Tankeledere

AI har ikke brug for endnu et dashboard. Det har brug for tilladelse til at handle

mm
Føj Unite.AI til dine foretrukne kilder på Google

I årevis har cybersikkerhed været besat af synlighed. Vi ønskede at se mere af netværket, indsamle mere telemetri, korrelere flere hændelser og opdage trusler tidligere. Så byggede vi dashboards. Så byggede vi bedre dashboards. Så tilføjede vi maskinlæring til de dashboards. Nu tilføjer vi AI.

Men på et tidspunkt er vi nødt til at stille det indlysende spørgsmål: når vi kan se angrebet, hvad er vi egentlig forberedt på at gøre ved det? Jeg tror ikke, at det næste store cybersikkerhedsproblem vil være detektion. Jeg tror, det vil være autoritet.

AI kan potentielt give os noget, som sikkerhedsteams har ønsket i årtier: evnen til at identificere, forstå og svare på et angreb med maskinhastighed. Det er vigtigt, fordi angreb i stigende grad sker med en hastighed, som den traditionelle SOC-model simpelthen ikke kan følge med i.

Alligevel implementerer mange organisationer AI i præcis den samme driftsmodel, som de havde før. Teknologien kan opdage noget på få sekunder, måske forstå hvad der sker og anbefale den passende respons, men nogen skal stadig godkende, hvad der sker næste gang.

På det tidspunkt har du egentlig ikke bygget autonomt forsvar. Du har bygget et ekstraordinært sofistikeret alarmsystem. Der er en modsigelse her, som vi skal konfrontere. Vi har i årevis sagt, at sikkerhedsteams er overvældede. Der er for mange alarmer, for meget infrastruktur, for få dygtige folk og ikke nok tid til at undersøge alting. Vi klager over, at mennesker ikke kan reagere hurtigt nok.

Derefter introducerer vi teknologi, der kan reagere hurtigere end mennesker, og nægter at give den tilladelse til at handle.

Det giver ingen mening. Hvis jeg ikke har et mandat til at reagere på noget, mens det sker, vil jeg altid udføre en efterfølgende post-mortem. Det er ligegyldigt, hvor intelligent detektions-teknologien er. Hvis responsmekanismen stadig venter på, at nogen træffer en beslutning, bevarer angriberen fordelen.

Autonomt forsvar kræver klar responsautoritet

Og dette er ikke blot et problem skabt af AI. De fleste organisationer har heller ikke løst spørgsmålet om responsautoritet for deres menneskelige sikkerhedsteams ordentligt.

Hvem har egentlig tilladelse til at isolere en maskine? Hvem kan tage en server offline? Hvem har myndighed til at afbryde en produktionsproces, fordi der er beviser på et angreb? I mange organisationer er disse beslutninger stadig uklare, forhandlet under en hændelse eller eskaleret gennem ledelseslag.

AI afslører simpelthen, hvor uholdbar den model er blevet.

Hvis vi oprigtigt ønsker autonomt forsvar, skal mandatet komme fra toppen. Bestyrelser og ledelsesteams skal beslutte, hvilken autoritet de er villige til at give deres sikkerhedssystemer, før angrebet sker, og ikke mens alle ser det udfolde sig. Men at give AI tilladelse til at handle skaber et andet problem.

AI har brug for aktivintelligens og forretningskontekst

Du skal også give det nok kontekst til at træffe den rigtige beslutning. Forestil dig, at et AI-system opdager en infiltration på en maskine og fastslår, at den sikreste tekniske respons er at isolere den. Set fra et cybersikkerhedsperspektiv kan det være helt korrekt.

Forestil dig nu, at den maskine styrer en produktionslinje, der genererer en million pund i timen.

Pludselig kan den teknisk korrekte beslutning være den forkerte forretningsbeslutning.

Måske er truslen indeholdt nok til, at afhjælpning kan ske over flere timer uden at slukke maskinen. Måske skaber det at tage den offline langt mere skade end at lade den fortsætte med at operere midlertidigt under strengere kontrol.

AI kan ikke foretage den sondring, medmindre organisationen har fortalt den, hvad dette aktiv er, hvad det gør, og hvad der sker med forretningen, hvis det forsvinder. Det er derfor aktivviden og forretningskontekst bliver så vigtigt i en AI-drevet SOC.

Sikkerhedsteams har talt om aktivstyring i årtier, og ærligt talt kender mange organisationer stadig ikke, hvad de har.

Shadow IT har gjort det svært nok. Forretningsenheder køber servere, implementerer applikationer og tilslutter enheder uden at sikkerheden nødvendigvis ved det. Så tilføjede vi cloud-infrastruktur, fjernarbejde, SaaS og stadig mere distribuerede miljøer. Ideen om en pæn perimeter, der indeholder et perfekt vedligeholdt inventar, forsvandt for år tilbage.

Vi tolererede det, da driftsmodellen stort set var reaktiv. Når noget alvorligt skete, undersøgte en analytiker det og forsøgte at fastlægge konteksten.

Dette bliver meget vanskeligere, når AI forventes at træffe beslutninger autonomt.

Et autonomt system skal vide, at dette ikke blot er IP‑adresse X eller endpoint Y. Det skal forstå, at denne maskine styrer en produktionsproces, at denne server understøtter SAP, at denne database indeholder kritisk kundeinformation, eller at nedlukning af netop dette system vil stoppe en indtægtsgenererende operation.

Uden den viden bliver autonomi gætteri. Ironisk nok er dette også et område, hvor AI selv kan hjælpe. Den kan opdage og klassificere aktiver, identificere relationer, finde systemer, som ingen indså, at de eksisterede, og kontakte forretningsansvarlige for manglende kontekst. Vedligeholdelse af en præcis aktivdatabase behøver ikke længere at være den forfærdelige, manuelle, flerårige øvelse, som organisationer historisk har gjort det til.

Informationen skal dog eksistere et sted. Hvis organisationen selv ikke forstår, hvad et aktiv gør, eller hvor vigtigt det er, kan vi ikke rimeligt forvente, at et AI‑system træffer en intelligent forretningsbeslutning om det.

Definering af grænserne for autonom cybersikkerhed

Derfor mener jeg, at samtalen om AI i SOC skal gå ud over modeller og detektionsrater.

Teknologien bliver tilstrækkeligt kapabel.

Det større spørgsmål er, om organisationer er operationelt klar til at udnytte den kapacitet.

Dette betyder, at man skal besvare nogle ubehagelige spørgsmål. Hvilke beslutninger kan AI træffe uafhængigt? Hvad kan den isolere? Hvad kan den blokere? Under hvilke omstændigheder bør den vente på menneskelig godkendelse? Hvilke aktiver er så kritiske, at andre regler gælder? Og hvem i organisationen har myndighed til at fastsætte disse regler?

Det er governance‑spørgsmål, men de er også cybersikkerhedsspørgsmål.

Svaret kan ikke blot være, at et menneske skal godkende alt, der er væsentligt. Det lyder sikkert, indtil man overvejer det miljø, vi forsøger at forsvare.

Når et angreb kan udfolde sig på under et minut, er det ikke forsigtighed at vente ti minutter på, at nogen forstår en alarm, finder den rette person og godkender en respons. Det er en sårbarhed.

Der vil naturligvis ske fejl. Autonome systemer vil nogle gange træffe beslutninger, som vi hellere ville have, at de ikke havde taget. Det er netop derfor, organisationer har brug for klare mandat, god aktivintelligens, forretningskontekst og omhyggeligt definerede grænser.

Men at fjerne autonomi, fordi vi er bange for konsekvenserne, misser pointen.

Målet bør ikke være at bygge AI, der aldrig kan træffe en dårlig beslutning. Målet bør være at give AI tilstrækkelig viden, kontekst og myndighed til at træffe den rigtige beslutning hurtigt nok til at have betydning.

Ellers vil vi fortsætte med at gøre, hvad sikkerhedsbranchen har gjort i årevis: opdage angreb, generere alarmer, udfylde dashboards og efterfølgende forklare, hvad der skete.

AI giver os muligheden for at ændre det, men kun hvis vi endelig giver den tilladelse til at handle.

Sebastiaan har arbejdet inden for cybersikkerhed i over 30 år og i mere end 15 år som Principal Cyber Security Strategist og sparringspartner for CISO‑kontorer. Han startede sine cybersikkerhedseventyr som en overdrevent nysgerrig teenager og har siden været på en rejse for at hjælpe organisationer med at opbygge og drive en fungerende cybersikkerhedsmission, -vision, -strategi og -drift. Dagens trusselslandskab kræver forståelse af modstanderens miljø. Efter at have arbejdet både på den offensive og defensive side har Sebastiaan været involveret i at opdage og stoppe nogle af verdens mest avancerede cyberangreb og har udført offensive og defensive opgaver.