Ciberseguridad
El Futuro de la Ciberseguridad: IA, Automatización y el Factor Humano
En la última década, junto con el crecimiento explosivo de la tecnología de la información, la oscura realidad de las amenazas de ciberseguridad también ha evolucionado dramáticamente. Los ciberataques, que en el pasado estaban impulsados principalmente por hackers traviesos que buscaban notoriedad o ganancias financieras, se han vuelto mucho más sofisticados y dirigidos. Desde el espionaje patrocinado por el estado hasta el robo de identidad y corporativo, las motivaciones detrás del cibercrimen son cada vez más sinistras y peligrosas. Aunque la ganancia monetaria sigue siendo una razón importante para el cibercrimen, ha sido eclipsada por objetivos más nefastos de robar datos y activos críticos. Los ciberatacantes aprovechan ampliamente las tecnologías de vanguardia, incluida la inteligencia artificial, para infiltrarse en los sistemas y llevar a cabo actividades maliciosas. En los Estados Unidos, el Buró Federal de Investigaciones (FBI) informó más de 800.000 quejas relacionadas con cibercrimen presentadas en 2022, con pérdidas totales que superaron los 10.000 millones de dólares, superando el total de 6.900 millones de dólares de 2021, según el Centro de Quejas de Delitos de Internet del buró.
Con el paisaje de amenazas evolucionando rápidamente, es hora de que las organizaciones adopten un enfoque multifacético para la ciberseguridad. El enfoque debe ser abordar cómo los atacantes ganan entrada; prevenir la compromisión inicial; detectar rápidamente las incursiones; y permitir una respuesta y remediación rápidas. Proteger los activos digitales requiere aprovechar el poder de la IA y la automatización, al mismo tiempo que se garantiza que los analistas humanos capacitados sigan siendo fundamentales para la postura de seguridad.
Proteger a una organización requiere una estrategia multilayered que tenga en cuenta los diversos puntos de entrada y vectores de ataque utilizados por los adversarios. En general, estos se dividen en cuatro categorías principales: 1) Ataques web y de red; 2) Ataques basados en el comportamiento del usuario y la identidad; 3) Ataques a entidades que apuntan a entornos en la nube y híbridos; y 4) Malware, incluyendo ransomware, amenazas persistentes avanzadas y otros códigos maliciosos.
Aprovechando la IA y la Automatización
Desplegar modelos de IA y aprendizaje automático (ML) adaptados a cada una de estas clases de ataques es fundamental para la detección y prevención proactiva de amenazas. Para los ataques web y de red, los modelos deben identificar amenazas como el phishing, la explotación del navegador y los ataques de denegación de servicio distribuidos (DDoS) en tiempo real. El análisis de comportamiento de usuarios y entidades que aprovecha la IA puede detectar actividades anómalas que indiquen una compromisión de cuenta o un mal uso de los recursos y datos del sistema. Finalmente, el análisis de malware impulsado por la IA puede triage rápidamente nuevas cepas, identificar comportamiento malicioso y mitigar el impacto de las amenazas basadas en archivos. Al implementar modelos de IA y ML en todo el espectro de superficies de ataque, las organizaciones pueden mejorar significativamente su capacidad para identificar ataques de manera autónoma en las primeras etapas, antes de que se conviertan en incidentes a gran escala.
Una vez que los modelos de IA/ML han identificado actividad de amenaza potencial en varios vectores de ataque, las organizaciones enfrentan otro desafío clave: dar sentido a las frecuentes alertas y separar los incidentes críticos del ruido. Con tantos puntos de datos y detecciones generadas, aplicar otra capa de IA/ML para correlacionar y priorizar las alertas más graves que requieren una investigación y respuesta adicionales se vuelve crucial. La fatiga de alertas es un problema cada vez más crítico que debe resolverse.
La IA puede desempeñar un papel fundamental en este proceso de triage de alertas al ingerir y analizar grandes volúmenes de telemetría de seguridad, fusionar conocimientos de múltiples fuentes de detección, incluida la inteligencia de amenazas, y presentar solo los incidentes de mayor fidelidad para la respuesta. Esto reduce la carga sobre los analistas humanos, que de otro modo estarían abrumados por falsos positivos generalizados y alertas de baja fidelidad que carecen de contexto adecuado para determinar la gravedad y los próximos pasos.
Aunque los actores de amenazas han estado desplegando activamente la IA para alimentar ataques como DDoS, phishing dirigido y ransomware, el lado defensivo ha lagado en la adopción de la IA. Sin embargo, esto está cambiando rápidamente a medida que los proveedores de seguridad compiten por desarrollar modelos de IA/ML avanzados capaces de detectar y bloquear estas amenazas impulsadas por la IA.
El futuro de la IA defensiva radica en desplegar modelos de lenguaje pequeños y especializados adaptados a tipos de ataques y casos de uso específicos, en lugar de confiar solo en modelos de IA generativos grandes. Los modelos de lenguaje grande, por otro lado, muestran más promesa para las operaciones de ciberseguridad, como la automatización de las funciones de ayuda, la recuperación de procedimientos operativos estándar y la asistencia a los analistas humanos. La tarea de detección y prevención de amenazas precisas será mejor manejada por los modelos de IA/ML pequeños y altamente especializados.
El Papel de la Pericia Humana
Es crucial utilizar la IA/ML junto con la automatización de procesos para permitir una remediación y contención rápidas de las amenazas verificadas. En esta etapa, con incidentes de alta confianza, los sistemas de IA pueden iniciar respuestas automatizadas de libro de jugadas adaptadas a cada tipo de ataque específico: bloquear direcciones IP maliciosas, aislar hosts comprometidos, aplicar políticas adaptativas y más. Sin embargo, la pericia humana sigue siendo fundamental, validando las salidas de la IA, aplicando el pensamiento crítico y supervisando las acciones de respuesta autónoma para garantizar la protección sin interrupción del negocio.
La comprensión matizada es lo que los humanos aportan a la mesa. También, analizar nuevas y complejas amenazas de malware requiere creatividad y habilidades de resolución de problemas que pueden estar más allá del alcance de las máquinas.
La pericia humana es esencial en varias áreas clave:
- Validación y contextualización: Los sistemas de IA, a pesar de su sofisticación, pueden generar ocasionalmente falsos positivos o malinterpretar los datos. Los analistas humanos son necesarios para validar las salidas de la IA y proporcionar el contexto necesario que la IA podría pasar por alto. Esto garantiza que las respuestas sean adecuadas y proporcionales a la amenaza real.
- Investigación de amenazas complejas: Algunas amenazas son demasiado complejas para que la IA las maneje sola. Los expertos humanos pueden profundizar en estos incidentes, utilizando su experiencia y intuición para descubrir aspectos ocultos de la amenaza que la IA podría perder. Esta perspicacia humana es crítica para comprender el alcance completo de los ataques sofisticados y elaborar contramedidas efectivas.
- Toma de decisiones estratégicas: Mientras que la IA puede manejar tareas rutinarias y el procesamiento de datos, las decisiones estratégicas sobre la postura de seguridad general y las estrategias de defensa a largo plazo requieren juicio humano. Los expertos pueden interpretar las perspectivas generadas por la IA para tomar decisiones informadas sobre la asignación de recursos, los cambios de política y las iniciativas estratégicas.
- Mejora continua: Los analistas humanos contribuyen a la mejora continua de los sistemas de IA al proporcionar retroalimentación y datos de entrenamiento. Sus conocimientos ayudan a refinar los algoritmos de la IA, haciéndolos más precisos y efectivos con el tiempo. Esta relación simbiótica entre la pericia humana y la IA garantiza que ambas evolucionen juntas para abordar las amenazas emergentes.
Colaboración Humano-Máquina Optimizada
Subyacente a esta transición está la necesidad de sistemas de IA que puedan aprender de los datos históricos (aprendizaje supervisado) y adaptarse continuamente para detectar ataques novedosos a través de enfoques de aprendizaje no supervisado/refuerzo. Combinar estos métodos será clave para mantenerse por delante de las capacidades de IA de los atacantes.
En general, la IA será crucial para que los defensores escalen sus capacidades de detección y respuesta. La pericia humana debe seguir estando estrechamente integrada para investigar amenazas complejas, auditar las salidas de los sistemas de IA y guiar las estrategias defensivas estratégicas. Un modelo de colaboración humano-máquina optimizado es ideal para el futuro.
A medida que se acumulan grandes volúmenes de datos de seguridad con el tiempo, las organizaciones pueden aplicar análisis de IA a este tesoro de telemetría para derivar conocimientos para la caza de amenazas proactiva y el fortalecimiento de las defensas. Aprender continuamente de incidentes anteriores permite la modelización predictiva de nuevos patrones de ataque. A medida que las capacidades de la IA avanzan, el papel de los modelos de lenguaje pequeños y especializados adaptados a casos de uso de seguridad específicos crecerá. Estos modelos pueden ayudar a reducir aún más la “fatiga de alertas” al triage con precisión las alertas más esenciales para el análisis humano. La respuesta autónoma, impulsada por la IA, también puede expandirse para manejar más tareas de seguridad de nivel 1.
Sin embargo, el juicio y el pensamiento crítico humanos seguirán siendo indispensables, especialmente para incidentes de alta gravedad. Sin duda, el futuro es uno de colaboración humano-máquina optimizada, donde la IA maneja el procesamiento de datos voluminosos y las tareas rutinarias, permitiendo que los expertos humanos se concentren en investigar amenazas complejas y estrategias de seguridad de alto nivel.












