rozhodnout, jakou autoritu jsou ochotni svým bezpečnostním systémům poskytnout před tím, než k útoku dojde, nikoli během toho, co všichni sledují jeho vývoj. Ale poskytnutí AI povolení k jednání vytváří další problém.
AI potřebuje inteligenci aktiv a kontext podnikání
Také mu musíte poskytnout dostatek kontextu pro správné rozhodnutí. Představte si, že AI systém detekuje infiltraci na stroji a určí, že nejbezpečnější technická reakce je jej izolovat. Z pohledu kybernetické bezpečnosti může být to naprosto správné.
Nyní si představte, že tento stroj řídí výrobní linku generující milion liber za hodinu.
Najednou může být technicky správné rozhodnutí špatným obchodním rozhodnutím.
Možná je hrozba dostatečně omezena, že náprava může proběhnout během několika hodin bez vypnutí stroje. Možná vypnutí způsobí mnohem větší škodu, než kdyby se stroj dočasně nadále provozoval pod přísnějšími kontrolami.
AI nemůže učinit toto rozlišení, pokud ji organizace neinformovala, co je to aktivum, co dělá a co se stane s podnikáním, pokud zmizí. Proto znalost aktiv a kontext podnikání jsou v AI‑řízeném SOC tak důležité.
Bezpečnostní týmy hovořily o správě aktiv po desetiletí a upřímně řečeno, mnoho organizací stále neví, co mají.
Shadow IT to ztížilo dostatečně. Obchodní jednotky nakupují servery, nasazují aplikace a připojují zařízení, aniž by o nich bezpečnost nutně věděla. Pak jsme přidali cloudovou infrastrukturu, práci na dálku, SaaS a stále více distribuovaná prostředí. Myšlenka čistého perimetru obsahujícího perfektně udržovaný inventář zmizela před lety.
To jsme tolerovali, když byl provozní model převážně reaktivní. Když se stalo něco vážného, analytik to vyšetřil a snažil se stanovit kontext.
Stává se to mnohem složitějším, když se od AI očekává autonomní rozhodování.
Autonomní systém musí vědět, že nejde jen o IP adresu X nebo koncový bod Y. Musí pochopit, že tento stroj řídí výrobní proces, že tento server podporuje SAP, že tato databáze obsahuje kritické informace o zákaznících, nebo že vypnutí tohoto konkrétního systému zastaví činnost generující příjmy.
Bez těchto znalostí se autonomie mění v hádání. Ironicky je to také oblast, kde může AI sama pomoci. Dokáže objevovat a klasifikovat aktiva, identifikovat vztahy, najít systémy, o nichž nikdo netušil, že existují, a oslovit vlastníky podniků kvůli chybějícímu kontextu. Udržování přesné databáze aktiv nemusí zůstávat hrozným, ručním, víceletým úkolem, jaký organizace historicky prováděly.
Nicméně informace musí někde existovat. Pokud samotná organizace nechápe, co aktivum dělá nebo jak je důležité, nemůžeme rozumně očekávat, že AI systém učiní inteligentní obchodní rozhodnutí ohledně něj.
Definování hranic autonomní kybernetické bezpečnosti
Proto si myslím, že debata o AI v SOC by se měla posunout dál než jen modely a míry detekce.
Technologie se stává dostatečně schopnou.
Větší otázkou je, zda jsou organizace operativně připravené tuto schopnost využít.
To znamená odpovědět na některé nepříjemné otázky. Jaká rozhodnutí může AI učinit samostatně? Co může izolovat? Co může blokovat? Za jakých okolností by měla čekat na schválení člověkem? Která aktiva jsou tak kritická, že se na ně vztahují odlišná pravidla? A kdo v organizaci má pravomoc tato pravidla stanovit?
Jedná se o otázky správy, ale jsou také otázkami kybernetické bezpečnosti.
Odpověď nemůže být jenom, že člověk musí schválit vše podstatné. To se zdá bezpečné, dokud nezvážíme prostředí, které se snažíme chránit.
Když může útok proběhnout za méně než minutu, čekání deseti minut, než někdo pochopí upozornění, najde správnou osobu a schválí reakci, není opatrností. Je to zranitelnost.
Očividně budou chyby. Autonomní systémy někdy učiní rozhodnutí, která bychom raději neviděli. Právě proto organizace potřebují jasné mandáty, kvalitní informace o aktivech, obchodní kontext a pečlivě definované hranice.
Ale eliminovat autonomii jen proto, že se bojíme následků, míjí podstatu.
Cílem by nemělo být vytvořit AI, která nikdy neudělá špatné rozhodnutí. Mělo by jít o poskytnout AI dostatek znalostí, kontextu a pravomocí, aby mohla učinit správné rozhodnutí dostatečně rychle, aby mělo smysl.
Jinak budeme pokračovat v tom, co bezpečnostní průmysl dělá už roky: detekovat útoky, generovat upozornění, vyplňovat řídicí panely a následně vysvětlovat, co se stalo.
AI nám dává příležitost to změnit, ale jen pokud jí nakonec dovolíme jednat.












