Ajatusjohtajat

Autonominen Vastemuoto: Missä AI voi Toimia Yksin ja Missä Ihmiset Edelleen Merkitsevät

mm
Lisää Unite.AI suosikkilähteisiisi Google-palvelussa

Modernit SOC:illa on runsaasti turvallisuustietoa. Ongelmana on kuitenkin muuttaa tuo tieto toiminnaksi.

Epäilyttävä kirjautuminen saattaa olla vaarantunut tili tai legitiimi työntekijä, joka kirjautuu uudesta sijainnista. Malware-aktiivisuus saattaa olla vain väärä positiivinen havainto. Pilvi-ilmoitus saattaa olla vain huono konfiguraatio.

Milloin tahansa analyytikkojen on tiedettävä, mitä tapahtui, kumpi omaisuus vaikuttaa, kuinka vakava tämä riski on ja voivatko toimet rikkoa jotain tärkeää. Se usein tarkoittaa hyppimistä työkalujen välillä, tarkistamista lokitiedostoja, rikastamista osoittimia, rakentamista aikajanoista ja odottamista hyväksyntää.

AI voi pakata tämän prosessin. Se voi kerätä todisteita, korrelaatio liittyvien tapahtumien, vertailla käyttäytymistä tunnettuihin malleihin, rikastaa hälytyksiä uhka-intelligenssillä ja tuottaa johtopäätöksen minuuteissa tai jopa sekunneissa. Joissakin määritellyissä skenaarioissa se voi laukaista rajoituksen.

Mitä Autonominen Vastemuoto Todella Tarkoittaa

Autonominen vastemuoto on oltava selkeärajaista ja skenaariokohtainen.

Autonominen tai agentin turvallisuusjärjestelmä voi arvioida hälytyksen, tutkia ympäröivää kontekstia, päättää, vastaako se tunnettuun vastemalliseen ja tehdä toimia ilman, että odottaa ihmisen analyysia. Mutta tuo toiminta tulisi tapahtua vain hyväksyttyjen rajoitusten sisällä.

Esimerkkejä ovat vaarantuneen tilin poistaminen, tartunnan saaneen päätepisteen eristäminen, tunnetun haitallisen infrastruktuurin esto, riskialttiiden istuntojen peruutus ja malwaren karanteeni. Avainasia on, että AI suorittaa vain hyväksyttyjä toimia määritellyissä olosuhteissa.

Missä Autonomia Toimii Parhaiten

Autonomia toimii parhaiten, kun neljä ehtoa täyttyvät:

  • Signaali on korkea luottamus: Hälytys on tuettu vahvalla näytöllä, kuten tunnettu haitallinen infrastruktuuri, vahvistettu malware-käyttäytyminen, mahdoton matkustus tai useat korreloituvat osoittimet.
  • Käyttäytyminen on hyvin ymmärretty: Organisaatio on nähnyt mallin aikaisemmin ja tietää, mitä se yleensä tarkoittaa.
  • Toiminta on rajoitettu: Vastemuoto vaikuttaa tiettyyn tiliin, päätepisteeseen, istuntoon, verkkotunnukseen tai osoittimeen, eikä koko liiketoimintaprosessiin.
  • Toiminta on peruuttavissa: Jos järjestelmä on väärä, organisaatio voi palauttaa pääsyn, yhdistää päätepisteen uudelleen tai poistaa eston nopeasti.

Vaarantunut käyttäjätili on hyvä esimerkki.

Jos tunnistautumisjärjestelmä havaitsee mahdottoman matkustuksen, epäilyttävät postilaatikon säännöt, riskialttiit OAuth-toiminnot ja kirjautumisen tunnetusta haitallisesta infrastruktuurista, hyökkääjät saattavat jo olla tehneet vahinkoa ennen kuin ihminen hyväksyy ensimmäisen rajoitusvaiheen. AI-järjestelmä voi kuitenkin peruuttaa istunnot, pakottaa salasanan vaihtamisen, tilapäisesti poistaa tilin ja luoda tapaustutkintaa varten.

Tartunnan saanut päätepiste on toinen hyvä soveltamisala. Jos päätepistetyökalu vahvistaa tunnetun malware-käyttäytymisen ei-kriittisellä laitteella, eristäminen voi estää sivusuunnan liikkeen säilyttäen samalla näytön.

Missä Ihmiset Edelleen Merkitsevät

Ihmiset ovat kuitenkin edelleen tärkeitä – erityisesti epäselvissä tapauksissa, korkean vaikutuksen päätöksissä ja tapauksissa, joissa liiketoimintavaikutus on epäselvä.

Päätepisteen eristäminen saattaa olla matala riski. Maksamisen palvelimen, valmistusjärjestelmän, terveydenhuollon laitteen tai asiakaspalveluohjelman eristäminen ei ole. Kontraktorin tilin poistaminen saattaa olla suoraviivainen. Ylemmän palvelutilin poistaminen, joka on kytköksissä tuotantojärjestelmiin, voi aiheuttaa vakavia häiriöitä.

Yksinkertaisesti sanottuna, mitä suurempi mahdollinen vaikutus on, sitä tärkeämpää on ihmisen valvonta.

Tämä periaate estää kaksi epäedullista lopputulosta. Ensimmäinen: alihälytys, jossa tiimit hävikkeävät aikaa hyväksymällä ilmeisiä rajoitustoimia. Toiseksi: ylihälytys, jossa järjestelmät sallivat tehdä laajoja muutoksia riittävän kontekstin ja valvonnan puutteessa.

AI voi Automatisoida Enemmän kuin Triage

Useimmat ihmiset tuntevat AI-tukeen hälytysvalintaa, mutta uskovat, että tutkinta on edelleen yksinomaan ihmisen tehtävä. Mutta se alkaa muuttua.

Monet tutkinnot seuraavat toistuvia askelia. Analyytikot keräävät lokitiedostoja, tarkastelevat päätepisteen käyttäytymistä, tarkastavat käyttäjän toimintaa, rikastavat osoittimia, vertaavat tapahtumia uhka-intelligenssin kanssa, arvioivat laajuutta ja kirjoittavat johtopäätöksen. AI-SOC-analyytikko voi nyt suorittaa paljon tuota työtä nopeasti ja johdonmukaisesti.

Tuo muuttaa analyytikon roolia, mutta ei poista sitä kokonaan. Sen sijaan, että manuaalisesti kerätä näytön jokaisesta hälytyksestä, analyytikot tarkastelevat AI-luotuja löytöjä, tutkivat poikkeuksia, säätävät havaintoja, metsästävät uhkia ja tekevät päätöksiä monimutkaisista tai korkean vaikutuksen tapauksista.

Tämä on tärkeää, koska useimmat SOC:eilla ei voi syvällisesti tutkia jokaista hälytystä. IBM:n 2025 tietoturva-tutkimus osoitti, että laajan AI:n ja automaation käytön ansiosta tietoturvaongelmien kustannukset laskivat 1,9 miljoonalla dollarilla ja tietoturvaongelmien elinikä lyheni noin 80 päivällä. AI mahdollistaa tiimien nostaa tutkinnan perustason laatua ilman, että tarvitaan lisää henkilöstöä tai suuria urakoitsijatiimejä toistuvaan työhön.

Adoptio on Sekä Tekninen että Luottamuksen Asia

Turvallisuusjohtajat ovat oikeutetusti varovaisia AI:sta SOC:ssa. Väärä automaattinen toiminta voi lukita käyttäjät ulos, häiritä järjestelmiä tai heikentää luottamusta SOC:aan. Vaikka AI on tarkin, tiimit saattavat epäröidä, jos he eivät voi nähdä, miksi päätös tehtiin.

Siksi tehokas autonomia tarvitsee turvallisuutta:

  • Selkeät toimintarajoitukset
  • Ihmisen hyväksyntä herkillä järjestelmillä
  • Tarkastuslokit jokaiselle päätökselle
  • Peruuttavissa olevat rajoitustoimet
  • Luottamusrajat
  • Palautusmenetelmät

Useimmat tiimit tulisi aloittaa havainnointitilassa. Anna AI:lle tutkia, suositella ja dokumentoida toimia, kun ihmiset hyväksyvät ne. Kun järjestelmä osoittaa olevansa luotettava tiettyjen skenaarioiden osalla, ne skenaariot voivat siirtyä hyväksymisperusteiseen automaatioon ja lopulta täyteen autonomiaan, kun se on sopiva. Luottamus ansaitaan toistuvilla, kontrolloiduilla onnistumisilla.

Mitä Turvallisuusjohtajat Tulisi Uudelleenarvioida

AI kuuluu vastemuotoon. Kysymys on, missä se tulisi sallia toimia.

Aloita vastemuskenaarioiden kanssa, jotka ovat usein toistuvia, aikakriittisiä, hyvin ymmärrettyjä, tuettuina vahvalla signaalilla ja peruuttavissa. Phishing-tutkinta, epäilyttävän tilin rajoitus, malware-eristäminen ja haitallisen verkkotunnuksen esto ovat loogisia ehdokkaita.

Tavoitteena on poistaa toistuva päätöksen hidaste SOC:sta, ei poistaa ihmisiä kokonaan. AI voi validoida, päättää ja toimia määritellyissä skenaarioissa. Ihmiset tulisi hallita rajoja, käsitellä epäselvyyttä ja olla vastuussa lopputuloksesta.

t, malware-eristäminen ja haitallisen verkkotunnuksen esto ovat loogisia ehdokkaita. Tavoitteena on poistaa toistuva päätöksen hidaste SOC:sta, ei poistaa ihmisiä kokonaan. AI voi validoida, päättää ja toimia määritellyissä skenaarioissa. Ihmiset tulisi hallita rajoja, käsitellä epäselvyyttä ja olla vastuussa lopputuloksesta.

Henkilökohtaisten tietojen yksityisyyteen ja taustalla olevaan teknologiaan intohimoisesti uskova Katrina Thompson on freelance-kirjoittaja, joka painottaa salausta, tietosuojalainsäädäntöä ja tietotekniikan ja ihmisoikeuksien leikkauspistettä. Hän on kirjoittanut Bora, Venafi, Tripwire ja monille muille sivustoille.