Vordenker

Vertrauenswürdige AI-SOC-Agenten für mission-kritische SOC-Aktivitäten

mm
Unite.AI zu deinen bevorzugten Quellen auf Google hinzufügen

Große Sprachmodelle (LLMs) und AI-Agenten haben in vielen Bereichen, einschließlich der Cybersicherheit, einen erheblichen Einfluss. Der Himmel ist die Grenze, wenn es um ihr Potenzial geht. Allerdings sind auf der Erde, wo LLMs in Kernworkflows integriert sind, in denen Geschäftsentscheidungen getroffen werden, viele Probleme, insbesondere im Hinblick auf Datenschutz und DatenGenauigkeit, aufgetreten. Wir fragen uns: Sind AI-Agenten vertrauenswürdig genug für mein Unternehmen?

Wenn es um Cybersicherheit und Security Operations Centers (SOCs) geht, lautet die schnelle Antwort, wie wir sie unser ganzes Berufsleben lang gehört haben: Ja, mit angemessenen Kontrollen und Minderungsmaßnahmen in SOCs können AI-Agenten erfolgreich und sicher in Produktionsumgebungen eingesetzt werden, in denen sie erheblichen Wert durch die Arbeit mit menschlichen SOC-Analysten erzielen.

AI-Cybersicherheits-Herausforderungen

Vorhandene LLMs, die als eigenständige Lösung verwendet werden, haben mehrere Kernprobleme, wie z.B. Halluzinationen, Datenvergiftung und Prompt-Injektion. Diese Probleme können in einem autonomen SOC zu ernsthaften Problemen führen, einschließlich:

Begrenzte Daten, die zu ungenauen Urteilen führen – AI-Agenten benötigen alle relevanten Informationen aus der Umgebung, um ihre Arbeit gut zu erledigen – mindestens so viel Daten wie menschliche Sicherheitsanalysten, und idealerweise mehr. Unzureichende Daten führen dazu, dass AI-Agenten falsche Annahmen treffen, die sich bei Untersuchungsläufen unterscheiden können. Wenn Sie den Datenzugriff aus Sicherheitsgründen oder Budgetgründen einschränken, kann die Genauigkeit beeinträchtigt werden.

Inkonsistente Urteile – AI-Agenten müssen Entscheidungen treffen und Aufgaben auf der Grundlage der gesammelten Daten ausführen. Aufgrund der großen Menge an Sicherheitsdaten in typischen Umgebungen ist es üblich, einen Stichprobenansatz zu verwenden, um Genauigkeit mit Budget zu balancieren. Wenn Untersuchungen mehrmals durchgeführt werden, können Unterschiede im Urteil, seiner festgestellten Schwere und den empfohlenen Maßnahmen auftreten. Dies ist normal, solange der Unterschied innerhalb einer Toleranzgrenze liegt, und es tritt auch auf, wenn zwei verschiedene menschliche Analysten denselben Alarm betrachten.

Undurchsichtige Argumentation, oder das “Black-Box”-Problem – Einige AI-Agenten operieren als undurchsichtige Systeme. Diese AI-getriebenen SOC-Ergebnisse können anfangs sehr beeindruckend aussehen, aber für wichtige Geschäftsentscheidungen müssen Sie verstehen, was die AI-SOC zu ihren empfohlenen Maßnahmen geführt hat. Dies ist jedoch keine inhärente Einschränkung von AI, da einige AI-Agenten große Anstrengungen unternehmen, um transparent zu sein. Es wird empfohlen, AI-Agenten gründlich in einem Proof of Value zu validieren, bevor Sie sich verpflichten.

Wie AI in der Cybersicherheit verbessert wurde

AI-getriebene Cybersicherheitsansätze haben seit ihrer Einführung erhebliche Fortschritte gemacht. Berücksichtigen Sie Folgendes:

Konsens durch Stichproben mildert Inkonsistenz – Inkonsistenzen in Entscheidungen oder Ergebnissen können durch die Nutzung mehrerer AI-Agenten mit unterschiedlichen Konfigurationen (z.B. unterschiedlichen Modellen bei unterschiedlichen Temperaturen) zur Interpretation der von vorherigen Agentenoperationen gesammelten Daten effektiv gemildert werden.

Die Verwendung von Stichproben ermöglicht es Organisationen, zu verstehen, wo die verschiedenen AI-Modelle übereinstimmen und wo sie sich unterscheiden. Als Ergebnis kann die Information, bei der alle Modelle übereinstimmen, vertraut und die Information, bei der sie sich unterscheiden, diskontiert werden, was die Inkonsistenz erheblich mildern kann.

Es ist jedoch wichtig zu beachten, dass die Informationen, bei denen die Stichprobenagenten nicht übereinstimmen, auch wertvoll sind, da sie Unsicherheit und die Notwendigkeit besserer Daten oder Eingaben identifizieren. Diese inkonsistenten Informationen können Organisationen helfen, den Zugriff auf wesentliche Daten für bessere Entscheidungen zu priorisieren.

Konsistente Verfahren mit Untersuchungs-Playbooks – Einer der Hauptgründe, warum mehrere Durchläufe einer AI-SOC-Untersuchung zu inkonsistenten Ergebnissen führen, ist die Variation nicht nur der gesammelten Daten, sondern auch der während der AI-Agenten-Untersuchung erstellten oder geänderten Hypothesen. Die Festlegung eines standardmäßigen Verfahrens (SOP) für bestimmte Kategorien hilft Agenten, konsistentere Hypothesen zu bilden und die Gesamtergebniskonsistenz zu verbessern. Dies ist kein neuer Ansatz – die meisten menschlichen SOC-Analysten verlassen sich bereits auf SOPs, um effektive und konsistente Untersuchungen zu gewährleisten. AI-Agenten können SOPs auf die gleiche Weise nutzen.

Nachweisbare Beweise entmystifizieren die Black Box (BBOX.BO ) – Als Best Practice sollte ein AI-SOC von Grund auf mit unterstützenden Beweisen konzipiert werden. Jede Entscheidung und Hypothese, die ein Agent trifft, muss durch unterstützende Informationen, einschließlich Nachweissspuren und den rohen Log-Daten, die diese Argumentation untermauern, gestützt werden.

AI für Cybersicherheit, die vertrauenswürdig ist

AI-Agenten können die Erkennung, Triage und Bedrohungsreaktion in der Cybersicherheit beschleunigen, aber sie führen auch zu realen Risiken – einschließlich inkonsistenter Ergebnisse, undurchsichtiger Entscheidungen und Empfindlichkeit gegenüber Datenqualität. Vertrauen für den Einsatz in mission-kritischen Umgebungen erfordert beweisbasierte Argumentation, einschließlich Nachweisen und roher Artefakte; strukturierte SOPs, um Varianz zu reduzieren; Multi-Agenten-Stichproben, um Konsens von Unsicherheit zu trennen; und Schutzvorkehrungen für Datenintegrität, Prompt-Injektion und Schritt- und Budgetlimits.

Alle diese kritischen Korrekturen können mit fortschrittlichen LLM-AI-Ansätzen angegangen werden, die darauf ausgelegt sind, die Komplexität moderner AI-gesteuerter Sicherheitsoperationen zu meistern. Zum Beispiel nutzen einige fortschrittliche LLM-Ansätze erweiterte Multi-Agenten-Stichproben, um es Organisationen zu ermöglichen, die kollektive Intelligenz diverser AI-Modelle zu nutzen, die zusammenarbeiten, um Konsens zu erzielen, Inkonsistenzen zu minimieren und Bereiche der Unsicherheit zu identifizieren. Ihre strukturierten und klaren Untersuchungsleitfäden stellen sicher, dass Analyse-Schritte Best-Practices und standardisierte Verfahren folgen, was Konsistenz und Zuverlässigkeit in jedem Betrieb fördert.

End-to-End-Entscheidungsnachweis führt dazu, dass jedes Urteil, jede Empfehlung und jede automatisierte Aktion für Sicherheitsteams auditiert und verstanden wird, um vollständige Transparenz zu bieten, während Vertrauen bei Stakeholdern aufgebaut wird. Durch die Integration dieser Schlüsselelemente – und die Implementierung robuster Kontrollen für prompte Datenqualität, Sicherheit und operative Schutzvorkehrungen – ermöglichen fortschrittliche LLM-AI-Ansätze es SOCs, Ergebnisse zu erzielen, die nicht nur zuverlässig und transparent, sondern auch produktionsbereit für reale Umgebungen und Ihre wichtigsten mission-kritischen Aktivitäten sind.

Ambuj Kumar ist Mitbegründer und CEO von Simbian, dem Gen-AI-geführten Sicherheitsunternehmen, dessen Mission es ist, Sicherheit mit KI zu lösen. Ambuj ist ein anerkannter Leader im Bereich Kryptographie mit mehr als 30 Patentschriften in diesem Bereich und mehreren erfolgreichen Startups. Ambuj war auch der leitende Architekt bei Cryptography Research Inc., wo er viele der Sicherheitstechnologien des Unternehmens entwickelte, die jedes Jahr in Millionen von Geräten verwendet werden. Zuvor arbeitete er für NVIDIA, wo er die fortschrittlichsten Computerchips der Welt entwarf, einschließlich des schnellsten Speichercontrollers der Welt.