Ηγέτες σκέψης

Αυτόνομη Απάντηση Συμβάντος: Πού το AI Μπορεί να Ενεργήσει Μόνο του και Πού οι Άνθρωποι Ακόμη Έχουν Σημασία

mm
Προσθέστε το Unite.AI στις προτιμώμενες πηγές σας στο Google

Οι σύγχρονες SOC έχουν μια πλεονεξία ασφαλιστικών δεδομένων. Το πρόβλημα είναι να μετατρέψουν αυτά τα δεδομένα σε δράση.

Μια ύποπτη σύνδεση μπορεί να είναι ένα διαβεβαιωμένο λογαριασμό ή ένας νόμιμος υπάλληλος που συνδέεται από μια νέα τοποθεσία. Η δραστηριότητα malware μπορεί απλώς να είναι ένα ψευδές θετικό. Μια ειδοποίηση cloud μπορεί απλώς να είναι μια κακή διαμόρφωση.

Σε κάθε περίπτωση, οι αναλυτές πρέπει να γνωρίζουν τι συνέβη, ποιο περιουσιακό στοιχείο επηρεάστηκε, πόσο σοβαρό είναι αυτό το ρίσκο και αν η δράση μπορεί να σπάσει κάτι σημαντικό. Αυτό συχνά σημαίνει ότι πρέπει να πηδήξουν μεταξύ εργαλείων, να ελέγξουν τα αρχεία καταγραφής, να εμπλουτίσουν τους δείκτες, να δημιουργήσουν χρονοδιαγράμματα και να περιμένουν έγκριση.

Το AI μπορεί να συμπιέσει αυτή τη διαδικασία. Μπορεί να συλλέξει αποδεικτικά στοιχεία, να συσχετίσει σχετικές εκδηλώσεις, να συγκρίνει τη συμπεριφορά με γνωστά πρότυπα, να εμπλουτίσει τις ειδοποιήσεις με πληροφορίες απειλής και να παράγει ένα συμπέρασμα σε λίγα λεπτά ή ακόμη και δευτερόλεπτα. Σε ορισμένες καθορισμένες σενάρια, μπορεί να ενεργοποιήσει τη δέσμευση.

Τι Σημαίνει Πραγματικά η Αυτόνομη Απάντηση

Η αυτόνομη απάντηση πρέπει να έχει σαφείς συνοριακές γραμμές και να είναι συναφής με συγκεκριμένα σενάρια.

Ένα αυτόνομο ή αγεντικό σύστημα ασφαλείας μπορεί να αξιολογήσει μια ειδοποίηση, να ερευνήσει το περιβάλλον контέκστ, να αποφασίσει αν ταιριάζει με ένα γνωστό πρότυπο απάντησης και να πάρει δράση χωρίς να περιμένει από einen ανθρώπινο αναλυτή. Αλλά αυτή η δράση πρέπει να συμβεί μόνο μέσα σε εγκεκριμένα φράγματα.

Παραδείγματα περιλαμβάνουν την απενεργοποίηση ενός διαβεβαιωμένου λογαριασμού, την απομόνωση ενός μολυσμένου τερματικού, το μπλοκάρισμα γνωστών κακόβουλων υποδομών, την ανάκληση επικίνδυνων συνεδριών και την καραντίνα malware. Το κλειδί είναι ότι το AI εκτελεί μόνο εγκεκριμένες ενέργειες ενάντια σε καθορισμένες συνθήκες.

Πού Λειτουργεί Καλύτερα η Αυτονομία

Η αυτονομία λειτουργεί καλύτερα όταν πληρούνται τέσσερις συνθήκες:

  • Το σήμα είναι υψηλής εμπιστοσύνης: Η ειδοποίηση υποστηρίζεται από ισχυρά αποδεικτικά στοιχεία, όπως γνωστές κακόβουλες υποδομές, επιβεβαιωμένη συμπεριφορά malware, αδύνατο ταξίδι ή πολλαπλά συσχετισμένα δείκτες.
  • Η συμπεριφορά είναι καλά κατανοητή: Η οργάνωση έχει δει το πρότυπο πριν και γνωρίζει τι συνήθως σημαίνει.
  • Η ενέργεια είναι περιορισμένη: Η απάντηση επηρεάζει ένα συγκεκριμένο λογαριασμό, τερματικό, συνεδρία, τομέα ή δείκτη, όχι ολόκληρη μια επιχειρηματική διαδικασία.
  • Η ενέργεια είναι αναστρέψιμη: Αν το σύστημα είναι λάθος, η οργάνωση μπορεί να επαναφέρει την πρόσβαση, να επανασυνδέσει το τερματικό ή να αφαιρέσει το μπλοκάρισμα γρήγορα.

Ένας διαβεβαιωμένος λογαριασμός χρήστη είναι ένα καλό παράδειγμα.

Αν ένα σύστημα ταυτοποίησης ανιχνεύσει αδύνατο ταξίδι, ύποπτες κανόνες ταχυδρομείου, επικίνδυνες δραστηριότητες OAuth και σύνδεση από γνωστές κακόβουλες υποδομές, οι επιθέσεις μπορεί να έχουν ήδη κάνει ζημιά πριν από einen ανθρώπινο χειρισμό της πρώτης δέσμευσης. Ένα σύστημα AI, ωστόσο, μπορεί να ανακαλέσει συνεδρίες, να επιβάλει επαναφορά κωδικού, να απενεργοποιήσει προσωρινά τον λογαριασμό και να δημιουργήσει μια περίπτωση για αναλυτική ανασκόπηση.

Ένα μολυσμένο τερματικό είναι ένα άλλο καλό παράδειγμα. Αν τα εργαλεία τερματικού επιβεβαιώσουν γνωστή συμπεριφορά malware σε ένα μη κρίσιμο συσκευή, η απομόνωση μπορεί να σταματήσει την πλευρική κίνηση ενώ διατηρεί τα αποδεικτικά στοιχεία.

Πού οι Άνθρωποι Ακόμη Έχουν Σημασία

Ωστόσο, η ανθρώπινη εποπτεία παραμένει απαραίτητη – ιδιαίτερα για αμφίβολες περιπτώσεις, υψηλής επίδρασης αποφάσεις και περιπτώσεις όπου η επιχειρηματική επίδραση δεν είναι σαφής.

Η απομόνωση του λάπτοπ eines υπαλλήλου μπορεί να είναι χαμηλού ρίσκου. Η απομόνωση ενός διακομιστή πληρωμών, ενός συστήματος κατασκευής, ενός ιατρικού συσκευής ή μιας εφαρμογής που εξυπηρετεί πελάτες δεν είναι. Η απενεργοποίηση ενός λογαριασμού συμβασιούχου μπορεί να είναι απλή. Η απενεργοποίηση ενός προνομίου λογαριασμού που συνδέεται με συστήματα παραγωγής μπορεί να δημιουργήσει σοβαρές διαταραχές.

Λαμβάνοντας υπόψη, το υψηλότερο το πιθανό αποτέλεσμα, τόσο πιο σημαντική γίνεται η ανθρώπινη εποπτεία.

Αυτό το αρχή αποτρέπει δύο άσχημα αποτελέσματα. Το πρώτο: η υπο-αυτοματοποίηση, όπου οι ομάδες σπαταλούν χρόνο εγκρίνοντας σαφείς ενέργειες δέσμευσης. Το δεύτερο: η υπερ-αυτοματοποίηση, όπου τα συστήματα επιτρέπεται να κάνουν ευρείες αλλαγές χωρίς αρκετό контέκστ ή έλεγχο.

Το AI Μπορεί να Αυτοματοποιήσει Περισσότερα από τη Τριχοτόμηση

Οι περισσότεροι άνθρωποι είναι εξοικειωμένοι με την AI-βοηθούμενη τριχοτόμηση ειδοποιήσεων, αλλά πιστεύουν ότι η έρευνα είναι ακόμη αποκλειστικά μια ανθρώπινη εργασία. Αλλά αυτό αρχίζει να αλλάζει.

Πολλές έρευνες ακολουθούν επαναλαμβανόμενες βήματα. Οι αναλυτές συλλέγουν αρχεία καταγραφής, ανασκοπούν τη συμπεριφορά τερματικού, ελέγχουν τη δραστηριότητα χρήστη, εμπλουτίζουν τους δείκτες, συγκρίνουν τα γεγονότα με πληροφορίες απειλής και αξιολογούν το εύρος. Ένας αναλυτής AI SOC μπορεί τώρα να εκτελέσει μεγάλο μέρος αυτής της εργασίας γρήγορα και συνεπώς.

Αυτό αλλάζει το ρόλο του αναλυτή, αλλά δεν το αφαιρεί εντελώς. Αντί να συλλέγουν χειροκίνητα αποδεικτικά στοιχεία για κάθε ειδοποίηση, οι αναλυτές ανασκοπούν τα αποτελέσματα που παράγονται από το AI, ερευνήσουν τις εξαιρέσεις, ρυθμίσουν τις ανιχνεύσεις, κυνηγήσουν απειλές και λάβουν αποφάσεις για σύνθετες ή υψηλής επίδρασης περιπτώσεις.

Αυτό έχει σημασία επειδή οι περισσότερες SOC δεν μπορούν να ερευνήσουν σε βάθος κάθε ειδοποίηση. Η έρευνα για τις παραβιάσεις δεδομένων του IBM το 2025 βρήκε ότι η εκτεταμένη χρήση του AI και της αυτοματοποίησης έκοψε το κόστος των παραβιάσεων δεδομένων κατά 1,9 εκατομμύρια δολάρια και缩εύθυνε τον κύκλο ζωής των παραβιάσεων κατά περίπου 80 ημέρες. Το AI επιτρέπει στις ομάδες να αυξήσουν το βασικό επίπεδο ποιότητας της έρευνας χωρίς να προστεθούν νέοι υπάλληλοι ή να βασίζονται σε μεγάλες ομάδες συμβασιούχων για επαναλαμβανόμενη εργασία.

Η Υιοθέτηση Είναι και Τεχνικό και Θέμα Εμπιστοσύνης

Οι ηγέτες ασφαλείας έχουν δίκιο να είναι προσεκτικοί σχετικά με το AI στο SOC. Η λάθος αυτοματοποιημένη ενέργεια μπορεί να κλείσει τους χρήστες, να διαταράξει τα συστήματα ή να υποβαθμίσει την εμπιστοσύνη στο SOC. Ακόμη και όταν το AI είναι ακριβές, οι ομάδες μπορεί να διστάσουν αν δεν μπορούν να δουν γιατί μια απόφαση λήφθηκε.

Γι’ αυτό η αποτελεσματική αυτονομία χρειάζεται φράγματα:

  • Σαφείς συνοριακές γραμμές ενέργειας
  • Έγκριση ανθρώπων για ευαίσθητα συστήματα
  • Αρχεία καταγραφής για κάθε απόφαση
  • Αναστρέψιμες ενέργειες δέσμευσης
  • Όρια εμπιστοσύνης
  • Διεργασίες αναστροφής

Οι περισσότερες ομάδες πρέπει να αρχίσουν σε λειτουργία παρατήρησης. Αφήστε το AI να ερευνήσει, να προτείνει και να τεκμηριώσει ενέργειες ενώ οι άνθρωποι τις εγκρίνουν. Μόλις το σύστημα αποδείξει ότι είναι αξιόπιστο σε συγκεκριμένα σενάρια, αυτά τα σενάρια μπορούν να μεταφερθούν σε αυτοματοποίηση με έγκριση, και στη συνέχεια πλήρη αυτονομία όπου είναι κατάλληλο. Η εμπιστοσύνη κερδίζεται με επαναλαμβανόμενη, ελεγχόμενη επιτυχία.

Τι πρέπει να Ξανασκέφτονται οι Ηγέτες Ασφαλείας

Το AI ανήκει στην απάντηση σε περιπτώσεις. Το ερώτημα είναι πού πρέπει να επιτρέπεται να ενεργήσει.

Αρχίστε με σενάρια απάντησης που είναι συχνά, χρονικά κρίσιμα, καλά κατανοητά, υποστηριζόμενα από ισχυρά σήματα και αναστρέψιμα. Η έρευνα για phishing, η περιέγκριση ύποπτων λογαριασμών, η απομόνωση malware και το μπλοκάρισμα κακόβουλων τομέων είναι λογικά υποψήφια.

Ο στόχος είναι να εξαλείψει την επαναλαμβανόμενη δραστικότητα απόφασης από το SOC, όχι να εξαλείψει τους ανθρώπους εντελώς. Το AI μπορεί να επαληθεύσει, να αποφασίσει και να ενεργήσει σε καθορισμένα σενάρια. Οι άνθρωποι πρέπει να κυβερνούν τα όρια, να χειρίζονται την αμφιβολία και να παραμένουν υπεύθυνοι για το αποτέλεσμα. t, η απομόνωση malware και το μπλοκάρισμα κακόβουλων τομέων είναι λογικά υποψήφια. Ο στόχος είναι να εξαλείψει την επαναλαμβανόμενη δραστικότητα απόφασης από το SOC, όχι να εξαλείψει τους ανθρώπους εντελώς. Το AI μπορεί να επαλήθευσει, να αποφασίσει και να ενεργήσει σε καθορισμένα σενάρια. Οι άνθρωποι πρέπει να κυβερνούν τα όρια, να χειρίζονται την αμφιβολία και να παραμένουν υπεύθυνοι για το αποτέλεσμα.

Μια ενθουσιώδης υποστηρίκτρια της προσωπικής ιδιωτικής ζωής και της τεχνολογίας πίσω από αυτή, η Katrina Thompson είναι μια ελεύθερη συγγραφέας που στρέφεται στην κρυπτογράφηση, τη νομοθεσία περί προσωπικών δεδομένων και το交ση μεταξύ της τεχνολογίας της πληροφορίας και των ανθρωπίνων δικαιωμάτων. Έχει γράψει για Bora, Venafi, Tripwire, και πολλές άλλες ιστοσελίδες.