Ηγέτες σκέψης

Η Κρίση του Πλαισίου στο Ηλικία του Frontier AI: Χρειάζεται AI για να Αμυνθεί Ενάντια στο AI

mm
Προσθέστε το Unite.AI στις προτιμώμενες πηγές σας στο Google

Οι επιχειρήσεις ασφαλείας δεν είναι πλέον περιορισμένες από την ανθρώπινη ταχύτητα. Υπερβαίνονται από τους ανταγωνιστές που λειτουργούν με ταχύτητα μηχανής, εκμεταλλευόμενοι τις ευπαθειές συχνά πολύ πριν οι υπερασπιστές αντιληφθούν ακόμη το πρώτο σήμα. Τα μοντέλα AI του Frontier AI όπως το Claude Mythos οδήγησαν σε μια μετατόπιση του πεδίου παιχνιδιού,能够 να ανακαλύψουν ευπαθειές που έχουν επιβιώσει για δεκαετίες ανθρώπινης αναθεώρησης και εκατομμύρια αυτοματοποιημένων ελέγχων. Περισσότερο σημαντικά, αυτά τα μοντέλα AI του Frontier μπορούν να συνδέσουν τις ευπαθειές σε σύνθετα, κρίσιμα μονοπάτια εκμετάλλευσης σε δευτερόλεπτα.

Το σύγχρονο Κέντρο Επιχειρήσεων Ασφαλείας (SOC) δεν σχεδιάστηκε για αυτή τη ταχύτητα. Για μια δεκαετία, έχουμε αυξήσει την τηλεμετρία, αλλά οι αναλυτές πνίγονται σε χιλιάδες ημερήσιες ειδοποιήσεις, αναζητώντας απελπισμένα νόημα μεταξύ διαφορετικών ενδείξεων. Για να επιβιώσουν τις επιθέσεις που διευθύνονται από το AI, το SOC πρέπει να εξελιχθεί από ένα ανθρώπινο κέντρο σε μια λειτουργία με ταχύτητα μηχανής και διευθυνόμενα από πράκτορες.

Η επιτυχία απαιτεί μια θεμελιώδη μετατόπιση από την ορατότητα στο πραγματικό χρόνο πλαισίου. Ενώ το AI ermöglicht στους κακούς ηθοποιούς να αποκτήσουν βαθιά πρόσβαση στο δίκτυο με беспрецедентική κρυπτότητα, vẫn παράγει παρατηρήσιμα артеφάκτα όπως συμβάντα αυθεντικοποίησης, κίνηση δεδομένων και ανωμαλίες συμπεριφοράς. Ωστόσο, για τις αμυντικές επιχειρήσεις των πρακτόρων να αντιμετωπίσουν απειλές με ταχύτητα μηχανής, οι οργανισμοί πρέπει να διαθέτουν ένα στρώμα περιβάλλοντος που μετατρέπει την ακατέργαστη τηλεμετρία σε δομημένη, μηχανική αντίληψη. Χωρίς αυτό, οι πράκτορες AI είναι τυφλοί.

Όπως οι επιχειρήσεις υιοθετούν εργαλεία ασφαλείας που διευθύνονται από το AI, είναι σημαντικό να θυμόμαστε ότι η αυτονομία χωρίς δομημένο πλαισίου θα εισαγάγει πιθανώς περισσότερο λειτουργικό κίνδυνο. Οι πράκτορες που σχεδιάζονται για να επιβλέπουν και να διευθύνουν τα συστήματα AI τους ίδιους χρειάζονται περισσότερα από単 giản αυτοματοποίηση – χρειάζονται στρώματα ελέγχου περιβάλλοντος για να αποφευχθεί η αλλοίωση ή η μετατόπιση περιβάλλοντος. Χωρίς αυτή τη βάση, τα συστήματα AI λειτουργούν αντιδραστικά chứ không έξυπνα.

Ορατότητα χωρίς κατανόηση

Η παραδοσιακή βάση σχέσεων, συμπεριφορών και εξαρτήσεων, και κανένα AI δεν μπορεί να λειτουργήσει τέλεια μέσα σε κάθε οργανισμό. Μια αληθινή αμυντική με το AI είναι μόνο τόσο αποτελεσματική όσο η ικανότητά της να κατανοήσει αυτά τα βασικά στοιχεία του πώς λειτουργεί ένας οργανισμός.

Οι παραδοσιακές SOC βασίζονται σε στατικές αποθέματα (περιοδικές φωτογραφίες), απομονωμένες ειδοποιήσεις που λείπουν ιστορικής ακολουθίας, και ανθρώπινες εργασίες όπου ο αναλυτής είναι η σύνδεση μεταξύ περιβάλλοντος και εργαλείων. Αυτή η έλλειψη κατανόησης ή νόηματος ωθεί τον Μέσο Χρόνο Ανακάλυψης (MTTD) σε ώρες ή ημέρες, χρονικά πλαισιά που δεν είναι πλέον αποδεκτά ενάντια σε μια απειλή με ταχύτητα μηχανής.

Όπως τα αμυντικά AI μετακινούνται από την εξερεύνηση στην επιχειρησιακή ανάπτυξη μέσα στις SOC, βλέπουμε μια μετατόπιση προς συστήματα που μπορούν να εκτελέσουν εργασίες ασφαλείας και όχι μόνο να υποστηρίξουν τους ανθρώπινους αναλυτές. Αυτή η μετατόπιση αλλάζει τις προσδοκίες γύρω από το τι πρέπει να κάνει το SOC και τι ακόμη απαιτεί ανθρώπινη συμμετοχή.

Αλλά όπως οι οργανισμοί αγωνίζονται να αναπτύξουν το AI σε όλες τις επιχειρήσεις SOC, πολλοί ηγέτες κάνουν einen κρίσιμο λάθος, και αυτό είναι να αντιμετωπίζουν το AI ως αντικατάσταση των αναλυτών αντί για einen επιταχυντή που βασίζεται στο πλαισίου. Ενώ τα Μεγάλα Γλωσσικά Μοντέλα (LLM) μπορούν να συνοψίσουν τις ειδοποιήσεις, να βελτιώσουν τις έρευνες και να προτείνουν ενέργειες, χωρίς μια ακριβή κατανόηση του περιβάλλοντος στο οποίο λειτουργούν, τα αποτελέσματα είναι περιορισμένα από την ποιότητα της πληροφορίας που λαμβάνουν.

Τα περιβάλλοντα των επιχειρήσεων δεν είναι στατικά, και αυτό είναι η πρόκληση. Τα περιουσιακά στοιχεία προστίθενται ή αφαιρούνται συνεχώς ενώ οι ταυτότητες αλλάζουν ρόλους και δικαιώματα, και οι επιχειρηματικές διαδικασίες εξελίσσονται με τον καιρό. Οι ομάδες ασφαλείας έχουν ιστορικά βασιστεί στους ανθρώπινους αναλυτές για να συνδέσουν αυτά τα κινούμενα μέρη κατά τη διάρκεια μιας έρευνας, αλλά αυτή η προσέγγιση δεν μεταφράζεται σε αυτόνομες επιχειρήσεις. Οι αμυντικές με ταχύτητα μηχανής απαιτούν μια θεμελιώδη κατανόηση του πώς αλληλεπιδρούν τα συστήματα, οι χρήστες, οι εφαρμογές και τα δεδομένα μεταξύ τους σε πραγματικό χρόνο.

Το πλαισίου γίνεται πιο σημαντικό από μια υποστηρικτική ικανότητα. Είναι το κρίσιμο λειτουργικό σύστημα για τις αμυντικές επιχειρήσεις. Οι οργανισμοί που θα επιτύχουν στην ενσωμάτωση του AI στο SOC δεν θα είναι απαραίτητα εκείνοι με τα πιο προηγμένα εργαλεία AI, αλλά εκείνοι που θα μπορέσουν να παρέχουν σε αυτά τα εργαλεία την πιο πλήρη εικόνα του περιβάλλοντος – υποστηριζόμενο από δεδομένα. Όλα τα άλλα στο SOC εξαρτώνται από το πόσο πλήρες και δομημένο είναι το πλαισίου αυτό στην στιγμή της ανίχνευσης ή απόκρισης.

Για να φτάσουν εκεί, οι ομάδες ασφαλείας πρέπει να ξανασκέφτουν τον τρόπο με τον οποίο συλλέγουν και λειτουργούν δεδομένα σε όλο το SOC.

Πέντε μετατοπίσεις προς την ετοιμότητα

Για να ανακτήσουν το πλεονέκτημα, οι οργανισμοί πρέπει να προτεραιοποιήσουν την ικανότητα να ερμηνεύουν γρήγορα τα δεδομένα hơn από την απλή ικανότητα να τα συλλέγουν.

  1. Από λίστες περιουσιακών στοιχείων σε ένα ζωντανό επιφάνεια επίθεσης

Οι περισσότεροι οργανισμοί βασίζονται σε μια στατική φωτογραφία που δεν μπορεί να跟ψει τις δυναμικές αλλαγές. Η σύγχρονη επιφάνεια επίθεσης, που καλύπτει εφήμερες cloud λειτουργίες, shadow IT και τελικά σημεία μοντέλων AI, συχνά δεν μπορεί να τρέξει einen παραδοσιακό EDR agent, αφήνοντας τυφλά σημεία όπου ζουν κρίσιμη λογική ασφαλείας. Δεν μπορείτε να διακρίνετε μια πλημμύρα αποκαλύψεων αν δεν ξέρετε τι τρέχετε ή τι ακριβώς ακουμπά.

Η εξάλειψη αυτού του κενού απαιτεί ορατότητα σε πραγματικό χρόνο που έχει ρυθμιστεί στο πλαισίου. Αυτό επιτρέπει στο SOC να διατηρεί ένα συνεχώς ενημερωμένο γράφο περιουσιακών στοιχείων που καταγράφει όχι μόνο τι υπάρχει, αλλά και την τυπική του δραστηριότητα και το δίκτυο των συνδέσεων.

  1. Από ειδοποιήσεις σε συμπεριφορική κατανόηση

Οι ανίχνευσεις είναι απομονωμένα γεγονότα, αλλά οι πραγματικές επιθέσεις είναι μοτίβα που πρέπει να αναγνωριστούν σε μια περίοδο χρόνου. Για παράδειγμα, ένας παραβιασμένος πράκτορας AI δεν εγκαθιστά μόνο κακόβουλο λογισμικό, αλλά χρησιμοποιεί авторизованτή πρόσβαση με μη авторизованτό τρόπο μέχρι να εγκατασταθεί το κακόβουλο λογισμικό. Η παρατήρηση των περίεργων συμπεριφορών πριν από τις συμπεριφορές της επίθεσης είναι κρίσιμη σε αυτό το σημείο. Με τις συμπεριφορικές βάσεις και την κατανόηση, οι αναλυτές ασφαλείας μπορούν να μετατοπιστούν από διαφορετικά γεγονότα και να συσχετίσουν τη δραστηριότητα σε ένα συνεκτικό αφήγημα.

  1. Από αναλυτή-κεντρικές σε πράκτορα-έτοιμες επιχειρήσεις

Εάν ένα SOC έχει πλήρη εξάρτηση από τους ανθρώπους για να συναρμολογήσουν το πλαισίου κατά τη διάρκεια μιας έρευνας, θα χάσουν几乎 πάντα ενάντια σε μια απειλή που διευθύνεται από το AI. Ωστόσο, οι αυτόνομοι πράκτορες απαιτούν προ-κατασκευασμένο πλαισίου, ώστε όταν ένας πράκτορας τριάδων λαμβάνει ένα σήμα, πρέπει να συναντηθεί με einen αμέσως, υψηλής πιστότητας φάκελο – όχι μια ακατέργαστη εκφόρτωση δεδομένων. Με την εφαρμογή ενός αφοσιωμένου στρώματος εμπλουτισμένου που συσχετίζει δεδομένα σε τέσσερις στρώσεις περιουσιακών στοιχείων, ταυτοτήτων, συμπεριφοράς και σχετικότητας απειλής, το πλαισίου γίνεται πραγματική βάση.

Οι πράκτορες AI SOC είναι μια εμφερίζουσα κατηγορία ικανοτήτων που σχεδιάζονται για να αυξήσουν και να αυτοματοποιήσουν τις βασικές εργασίες SOC. Nhưng η αποτελεσματικότητά τους εξαρτάται από το εάν αναπτύσσονται σε περιβάλλοντα όπου το πλαισίου είναι ήδη δομημένο, συσχετισμένο και διατηρημένο.

  1. Από ακατέργαστη τηλεμετρία σε αποτελεσματική αντίληψη

Η ακατέργαστη τηλεμετρία είναι τεράστια, θορυβώδης και προσιτή για να τροφοδοτήσει τους LLM. Η κατεύθυνση ενός LLM σε ανεφιλτρωμένα logs οδηγεί σε υποβαθμισμένη αντίληψη ή αλλοίωση, προσθέτοντας περισσότερη εργασία στην ανθρώπινη ανάλυση και επιβραδύνοντας τις έρευνες.

Η μετατόπιση σε υψηλή πυκνότητα σήματος, δεδομένα που είναι ήδη εμπλουτισμένα και συσχετισμένα, λύνει αυτό. Τα ήδη συνοψισμένα τηλεμετρία, συμπεριλαμβανομένων του ποιος, τι και πώς μιας ανίχνευσης, και της απόκλισης από τη βάση, μπορεί εύκολα να σηματοδοτήσει αν μια άμεση έρευνα είναι δικαιολογημένη. Με την εστίαση σε βαθιά στοιχεία πακέτων μόνο όταν μια συγκεκριμένη υπόθεση απαιτεί το κάνει την οικονομία του SOC να λειτουργεί πραγματικά.

Οι αποτελεσματικοί μηχανισμοί AI στο SOC απαιτούν δομημένα έλεγχα σε όλο το κύκλο ζωής, από την κατάρηση έως την απόκριση. Αυτό είναι γιατί το πλαισίου είναι αυτό που μετατρέπει τα σήματα σε ενεργό αντίληψη.

  1. Από μονοδιάστατα δεδομένα σε πολυστρωματική απόδειξη

Διάφορες εργασίες απαιτούν διαφορετικά είδη δεδομένων για να αναγνωρίσουν τάσεις, σχέσεις και ανωμαλίες, συμπεριλαμβανομένων μετρικών, μετα-δεδομένων, ανιχνεύσεων και πακέτων. Μια στρωματική στρατηγική και ελαφριά δεδομένα για συνεχείς λόγους και βαθιά απόδειξη είναι απαραίτητη για ισορροπία.

Το Frontier AI δεν έχει μόνο εισαγάγει νέες απειλές, αλλά έχει επιβάλει μια νέα αρχιτεκτονική για την άμυνα. Η ασφάλεια πρέπει να γίνει ενιαία, προσαρμοστική και πιο σημαντικά, να ενσωματώσει τις ικανότητες των πρακτόρων. Οι επιχειρήσεις που χτίζουν στρώματα πλαισίου σήμερα θα είναι καλύτερα προετοιμασμένες να ανταποκριθούν στο νέο πρότυπο για ασφάλεια στην εποχή του AI. Αυτοί που βασίζονται στις παλιές μεθόδους της χειροκίνητης συσχετίσεων θα αναγκαστούν να αντιδράσουν σε ένα κόσμο που κινείται πολύ γρήγορα για να το δουν.

Οι αμυντικές επιχειρήσεις με το AI απαιτούν θεμελιωδώς νέους μοντέλους διακυβέρνησης και λειτουργικών μοντέλων, υπογραμμίζοντας ότι η ικανότητα να παράγει高度 контекουαλισμένα δεδομένα (όχι μόνο εργαλεία) θα καθορίσει ποιοι οργανισμοί μπορούν να κλιμακωθούν με την μεγαλύτερη ασφάλεια και αποτελεσματικότητα. Χωρίς αυτό, η αυτοματοποίηση θα κλιμακωθεί μόνο τον θόρυβο, όχι την απαραίτητη νοημοσύνη.

Ο Chad είναι ο Chief Information Security Officer στην ExtraHop. Ο Chad είναι υπεύθυνος για tous τους аспектς του κυβερνοαπορρήτου για την ExtraHop, καθώς και για την ασφάλεια των εγκαταστάσεων, του προσωπικού και της φυσικής ασφάλειας. Ο Chad είχε προηγουμένως υπηρετήσει ως αξιωματικός Κυβερνοεπιχειρήσεων στον αμερικανικό στρατό για 31 χρόνια, κατέχοντας πέντε υψηλά αξιώματα ασφαλείας κυβερνοεπιχειρήσεων, αναπτύσσοντας και εφαρμόζοντας οδικές χάρτες ασφαλείας κυβερνοεπιχειρήσεων, στρατηγικές και ικανότητες, καθώς και συμβουλεύοντας την ηγεσία για κρίσιμα ζητήματα κυβερνοαπορρήτου. Επιπλέον, ήταν ένας kvalified κυβερνοεπιχειρησιακός χειριστής και διοίκησε ομάδες κυνηγών απειλών και ομάδες απόκρισης σε κυβερνοεπιθέσεις για ένα παγκόσμιο επιχειρηματικό δίκτυο. Αμέσως πριν από την ExtraHop, ο Chad ήταν ο Chief Security Officer για την Echelon Risk + Cyber, όπου οδήγησε την στρατηγική και την ενσωμάτωση των γραμμών υπηρεσιών ασφαλείας επιθέσεων και αμύνης. Επίσης, υπηρέτησε ως CISO και ήταν vCISO για plusieurs πελάτες.