Ηγέτες σκέψης

Η AI δεν χρειάζεται άλλο ταμπλό. Χρειάζεται άδεια για δράση

mm
Προσθέστε το Unite.AI στις προτιμώμενες πηγές σας στο Google

Για χρόνια, η κυβερνοασφάλεια ήταν παθιασμένη με την ορατότητα. Θέλαμε να βλέπουμε περισσότερα του δικτύου, να συλλέγουμε περισσότερα δεδομένα τηλεμετρίας, να συσχετίζουμε περισσότερα συμβάντα και να ανιχνεύουμε τις απειλές νωρίτερα. Έτσι δημιουργήσαμε ταμπλό. Στη συνέχεια δημιουργήσαμε καλύτερα ταμπλό. Έπειτα προσθέσαμε μηχανική μάθηση σε αυτά τα ταμπλό. Τώρα προσθέτουμε AI.

Αλλά σε κάποιο σημείο, πρέπει να θέσουμε το προφανές ερώτημα: μόλις μπορέσουμε να δούμε την επίθεση, τι είμαστε πραγματικά έτοιμοι να κάνουμε γι’ αυτήν; Δεν πιστεύω ότι το επόμενο μεγάλο πρόβλημα στην κυβερνοασφάλεια θα είναι η ανίχνευση. Πιστεύω ότι θα είναι η εξουσιοδότηση.

Η AI ενδεχομένως μας παρέχει κάτι που οι ομάδες ασφαλείας επιθυμούν εδώ και δεκαετίες: τη δυνατότητα να εντοπίζουν, να κατανοούν και να ανταποκρίνονται σε μια επίθεση με ταχύτητα μηχανής. Αυτό είναι σημαντικό επειδή οι επιθέσεις συμβαίνουν όλο και πιο γρήγορα, σε ρυθμό που το παραδοσιακό μοντέλο SOC απλώς δεν μπορεί να ανταποκριθεί.

Ωστόσο, πολλοί οργανισμοί ενσωματώνουν την AI ακριβώς στο ίδιο λειτουργικό μοντέλο που είχαν πριν. Η τεχνολογία μπορεί να ανιχνεύσει κάτι σε δευτερόλεπτα, ίσως να καταλάβει τι συμβαίνει και να προτείνει την κατάλληλη αντίδραση, αλλά κάποιος πρέπει ακόμη να εγκρίνει τι θα συμβεί στη συνέχεια.

Σε αυτό το σημείο, δεν έχετε πραγματικά χτίσει αυτόνομη άμυνα. Έχετε χτίσει ένα εξαιρετικά εξελιγμένο σύστημα συναγερμού. Υπάρχει μια αντίφαση εδώ που πρέπει να αντιμετωπίσουμε. Έχουμε περάσει χρόνια λέγοντας ότι οι ομάδες ασφαλείας είναι υπερφορτωμένες. Υπάρχουν πάρα πολλές ειδοποιήσεις, υπερβολική υποδομή, πολύ λίγοι εξειδικευμένοι άνθρωποι και δεν υπάρχει αρκετός χρόνος για να διερευνηθεί τα πάντα. Παραπονιόμαστε ότι οι άνθρωποι δεν μπορούν να ανταποκριθούν γρήγορα αρκετά.

Στη συνέχεια, εισάγουμε τεχνολογία ικανή να ανταποκρίνεται πιο γρήγορα από τους ανθρώπους και αρνούμαστε να της δώσουμε άδεια δράσης.

Αυτό δεν έχει νόημα. Αν δεν έχω εντολή να ανταποκριθώ σε κάτι ενώ συμβαίνει, θα κάνω πάντα μια μετά‑μελέτη μετά. Δεν έχει σημασία πόσο έξυπνη είναι η τεχνολογία ανίχνευσης. Αν ο μηχανισμός ανταπόκρισης εξακολουθεί να περιμένει κάποιον να πάρει απόφαση, ο επιτιθέμενος διατηρεί το πλεονέκτημα.

Η Αυτόνομη Άμυνα Απαιτεί Σαφή Εξουσιοδότηση Ανταπόκρισης

Και αυτό δεν είναι απλώς ένα πρόβλημα που δημιουργήθηκε από την AI. Οι περισσότεροι οργανισμοί δεν έχουν επίσης επιλύσει σωστά το ζήτημα της εξουσιοδότησης ανταπόκρισης για τις ανθρώπινες ομάδες ασφαλείας τους.

Ποιος επιτρέπεται πραγματικά να απομονώσει μια μηχανή; Ποιος μπορεί να βγάλει έναν διακομιστή εκτός λειτουργίας; Ποιος έχει την εξουσία να διακόψει μια παραγωγική διαδικασία επειδή υπάρχουν ενδείξεις επίθεσης; Σε πολλούς οργανισμούς, αυτές οι αποφάσεις παραμένουν ασαφείς, διαπραγματεύονται κατά τη διάρκεια ενός περιστατικού ή κλιμακώνονται μέσω πολλαπλών επιπέδων διαχείρισης.

Η AI απλώς αποκαλύπτει πόσο μη βιώσιμο έχει γίνει αυτό το μοντέλο.

Αν πραγματικά θέλουμε αυτόνομη άμυνα, η εντολή πρέπει να προέρχεται από την κορυφή. Τα διοικητικά συμβούλια και οι εκτελεστικές ομάδες πρέπει να αποφασίσουν ποια εξουσία είναι έτοιμες να παραχωρήσουν στα συστήματα ασφαλείας τους πριν συμβεί η επίθεση, όχι ενώ όλοι παρακολουθούν την εξέλιξή της. Ωστόσο, η χορήγηση άδειας δράσης στην AI δημιουργεί ένα άλλο πρόβλημα.

Η AI Χρειάζεται Πληροφόρηση Περιουσιακών Στοιχείων και Επιχειρηματικό Πλαίσιο

Πρέπει επίσης να της παρέχετε αρκετό πλαίσιο ώστε να πάρει τη σωστή απόφαση. Φανταστείτε ένα σύστημα AI που εντοπίζει διείσδυση σε μια μηχανή και καθορίζει ότι η ασφαλέστερη τεχνική αντίδραση είναι η απομόνωση της. Από την άποψη της κυβερνοασφάλειας, αυτό μπορεί να είναι απολύτως σωστό.

Τώρα φανταστείτε ότι αυτή η μηχανή ελέγχει μια γραμμή παραγωγής που παράγει ένα εκατομμύριο λίρες ανά ώρα.

Ξαφνικά, η τεχνικά σωστή απόφαση μπορεί να είναι η λανθασμένη επιχειρηματική απόφαση.

Ίσως η απειλή είναι αρκετά περιορισμένη ώστε η αποκατάσταση να μπορεί να γίνει σε αρκετές ώρες χωρίς να κλείσει η μηχανή. Ίσως η απενεργοποίηση της δημιουργεί πολύ μεγαλύτερη ζημιά από το να την αφήσουμε να λειτουργεί προσωρινά υπό αυστηρότερους ελέγχους.

Η AI δεν μπορεί να κάνει αυτή τη διάκριση εκτός εάν ο οργανισμός της έχει πει τι είναι αυτό το περιουσιακό στοιχείο, τι κάνει και τι συμβαίνει στην επιχείρηση εάν εξαφανιστεί. Γι’ αυτό η γνώση περιουσιακών στοιχείων και επιχειρηματικό πλαίσιο γίνονται τόσο σημαντικά σε ένα SOC που καθοδηγείται από AI.

Οι ομάδες ασφαλείας συζητούν για τη διαχείριση περιουσιακών στοιχείων εδώ και δεκαετίες και, ειλικρινά, πολλοί οργανισμοί ακόμη δεν ξέρουν τι διαθέτουν.

Το Shadow IT το έχει κάνει αρκετά δύσκολο. Οι επιχειρησιακές μονάδες αγοράζουν διακομιστές, αναπτύσσουν εφαρμογές και συνδέουν συσκευές χωρίς να το γνωρίζει απαραίτητα η ασφάλεια. Στη συνέχεια προσθέσαμε υποδομή cloud, απομακρυσμένη εργασία, SaaS και ολοένα πιο κατανεμημένα περιβάλλοντα. Η ιδέα ενός καθαρού περιγράμματος που περιέχει ένα τέλεια διατηρημένο απόθεμα εξαφανίστηκε πριν από χρόνια.

Το ανεχθήκαμε όταν το λειτουργικό μοντέλο ήταν κυρίως αντιδραστικό. Όταν συνέβαινε κάτι σοβαρό, ένας αναλυτής το ερευνούσε και προσπαθούσε να καθορίσει το πλαίσιο.

Αυτό γίνεται πολύ πιο δύσκολο όταν αναμένεται η AI να λαμβάνει αποφάσεις αυτόνομα.

Ένα αυτόνομο σύστημα πρέπει να γνωρίζει ότι αυτό δεν είναι απλώς η διεύθυνση IP X ή το σημείο άκρης Y. Πρέπει να καταλαβαίνει ότι αυτή η μηχανή ελέγχει μια βιομηχανική διαδικασία, ότι αυτός ο διακομιστής υποστηρίζει το SAP, ότι αυτή η βάση δεδομένων περιέχει κρίσιμες πληροφορίες πελατών, ή ότι η αποσύνδεση αυτού του συγκεκριμένου συστήματος θα σταματήσει μια λειτουργία που παράγει έσοδα.

Χωρίς αυτή τη γνώση, η αυτονομία γίνεται εικασία. Παραδόξως, αυτό είναι επίσης ένας τομέας όπου η ίδια η τεχνητή νοημοσύνη μπορεί να βοηθήσει. Μπορεί να ανακαλύψει και να ταξινομήσει περιουσιακά στοιχεία, να εντοπίσει σχέσεις, να βρει συστήματα που κανείς δεν είχε συνειδητοποιήσει ότι υπήρχαν και να απευθυνθεί στους ιδιοκτήτες των επιχειρήσεων για το ελλιπές πλαίσιο. Η διατήρηση μιας ακριβούς βάσης δεδομένων περιουσιακών στοιχείων δεν χρειάζεται να παραμείνει η απαίσια, χειροκίνητη, πολυετής άσκηση που οι οργανισμοί ιστορικά την έχουν κάνει.

Ωστόσο, οι πληροφορίες πρέπει να υπάρχουν κάπου. Αν ο οργανισμός δεν καταλαβαίνει τι κάνει ένα περιουσιακό στοιχείο ή πόσο σημαντικό είναι, δεν μπορούμε λογικά να περιμένουμε ένα σύστημα AI να λάβει μια έξυπνη επιχειρηματική απόφαση γι’ αυτό.

Καθορισμός των Ορίων της Αυτόνομης Κυβερνοασφάλειας

Γι’ αυτό θεωρώ ότι η συζήτηση γύρω από την AI στο SOC πρέπει να προχωρήσει πέρα από τα μοντέλα και τα ποσοστά ανίχνευσης.

Η τεχνολογία γίνεται αρκετά ικανή.

Το μεγαλύτερο ερώτημα είναι αν οι οργανισμοί είναι λειτουργικά έτοιμοι να χρησιμοποιήσουν αυτήν τη δυνατότητα.

Αυτό σημαίνει ότι πρέπει να απαντηθούν κάποιες άβολες ερωτήσεις. Τι αποφάσεις μπορεί η AI να πάρει αυτόνομα; Τι μπορεί να απομονώσει; Τι μπορεί να μπλοκάρει; Σε ποιες συνθήκες πρέπει να περιμένει έγκριση από άνθρωπο; Ποια περιουσιακά στοιχεία είναι τόσο κρίσιμα ώστε να ισχύουν διαφορετικοί κανόνες; Και ποιος μέσα στον οργανισμό έχει την εξουσία να καθορίσει αυτούς τους κανόνες;

Αυτά είναι ερωτήματα διακυβέρνησης, αλλά είναι επίσης ερωτήματα κυβερνοασφάλειας.

Η απάντηση δεν μπορεί απλώς να είναι ότι ένας άνθρωπος πρέπει να εγκρίνει ό,τι είναι σημαντικό. Αυτό φαίνεται ασφαλές μέχρι να σκεφτείτε το περιβάλλον που προσπαθούμε να υπερασπιστούμε.

Όταν μια επίθεση μπορεί να εξελιχθεί σε λιγότερο από ένα λεπτό, η αναμονή δέκα λεπτά για κάποιον να καταλάβει μια ειδοποίηση, να βρει το σωστό άτομο και να εγκρίνει μια αντίδραση δεν είναι προσοχή. Είναι τρωτό σημείο.

Θα υπάρξουν προφανώς λάθη. Τα αυτόνομα συστήματα μερικές φορές θα λαμβάνουν αποφάσεις που θα προτιμούσαμε να μην είχαν πάρει. Αυτός είναι ακριβώς ο λόγος για τον οποίο οι οργανισμοί χρειάζονται σαφείς εντολές, καλή πληροφορία περιουσιακών στοιχείων, επιχειρηματικό πλαίσιο και προσεκτικά ορισμένα όρια.

Αλλά η εξάλειψη της αυτονομίας επειδή φοβόμαστε τις συνέπειες χάνει το νόημα.

Ο στόχος δεν πρέπει να είναι η δημιουργία AI που δεν μπορεί ποτέ να πάρει λανθασμένη απόφαση. Πρέπει να είναι η παροχή στην AI επαρκούς γνώσης, πλαισίου και εξουσίας ώστε να παίρνει τη σωστή απόφαση γρήγορα όσο χρειάζεται.

Διαφορετικά, θα συνεχίσουμε να κάνουμε ό,τι έχει κάνει η βιομηχανία ασφαλείας για χρόνια: ανίχνευση επιθέσεων, δημιουργία ειδοποιήσεων, γέμισμα πίνακες ελέγχου και εξήγηση μετά τι συνέβη.

Η AI μας δίνει την ευκαιρία να το αλλάξουμε, αλλά μόνο αν τελικά της δώσουμε άδεια να ενεργήσει.

Sebastiaan δραστηριοποιείται στον τομέα της Κυβερνοασφάλειας για πάνω από 30 χρόνια και για περισσότερα από 15 χρόνια εργάζεται ως Κύριος Στρατηγικός Συμβούλος Κυβερνοασφάλειας και συνεργάτης‑συμμάχης για τα γραφεία CISO. Ξεκινώντας τις περιπέτειές του στην κυβερνοασφάλεια ως εξαιρετικά περίεργος έφηβος, βρίσκεται σε ένα ταξίδι για να βοηθήσει οργανισμούς να δημιουργήσουν και να λειτουργήσουν μια αποτελεσματική αποστολή, όραμα, στρατηγική και λειτουργία κυβερνοασφάλειας. Το σημερινό περιβάλλον απειλών απαιτεί κατανόηση του τοπίου των αντιπάλων. Έχοντας εργαστεί τόσο στην επιθετική όσο και στην αμυντική πλευρά, ο Sebastiaan έχει συμμετάσχει στην ανακάλυψη και την αποτροπή ορισμένων από τις πιο προηγμένες κυβερνοεπιθέσεις παγκοσμίως και έχει εκτελέσει επιθετικές και αμυντικές αποστολές.