Ajatusjohtajat
AI ei tarvitse enää toista hallintapaneelia. Se tarvitsee valtuutuksen toimia

Vuosien ajan kyberturvallisuus on ollut pakkomielteinen näkyvyyden suhteen. Halusimme nähdä enemmän verkosta, kerätä enemmän telemetriaa, korreloida enemmän tapahtumia ja havaita uhat aiemmin. Joten rakensimme hallintapaneeleja. Sitten rakensimme parempia hallintapaneeleja. Sitten lisäsimme koneoppimista näihin hallintapaneeleihin. Nyt lisäämme tekoälyä.
Mutta jossain vaiheessa meidän on esitettävä ilmeinen kysymys: kun näemme hyökkäyksen, mihin todella olemme valmiita ryhtymään? En usko, että seuraava suuri kyberturvallisuusongelma on havainta. Uskon, että se on valtuutus.
Tekoäly voi mahdollisesti tarjota meille jotain, mitä turvallisuustiimit ovat halunneet vuosikymmeniä: kyvyn tunnistaa, ymmärtää ja vastata hyökkäykseen koneen nopeudella. Tämä on tärkeää, koska hyökkäykset tapahtuvat yhä nopeammin, jolloin perinteinen SOC-malli ei yksinkertaisesti pysy perässä.
Silti monet organisaatiot ottavat tekoälyn käyttöön juuri samassa toimintamallissa kuin aiemmin. Teknologia voi havaita jotain sekunneissa, ehkä ymmärtää mitä tapahtuu ja suositella sopivaa reagointia, mutta joku joutuu silti hyväksymään, mitä seuraavaksi tapahtuu.
Tuolloin et ole oikeastaan rakentanut autonomista puolustusta. Olet rakentanut poikkeuksellisen kehittyneen hälytysjärjestelmän. Tässä on ristiriita, johon meidän on puututtava. Olemme vuosia väittäneet, että turvallisuustiimit ovat ylikuormittuneita. Hälytyksiä on liikaa, infrastruktuuria liikaa, taitavia ihmisiä liian vähän, eikä aikaa ole riittävästi kaiken tutkimiseen. Valitamme, että ihmiset eivät pysty reagoimaan tarpeeksi nopeasti.
Sitten esittelemme teknologian, joka pystyy reagoimaan nopeammin kuin ihmiset, mutta kieltäydymme antamasta sille valtuutusta toimia.
Se ei ole järkevää. Jos minulla ei ole valtuutusta reagoida johonkin sen tapahtuaessa, joudun aina tekemään jälkikäsittelyn myöhemmin. Ei ole väliä, kuinka älykäs havaitsemisteknologia on. Jos reagointimekanismi odottaa edelleen jonkun tekevän päätöksen, hyökkääjä säilyttää edun.
Autonominen puolustus vaatii selkeän reagointivaltuuden
Eikä tämä ole pelkästään tekoälyn luoma ongelma. Useimmat organisaatiot eivät myöskään ole ratkaisseet kunnolla reagointivaltuuden kysymystä ihmisturvallisuustiimeilleen.
Kuka oikeasti saa eristää koneen? Kuka voi ottaa palvelimen pois verkosta? Kenellä on valtuus keskeyttää tuotantoprosessi, koska on todisteita hyökkäyksestä? Monissa organisaatioissa nämä päätökset ovat edelleen epäselviä, ne neuvotellaan tapahtuman aikana tai eskaloidaan johtotasolle.
Tekoäly paljastaa yksinkertaisesti, kuinka kestämättömäksi tuo malli on muuttunut.
Jos todella haluamme autonomisen puolustuksen, valtuutus on saatava ylimmältä. Hallitusten ja johtoryhmien on päätettävä, millaista valtuutusta ne ovat valmiita antamaan turvallisuusjärjestelmillensä ennen hyökkäyksen tapahtumista, ei kun kaikki seuraavat sen kehittymistä. Mutta tekoälyn antaminen toimivaltuus luo toisen ongelman.
Tekoäly tarvitsee omaisuustiedon ja liiketoimintakontekstin
Sinun on myös annettava sille riittävästi kontekstia oikean päätöksen tekemiseksi. Kuvittele, että tekoälyjärjestelmä havaitsee tunkeutumisen koneeseen ja toteaa, että turvallisin tekninen vastaus on eristää se. Kyberturvallisuuden näkökulmasta se voi olla ehdottomasti oikein.
Kuvittele nyt, että kyseinen kone ohjaa tuotantolinjaa, joka tuottaa miljoona puntaa tunnissa.
Yhtäkkiä teknisesti oikea päätös voi olla väärä liiketoimintapäätös.
Ehkä uhka on riittävän hallittavissa, jotta korjaus voidaan tehdä useiden tuntien aikana ilman koneen sammuttamista. Ehkä sen offline-tilaan asettaminen aiheuttaa paljon enemmän vahinkoa kuin sen salliminen toimia tilapäisesti tiukempien kontrollien alaisena.
Tekoäly ei voi tehdä tätä erottelua, ellei organisaatio ole kertonut sille, mikä omaisuus on, mitä se tekee ja mitä tapahtuu liiketoiminnalle, jos se katoaa. Tästä syystä omaisuustieto ja liiketoimintakonteksti ovat niin tärkeitä AI-ohjatussa SOC:ssa.
Turvallisuustiimit ovat puhuneet omaisuudenhallinnasta vuosikymmeniä, ja rehellisesti sanottuna monet organisaatiot eivät vieläkään tiedä, mitä niillä on.
Varjotietotekniikka on tehnyt siitä riittävän vaikean. Liiketoimintayksiköt ostavat palvelimia, ottavat sovelluksia käyttöön ja yhdistävät laitteita ilman, että turvallisuus tietää niistä välttämättä. Sitten lisäsimme pilvi-infrastruktuurin, etätyön, SaaS:n ja yhä hajautetummat ympäristöt. Selkeän rajan, joka sisältäisi täydellisesti ylläpidetyn inventaarion, käsite katosi vuosia sitten.
Sovitimme sen, kun toimintamalli oli enimmäkseen reaktiivinen. Kun jokin vakava tapahtui, analyytikko tutki sen ja yritti luoda kontekstin.
Tämä muuttuu paljon monimutkaisemmaksi, kun tekoälyn odotetaan tekevän päätöksiä itsenäisesti.
Autonomisen järjestelmän on tiedettävä, että tämä ei ole pelkästään IP-osoite X tai päätepiste Y. Sen on ymmärrettävä, että tämä kone ohjaa valmistusprosessia, että tämä palvelin tukee SAPia, että tämä tietokanta sisältää kriittistä asiakastietoa, tai että tämän tietyn järjestelmän poistaminen käytöstä pysäyttää tulosta tuottavan toiminnan.
Ilman tätä tietoa autonomia muuttuu arvailuksi. Ironisesti tämä on myös alue, jossa AI itse voi auttaa. Se voi löytää ja luokitella resurssit, tunnistaa suhteet, löytää järjestelmiä, joiden olemassaolosta kukaan ei ollut tietoinen, ja ottaa yhteyttä liiketoiminnan omistajiin puuttuvan kontekstin saamiseksi. Tarkkaa resurssitietokantaa ei tarvitse pitää kauhean, manuaalisen, monivuotisen harjoituksen, jonka organisaatiot ovat historiallisesti tehneet.
Kuitenkin tiedon on oltava jossain. Jos organisaatio itse ei ymmärrä, mitä resurssi tekee tai kuinka tärkeä se on, emme voi kohtuudella odottaa AI-järjestelmän tekevän siitä älykkään liiketoimintapäätöksen.
Autonomisen kyberturvallisuuden rajojen määrittäminen
Siksi mielestäni keskustelun AI:sta SOC:ssa on siirrettävä pois malleista ja havaitsemisasteista.
Teknologia on tulemassa riittävän kykeneväksi.
Suurempi kysymys on, ovatko organisaatiot operatiivisesti valmiita käyttämään tätä kykyä.
Tämä tarkoittaa joidenkin epämukavien kysymysten vastaamista. Mitä päätöksiä AI voi tehdä itsenäisesti? Mitä se voi eristää? Mitä se voi estää? Missä olosuhteissa sen tulisi odottaa ihmisen hyväksyntää? Mitkä resurssit ovat niin kriittisiä, että niihin sovelletaan erilaisia sääntöjä? Ja kenellä organisaation sisällä on valtuus määrittää nämä säännöt?
Nämä ovat hallintokysymyksiä, mutta ne ovat myös kyberturvallisuuskysymyksiä.
Vastaus ei voi olla pelkkä se, että ihminen on hyväksyttävä kaikki merkittävät asiat. Se kuulostaa turvalliselta, kunnes otat huomioon ympäristön, jota yritämme suojata.
Kun hyökkäys voi kehittyä alle minuutissa, kymmenen minuutin odottaminen, että joku ymmärtää hälytyksen, löytää oikean henkilön ja hyväksyy vastauksen, ei ole varovaisuutta. Se on haavoittuvuus.
Virheitä tulee ilmiselvästi. Autonomiset järjestelmät tekevät joskus päätöksiä, joita toivoisimme niiden olevan tehneet. Tämä on juuri se syy, miksi organisaatiot tarvitsevat selkeät valtuudet, hyvän resurssitiedon, liiketoimintakontekstin ja huolellisesti määritellyt rajat.
Mutta autonomian poistaminen, koska pelkäämme seurauksia, menettää asian ytimen.
Tavoitteena ei tulisi olla rakentaa AI, joka ei koskaan tee huonoa päätöstä. Tavoitteena on antaa AI:lle riittävästi tietoa, kontekstia ja valtuuksia tehdä oikea päätös tarpeeksi nopeasti, jotta sillä on merkitystä.
Muuten jatkamme sitä, mitä turvallisuusala on tehnyt vuosia: havaitsemme hyökkäyksiä, luomme hälytyksiä, täytämme kojelaudat ja selitämme myöhemmin, mitä tapahtui.
AI tarjoaa meille mahdollisuuden muuttaa tätä, mutta vain jos lopulta annamme sille toimimisoikeuden.












