Ajatusjohtajat
Kontekstikriisi Frontier AI:n aikakaudella: Se vaatii AI:ta puolustamaan AI:ta vastaan

Turvallisuusoperaatiot eivät ole enää rajoitettuina ihmisen nopeuden mukaan. Ne jäävät jälkeen vihollisten toimista, jotka toimivat koneen nopeudella, hyödyntäen haavoittuvuuksia usein jo ennen kuin puolustajat edes havaitsevat ensimmäisen signaalin. Frontier AI -mallit, kuten Claude Mythos, ovat johtaneet pelikentän muutokseen, pystyen löytämään haavoittuvuuksia, jotka ovat selvinneet vuosikymmenien ajan ihmisten tarkastelusta ja miljoonien automaattisten testien läpi. Tärkeämpää on, että nämä frontier AI -mallit voivat ketjuttaa haavoittuvuuksia monimutkaisiin, kriittisiin hyökkäysreitteihin sekunneissa.
Moderni Security Operations Center (SOC) ei ollut suunniteltu tähän nopeuteen. Vuosikymmenen ajan olemme skaalanneet telemetria, mutta analyytikot hukkuvat tuhansiin päivittäisiin hälytyksiin, etsien merkitystä erilaisista vihjeistä. Jotta SOC selviäisi AI-koordinoituista hyökkäyksistä, se on kehittynyt ihmiskeskeisestä keskuksesta koneen nopeuden mukaiseksi, agenttiohjatuksi toiminnoksi.
Menestys edellyttää perustavaa muutosta näkyvyydestä reaaliaikaiseen kontekstiin. Vaikka AI mahdollistaa pahantahtoisten toimijoiden saada syvän verkkopääsyn ennennäkemättömällä salamavauhdilla, se tuottaa silti havaittavissa olevia artefakteja, kuten todennus tapahtumia, datan siirtämistä ja epätavallisia käyttäytymisiä. Kuitenkin agenteille puolustusoperaatioita vastaan koneen nopeuden mukaiset uhkat vaativat organisaatiolta kontekstualisaatiokerrosta, joka muuttaa raakatelemetrian rakenteelliseksi, koneelle luettavaksi oivallukseksi. Ilman sitä, agentit ovat sokeita.
Kun yritykset ottavat käyttöön AI-vetoisen turvallisuusratkaisun, on tärkeää muistaa, että autonomia ilman rakenteellista kontekstia todennäköisesti lisää operatiivista riskiä. Agentit, jotka on suunniteltu valvomaan ja hallitsemaan AI-järjestelmiä, tarvitsevat enemmän kuin vain yksittäisen automaation – he tarvitsevat kontekstuaalisen ohjauskerroksen, jotta voidaan välttää harhaa tai kontekstin siirtymistä. Ilman tätä perustaa, AI-järjestelmät toimivat reagoivasti eikä älykkäästi.
Näkyvyys ilman ymmärrystä
Perusviite suhteista, käyttäytymisistä ja riippuvuuksista, ja mikään yksittäinen AI ei voi täydellisesti toimia jokaisessa organisaatiossa. Todellinen AI-vetoinen puolustus on vain niin tehokas kuin sen kyky ymmärtää näitä avainkomponentteja, joilla organisaatio toimii.
Perinteiset SOC:t rakennetaan staattisille inventaareille (jaksoittaisille otoksille), eristetyille hälytyksille, joilta puuttuu historiallinen järjestys, ja ihmisen tahdissa eteneville työvirroille, joissa analyytikko on yhteys kontekstin ja työkalujen välillä. Tämä ymmärryksen tai merkityksen puute työntää keskimääräisen havaitsemisaikaan (MTTD) tunteihin tai päiviin, aikatauluja, joita vastaan koneen nopeuden mukainen hyökkäys ei ole hyväksyttävää.
Kun agenteille AI siirtyy tutkimuksesta operatiiviseen käyttöön SOC:ssa, näemme siirtymisen kohti järjestelmiä, jotka pystyvät suorittamaan turvallisuustehtäviä, eikä ainoastaan tue ihmisten analyytikkoja. Tämä siirtymä muuttaa odotuksia siitä, mitä SOC:n tulisi tehdä verrattuna siihen, mitä edelleen vaatii ihmisen osallistumista.
Mutta kun organisaatiot kilpailevat AI:n käyttöönotossa SOC-operaatioissa, monet johtajat tekevät kriittisen virheen, ja se on kohdella AI:ta analyytikoiden korvikkeena sen sijaan, että se olisi kontekstin perusteella rakennettu kiihdyttäjä. Vaikka suuret kielineuvottelumallit (LLM) voivat yhteenvedon hälytyksiä, parantaa tutkimuksia ja suositella toimia, ilman tarkkaa ymmärrystä ympäristöstä, jossa se toimii, tulokset ovat rajoitettuja saadun tiedon laadun mukaan.
Yritysympäristöt eivät ole staattisia, ja se on haaste. Varat lisätään ja poistetaan jatkuvasti, samalla kun identiteetit vaihtavat rooleja ja oikeuksia, ja liiketoimintaprosessit kehittyvät ajan myötä. Turvallisuustiimit ovat perinteisesti luottaneet ihmisanalyytikkoihin yhdistämään liikkuva osia tutkimuksen aikana, mutta tämä lähestymistapa ei sovellu autonomiseen toimintaan. Koneen nopeuden mukaiset puolustukset vaativat perustavanlaatuista ymmärrystä siitä, miten järjestelmät, käyttäjät, sovellukset ja data vuorovaikuttavat toistensa kanssa reaaliajassa.
Konteksti tulee tärkeämmäksi kuin tukiominaisuus. Se on kriittinen käyttöjärjestelmä agenteille turvallisuudelle. Organisaatiot, jotka onnistuvat AI-integraatiossa SOC:ssa, eivät välttämättä ole niitä, joilla on kehittyneimmät AI-työkalut, vaan ne, jotka voivat antaa näille työkaluille täydellimmän kuvan ympäristöstä – tukien sen datalla. Kaikki muu SOC:ssa riippuu siitä, kuinka täydellinen ja rakenteellinen konteksti on havaitsemisen tai reagoinnin hetkellä.
Jotta päästäisiin sinne, turvallisuustiimit on uudelleenarvioitava, miten ne keräävät ja operationalisoida tietoa SOC:ssa.
Viisi siirtymää valmiuteen
Jotta voitaisiin palauttaa etu, organisaatioiden on priorisoitava kyky tulkita dataa nopeasti yksinkertaisen datan keräämisen sijaan.
-
Varalistoista elävään hyökkäyspintaan
Useimmat organisaatiot luottavat staattiseen otokseen, joka ei pysty seuraamaan dynaamisia muutoksia. Moderni hyökkäyspinta, joka kattaa ephemeraalisen pilveä, varjotietokoneen ja AI-mallipäätteiden, usein ei pysty suorittamaan perinteistä EDR-asennetta, jättäen sokeat pisteet, joissa kriittinen turvallisuuslogiikka nyt asuu. Et voi priorisoida tulvia ilmoituksia, jos et tiedä, mitä sinä ajat ja mitä se koskettaa.
Tämän aukon poistaminen vaatii reaaliaikaista näkyvyyttä asetettuna kontekstiin. Tämä mahdollistaa SOC:lle ylläpitää jatkuvasti päivitettyä varalista, joka kaappaa ei ainoastaan mitä on olemassa, vaan myös sen tyypillisen toiminnan ja yhteyden verkon.
-
Hälytyksistä käyttäytymisen ymmärtämiseen
Havainnot ovat erillisiä tapahtumia, mutta todelliset hyökkäykset ovat kuviota, jotka on tunnistettava ajan kuluessa. Esimerkiksi murrettu AI-ejentti ei ainoastaan asenna haittaohjelmaa; se käyttää valtuutettua pääsyä valtuuttamattomilla tavoilla, kunnes haittaohjelma on asennettu. Huomata epäilyttäviä käyttäytymisiä ennen hyökkäyksen käyttäytymistä on avainasia tässä suhteessa. Käyttäytymisen perustiedon ja ymmärryksen avulla turvallisuusanalyytikot voivat siirtyä erillisten tapahtumien pois ja korreloida toimintaa yhtenäiseksi kertomukseksi.
-
Analyytikosta agenteille valmiisiin operaatioihin
Jos SOC:lla on täydellinen riippuvuus ihmisistä kontekstin kokoamiseksi tutkimuksen aikana, he aina häviävät AI-vetoinen uhkaa vastaan. Autonominen agenteilla vaativat ennalta rakennettua kontekstia, joten kun triage-agenteille tulee signaali, se on vastattava välittömästi, korkealaatuisella, valmiilla asiakirjalla – ei raakadatan dumpilla. Toteuttamalla omistettu rikastuskerros, joka korreloi tietoa neljän kerroksen varat, identiteetit, käyttäytymisen ja uhka-merkityksen yli, konteksti tulee todelliseksi perustaksi.
AI SOC -agentit ovat uusi kykyyluokka, joka on suunniteltu täydentämään ja automatisoimaan SOC-työvirtoja. Mutta niiden tehokkuus riippuu siitä, ovatko ne käyttöönotettu ympäristössä, jossa konteksti on jo rakenteellinen, korreloitettu ja ylläpidetty.
-
Raakatelemetriasta tehokkaaseen päättelyyn
Raakatelemetria on massiivinen, meluisa ja kalliisti LLM:ien ruokintaan. Osoittaminen LLM:lle suodattamattomia lokitiedostoja johtaa heikentyneeseen päättelyyn tai hallusinaatioon, lisäten enemmän arvaamista ihmisanalyytikolle ja hidastaa tutkimuksia.
Siirtymällä korkeaan signaali-tiheyteen, dataa, joka on jo rikastettu ja korreloitettu, ratkaisee tämän. Jo tiivistetty telemetria, mukaan lukien kuka, mitä ja miten havaittiin, ja poikkeama peruslinjasta, voi helposti signaaloida, onko välittömän tutkimuksen tarve. Keskitsemällä syvän paketin todisteisiin vain, kun tietty hypoteesi vaatii sitä, agenteille SOC-taloudellisuus toimii todella.
Tehokkaat AI-järjestelmät SOC:ssa vaativat rakenteellisia ohjausjärjestelmiä koko elinkaaren ajan, siirtymisestä reagointiin. Tämä johtuu siitä, että konteksti on se, joka muuttaa signaaleja toimivaksi päättelyksi.
-
Yhdenulotteisesta datasta monikerroksiseen näyttöön
Eri tehtävät vaativat erilaisia tietotyyppejä tunnistamaan trendejä, suhteita ja poikkeamia, mukaan lukien mittaukset, metadata, havainnot ja paketit. Hierarkkinen strategia sekä kevyttä dataa jatkuvaa päättelyä varten ja syvää näyttöä on välttämätöntä tasapainolle.
Frontier AI ei ole ainoastaan esittänyt uusia uhkia; se on asettanut uuden arkkitehtuurin puolustamiseksi. Turvallisuus on yhdistynyt, sopeutuva ja ennen kaikkea, sisällyttävä agenteille kykyjä. Yritykset, jotka rakentavat kontekstin kerroksia tänään, ovat paremmin valmistautuneita kohtaamaan uuden turvallisuuden standardin AI-aikakaudella. Ne, jotka luottavat vanhoihin tavoitteisiin manuaalisen korrelaation kanssa, joutuvat reagoimaan maailmaan, joka liikkuu liian nopeasti heidän näkemisekseen.
AI-vetoinen SOC-operaatiot vaativat perustavanlaatuisesti uusia hallintomalleja ja operatiivisia malleja, korostaen, että kyky tuottaa korkeasti kontekstualisoitua dataa (ei ainoastaan työkaluja) määrittää, mitkä organisaatiot voivat skaalata turvallisimmin ja tehokkaimmin. Ilman sitä, automaatio skaalaa vain melua, ei tarvittavaa älykkyyttä.












