Tankeledere

Tillid til AI SOC-agenter med mission-kritiske SOC-aktiviteter

mm
Føj Unite.AI til dine foretrukne kilder på Google

Store sprogmodeller (LLM) og AI-agenter har en betydelig indvirkning på mange områder, herunder cybersikkerhed. Himlen er grænsen, når det kommer til deres potentiale. Men nede på jorden, hvor LLM’er er integreret i kerne-workflows, hvor forretningsbeslutninger træffes, er der opstået mange problemer, især omkring privatliv og data-nøjagtighed. Vi er tilbage ved spørgsmålet: Er AI-agenter tilstrækkeligt troværdige til min forretning?

Når det kommer til cybersikkerhed og Security Operations Centers (SOCs), er det hurtige svar, som vi har hørt hele vores karriere: Ja, med ordentlige kontroller og afværge-mekanismer i SOCs, kan AI-agenter med held og sikkert deployes i produktionsmiljøer, hvor de tilføjer værdi ved at arbejde sammen med menneskelige SOC-analytikere.

AI-cybersikkerhedsudfordringer

Ud af posen LLM’er, der bruges som en selvstændig løsning, har flere kerneproblemer, såsom hallucinationer, data-forgiftning og prompt-injektion. Disse problemer kan forårsage alvorlige problemer i en autonom SOC, herunder

Begrænset data, der fører til ukorrekte domme – AI-agenter har brug for alle relevante oplysninger fra miljøet for at udføre deres arbejde godt – mindst lige så meget data, som menneskelige sikkerhedsanalytikere har, og helst mere. Utilstrækkelig data fører til, at AI-agenter træffer forkerte antagelser, der kan variere over undersøgelsesløb. Hvis du begrænser dataadgang på grund af sikkerhedsbekymringer eller begrænser, hvor meget AI kan gøre af budgetmæssige årsager, kan du forvente, at nøjagtigheden tager skade.

U ensartede domme – AI-agenter skal træffe beslutninger og udføre opgaver på baggrund af de data, de har indsamlet. På grund af den store mængde sikkerhedsdata i typiske miljøer er det almindeligt at bruge en stikprøve-tilgang for at balancere nøjagtighed med budget. Når undersøgelser køres flere gange, kan der optræde forskelle i dommen, dens fastsatte alvorlighed og de anbefalede handlinger. Dette er normalt, så længe forskellen er inden for en tolerancelimit, og det sker også, når to forskellige menneskelige analytikere ser på samme alarm.

Uigennemsigtigt resonement, eller “sorte boks”-problemet – Nogle AI-agenter fungerer som uigennemsigtige systemer. Disse AI-drevne SOC-resultater kan se meget imponerende ud til at starte med, men til vigtige forretningsbeslutninger har du brug for at forstå, hvad der fik AI SOC til at træffe sine anbefalede handlinger. Dette er dog ikke en indbygget begrænsning af AI, da nogle AI-agenter går langt for at være gennemsigtige. Det anbefales, at du validerer AI-agenter grundigt i en Proof of Value, før du committerer.

Hvordan AI i cybersikkerhed er forbedret

AI-drevne cybersikkerheds-tilgange har gjort betydelige fremskridt mod forbedring siden de først blev introduceret. Overvej følgende:

Konsensus ved hjælp af stikprøver afhjælper inkonsistens – Inkonsistenser i beslutninger eller resultater kan effektivt afhjælpes ved at udnytte multiple AI-agenter med forskellige konfigurationer (f.eks. forskellige modeller ved forskellige temperaturer) til at fortolke de data, der er indsamlet af tidligere agent-operationer.

Brug af stikprøver låter organisationer forstå, hvor de forskellige AI-modeller er enige og hvor de afviger. Som resultat kan man stole på de oplysninger, hvor alle modeller er enige, og afvise de oplysninger, hvor de afviger. Dette kan væsentligt afhjælpe inkonsistens.

(BBOX.BO )

Det er vigtigt at bemærke, at oplysninger, hvor stikprøve-agenter er uenige, også er værdifulde, da de identificerer usikkerhed og behov for bedre data eller input. Disse inkonsistente oplysninger kan hjælpe organisationer med at prioritere adgang til væsentlige data til bedre beslutningstagning.

Konsistente procedurer med undersøgelses-playbooks – En af de vigtigste årsager til, at multiple kørsler af en AI SOC-undersøgelse resulterer i inkonsistente resultater, er variationen i ikke kun de data, der er indsamlet, men også i de hypoteser, der er oprettet eller ændret under AI-agent-undersøgelsen. At etablere en højt niveau standard-operativ-procedure (SOP) undersøgelsesguide for bestemte kategorier hjælper agenterne med at danne mere konsistente hypoteser og forbedrer den samlede resultats konsistens. Dette er ikke en ny tilgang – de fleste menneskelige SOC-analytikere stoler allerede på SOP’er for at sikre effektive og konsistente undersøgelser. AI-agenter kan bruge SOP’er på samme måde.

Sporbar bevis afklarer den sorte boks – Som en bedste praksis skal en AI SOC være designet fra bunden med støttende bevis i mente. Hver beslutning og hypotese, en agent træffer, skal være bakket op af støttende oplysninger, herunder resonansspor og de rå log-data, der underbygger denne resonans.

AI til cybersikkerhed, der er troværdig

AI-agenter kan accelerere opdækning, triage og trusselsrespons i cybersikkerhed, men de introducerer også rigtige risici – herunder inkonsistente resultater, uigennemsigtige beslutninger og følsomhed over for datakvalitet. Tillid til brug i mission-kritiske miljøer kræver bevis-bakket resonement, herunder spor og rå artefakter; strukturerede SOP’er til at reducere variation; multi-agent-stikprøver til at adskille konsensus fra usikkerhed; og guardrails for data-integritet, prompt-injektion og trin- og budgetbegrænsninger.

Alle disse kritiske reparationer kan løses med avancerede LLM AI-agent-tilgange, der er designet til at tackle kompleksiteten af moderne AI-drevne sikkerhedsoperationer. For eksempel bruger nogle avancerede LLM-tilgange avanceret multi-agent-stikprøve for at lade organisationer udnytte den kollektive intelligens af forskellige AI-modeller, der samarbejder for at opnå konsensus, minimere inkonsistens og pege på områder med usikkerhed. Dens strukturerede og klare undersøgelsesguider sikrer, at analyse-trin følger bedste praksis og standardiserede procedurer, hvilket driver konsistens og pålidelighed i hver operation.

End-to-end beslutnings-sporbarhed resulterer i, at hver dom, anbefaling og automatiseret handling er auditeret og forstået for at give fuld gennemsigtighed til sikkerhedsteams, samtidig med at tillid bygges op med stakeholdere. Ved at integrere disse nøgle-elementer – og implementere robuste kontroller for prompt datakvalitet, sikkerhed og operationelle guardrails – avancerede LLM AI-agent-tilgange giver SOCs mulighed for at opnå resultater, der ikke kun er pålidelige og gennemsigtige, men også produktionsklare for virkelige miljøer og dine mest mission-kritiske aktiviteter.

Ambuj Kumar er medstifter og administrerende direktør i Simbian, det Gen AI-drevne sikkerhedsfirma, hvis mission er at løse sikkerhedsproblemer med AI. Ambuj er en anerkendt leder inden for kryptografien med mere end 30 patenter på området og flere succesfulde startups. Ambuj var også den ledende arkitekt i Cryptography Research Inc., hvor han udviklede og ledede mange af firmaets sikkerhedsteknologier, der kommer i millioner af enheder hvert år. Tidligere arbejdede han for NVIDIA, hvor han designede verdens mest avancerede computerchips, herunder verdens hurtigste hukommelsescontroller.