Kybernetická bezpečnost
Budoucnost kybernetické bezpečnosti: AI, automatizace a lidský faktor
V posledních deseti letech, spolu s explozivním růstem informačních technologií, se také dramaticky vyvinula tmavá realita kybernetických hrozeb. Kybernetické útoky, které byly dříve poháněny především zlomyslnými hackery hledajícími publicitu nebo finanční zisk, se staly mnohem sofistikovanějšími a cílenými. Od státem sponzorované špionáže po firemní a identifikační krádeže jsou motivy za kyberzločinem stále více zlověstné a nebezpečné. I když finanční zisk zůstává důležitým důvodem pro kyberzločin, byl zastíněn více zlověstnými cíli krádeže kritických dat a aktiv. Kybernetičtí útočníci široce využívají nejmodernější technologie, včetně umělé inteligence, k proniknutí do systémů a provedení škodlivých aktivit. Ve Spojených státech 報 cáo FBI více než 800 000 stížností souvisejících s kyberzločinem v roce 2022, s celkovými ztrátami přesahujícími 10 miliard dolarů, což je více než dvojnásobek ztrát v roce 2021, které činily 6,9 miliardy dolarů, podle Internet Crime Complaint Center.
S rychlou evolucí hrozeb je čas pro organizace přijmout vícesměrný přístup k kybernetické bezpečnosti. Tento přístup by měl zahrnovat, jak útočníci získávají přístup; prevenci počátečního ohrožení; rychlé zjištění proniknutí; a umožnění rychlé reakce a nápravy. Ochrana digitálních aktiv vyžaduje využití síly AI a automatizace, zatímco zajišťuje, že zkušení lidské analytici zůstávají integrovaní do bezpečnostní pozice.
Ochrana organizace vyžaduje mnohovrstvou strategii, která zohledňuje různé vstupní body a útočné vektory používané protivníky. Obecně se jedná o čtyři hlavní kategorie: 1) Útoky na web a síť; 2) Útoky založené na chování uživatelů a identitě; 3) Útoky na entity cílené na cloudové a hybridní prostředí; a 4) Malware, včetně ransomwaru, pokročilých persistentních hrozeb a jiného škodlivého kódu.
Využití AI a automatizace
Nasazení modelů AI a strojového učení (ML) přizpůsobených každé z těchto tříd útoků je kritické pro proaktivní detekci a prevenci hrozeb. Pro útoky na web a síť musí modely identifikovat hrozby, jako je phishing,explozivní útoky na prohlížeče a distribuované útoky na odepření služby (DDoS) v reálném čase. Analýza chování uživatelů a entit využívající AI může identifikovat anomální aktivity, které naznačují ohrožení účtu nebo zneužití systémových zdrojů a dat. Nakonec může analýza malware pomocí AI rychle triážovat nové kmeny, identifikovat škodlivé chování a zmírnit dopad založených na souborech hrozeb. Implementací modelů AI a ML napříč touto škálou útočných ploch mohou organizace podstatně zlepšit svou schopnost autonomně identifikovat útoky v nejranějších fázích, než se vyvinou v plnohodnotné incidenty.
Jakmile modely AI/ML identifikují potenciální hrozbu aktivity napříč různými útočnými vektory, organizace čelí dalšímu klíčovému výzvě – dávat smysl častým výstrahám a oddělovat kritické incidenty od hluku. S tak mnoha datovými body a detekcemi generovanými se stává aplikací další vrstvy AI/ML pro korelaci a priorizaci nejzávažnějších výstrah, které vyžadují další vyšetřování a reakci, kritickou. Únavu z výstrah je stále kritičtějším problémem, který je třeba vyřešit.
AI může sehrát zásadním roli v tomto procesu triáže výstrah tím, že bude konzumovat a analyzovat velké objemy bezpečnostních telemetrických údajů, slučovat poznatky z více zdrojů detekce, včetně hrozeb, a pouze nejvyšší věrnostní incidenty pro reakci. To snižuje zátěž na lidské analytiky, kteří by jinak byli zahlceni širokými falešnými pozitivy a nízkofidelityními výstrahami, které postrádají dostatečný kontext pro určení závažnosti a dalších kroků.
Ačkoli útočníci aktivně nasazují AI pro útoky, jako je DDoS, cílený phishing a ransomware, defenzivní strana zaostává za přijetím AI. Nicméně se to rychle mění, protože bezpečnostní dodavatelé závodí ve vývoji pokročilých modelů AI/ML, které jsou schopné detekovat a blokovat tyto AI poháněné hrozby.
Budoucnost defenzivní AI spočívá v nasazení specializovaných malých jazykových modelů přizpůsobených konkrétním typům útoků a použití, spíše než spoléhání se na velké generativní modely AI. Velké jazykové modely slibují více pro kybernetické operace, jako je automatizace funkcí help desk, načítání standardních operačních postupů a pomoc lidským analytikům. Precizní detekce a prevence hrozeb budou nejlépe zajištěny vysoce specializovanými malými modely AI/ML.
Role lidského odbornictví
Je zásadní využívat AI/ML spolu s procesní automatizací, aby bylo možné rychlou nápravu a izolaci ověřených hrozeb. V této fázi, vybavené vysokou jistotou incidentů, mohou systémy AI spustit automatické playbook reakce přizpůsobené každému konkrétnímu typu útoku – blokování škodlivých IP, izolaci ohrožených hostitelů, vynucování adaptivních politik a další. Nicméně lidské odbornictví zůstává integrované, validační výstup AI, aplikací kritického myšlení a dohledu nad autonomní reakcí, aby se zajistilo, že ochrana bude provedena bez obchodního přerušení.
Jemné pochopení je to, co lidé přinášejí do hry. Kromě toho vyžaduje analýza nových a komplexních hrozeb malware tvořivost a problémové myšlení, které mohou být mimo dosah strojů.
Lidské odbornictví je nezbytné v několika klíčových oblastech:
- Ověření a kontextualizace: AI systémy, navzdory jejich sofistikovanosti, mohou někdy generovat falešné pozitivy nebo špatně interpretovat data. Lidský analytici jsou potřební k ověření výstupů AI a poskytnutí kontextu, který AI může přehlédnout. To zajišťuje, že reakce jsou vhodné a proporcionální k skutečné hrozbě.
- Složitá vyšetřování hrozeb: Některé hrozby jsou příliš složité pro AI, aby je zvládly samostatně. Lidský expert může prozkoumat tyto incidenty, využívající jejich zkušeností a intuice k odhalení skrytých aspektů hrozby, které AI může přehlédnout. Tento lidský vhled je kritický pro pochopení plného rozsahu sofistikovaných útoků a vytváření účinných protiopatření.
- Strategické rozhodování: Zatímco AI může zvládnout rutinní úkoly a zpracování dat, strategická rozhodnutí o celkové bezpečnostní pozici a dlouhodobých obranných strategiích vyžadují lidský úsudek. Odborníci mohou interpretovat AI generované poznatky, aby učili informovaná rozhodnutí o alokaci zdrojů, změnách politik a strategických iniciativách.
- Průběžné zlepšování: Lidský analytici přispívají k průběžnému zlepšování systémů AI, poskytují zpětnou vazbu a tréninková data. Jejich vhledy pomáhají vylepšovat algoritmy AI, dělají je přesnějšími a účinnějšími over time. Tento symbiotický vztah mezi lidským odbornictvím a AI zajišťuje, že obě se budou vyvíjet společně, aby řešily vznikající hrozby.
Optimalizované lidsko-strojové týmování
Podkladem této transformace je potřeba systémů AI, které se mohou učit z historických dat (dozorované učení) a neustále přizpůsobovat, aby detekovaly nové útoky pomocí nesupervizovaných/podporovaných učících se přístupů. Kombinace těchto metod bude klíčová pro to, aby se bránící strany udržely před rostoucími AI schopnostmi útočníků.
Celkově bude AI zásadní pro obránce, aby mohli škálovat své detekční a reakční schopnosti. Lidské odbornictví musí zůstat těsně integrované, aby vyšetřilo složitá ohrožení, auditovalo výstupy AI systémů a směrovalo strategické obranné strategie. Model optimalizovaného lidsko-strojového týmování je ideální pro budoucnost.
Jak se hromadí obrovské objemy bezpečnostních dat, organizace mohou aplikovat analytiku AI na tyto zásoby telemetrických údajů, aby získaly vhledy pro proaktivní lov hrozeb a zpevnění obrany. Průběžné učení z předchozích incidentů umožňuje prediktivní modelování nových útočných vzorců. Jak se schopnosti AI rozšiřují, role specializovaných malých jazykových modelů přizpůsobených konkrétním bezpečnostním případům použití poroste. Tyto modely mohou pomoci dále snížit “únavu z výstrah” přesně triážováním nejzákladnějších výstrah pro lidskou analýzu. Autonomní reakce, poháněná AI, může také expandovat, aby zvládla více úloh zabezpečení Tier 1.
Jednoznačně však lidský úsudek a kritické myšlení zůstanou nepostradatelné, zejména pro incidenty s vysokou závažností. Bezpochyby je budoucnost jedna z optimalizovaného lidsko-strojového týmování, kde AI zpracovává objemná data a rutinní úkoly, umožňující lidským expertům soustředit se na vyšetřování složitých hrozeb a vysoké úrovně bezpečnostní strategie.












