Kyberturvallisuus

Hälytysuovaudesta toimivaan tiedonhallintaan: Kuinka tekoäly muuttaa SOC:ia

mm
Lisää Unite.AI suosikkilähteisiisi Google-palvelussa

Turvaoperaatiokeskuksessa (SOC) on kriisi. Analyysien uupumus on pitkään ollut kriittinen riski, mutta ongelma vain pahenee. Itse asiassa 73 %:lla organisaatioista, jotka vastasivat äskettäin tehtyyn kyselyyn Cybersecurity Insidersin ja Guruculin toimesta, on uupumusongelma ja jatkuva henkilöstöpula. Hälytysten määrä kasvaa, uhkat lisääntyvät ja analyytikot joutuvat käyttämään vanhentuneita ja hajanaisia työkaluja.

Se on yksinkertaisesti liikaa ihmisille yksin, mikä tarkoittaa, että tekoäly siirtyy nopeasti “olennaiseksi” tarpeeksi.

Tänä päivänä SOCissa vallitseva kriisi

Vaikka uupumusaste SOC:ssa on hyvin dokumentoitu, tilanne ei ole parantunut, joten sitä ei voida sanoa tarpeeksi usein: analyytikot ovat köyden päässä. He kamppailevat yhä pahenevien haasteiden kanssa, mukaan lukien:

  • Hälytysuovaus – Hälytyksiä on liian paljon, ja väärät positiiviset hälytykset lisääntyvät, mikä tekee vastaamisesta tehokkaasti vaikeaa. Itse asiassa edellä mainitun kyselyn mukaan 88 %:lla kyberTurvallisuuden johtajilla on lisääntynyt hälytysten määrä; 46 %:lla on ollut yli 25 %:n nousu viime vuoden aikana.
  • Uudet ja kehittyvät uhkat – Uhkauskuvio muuttuu aina, ja tekoäly varustaa pahantahtoisia toimijoita uusilla työkaluilla, jotka mahdollistavat nopeammat uhkat. Tuntemattomat ja sisäiset riskit lisäävät monimutkaisuutta.
  • Näkyvyyden ja työkalujen aukot – Kyselyssä todettiin, että 96 %:lla yrityksistä on merkittäviä sokeita pisteitä. Pilvi-infrastruktuuri (74 %) ja identiteetin ja käyttäytymisen valvonta (67 %) ovat suurimmat huolenaiheet.
  • Taitojen aukko ja henkilöstön vaihtuvuus – Kyberturvallisuuden taitojen aukko on edelleen haaste koko alalle, ja korkea uupumusaste tarkoittaa korkeaa henkilöstön vaihtuvuutta. On tarpeen kouluttaa taso 2 (L2) ja korkeamman tason analyytikkoja, mutta jos he uupuvat tasolla 1 (L1), sitä ei voida tehdä. On vaikea löytää, palkata, kouluttaa ja pitää työntekijöitä, sekä ylläpitää korvaajien penkkiä vain pysyäkseen mukana henkilöstön vaihtuvuuden kanssa.

Tekoälyn tuominen pöytään

Tekoäly ja automaatio tarjoavat valtavan potentiaalin SOC:lle. Ei ole ihme, että 81 %:lla organisaatioista edellä mainitussa kyselyssä oli tekoälytyökaluja SOC:lle käytössä tai kehityksessä. Ja ne, jotka käyttävät näitä työkaluja täysimääräisesti, kokivat merkittäviä tuloksia: 60 %:lla adoptoijista hälytysten tutkimusaika väheni 25 %:lla (tai enemmän), ja 21 %:lla väheni yli 50 %:lla.

Tekoäly muuttaa hälytysuovauksen toimivaksi tiedonhallinnaksi auttamalla seuraavissa:

  • Melun vähentäminen – Tekoälyn ansiosta SOC:llä on tekoälyohjattu korrelaatio ja priorisointi
  • Nopeammat tutkimukset – Tekoäly ja automaatio auttavat triagessa, kontekstin keräämisessä ja vastauksessa
  • Analyytikon valtuutus – Analyytikon aika vapautuu keskittymään arvokkaampiin toimiin

Suorituskyvyn aukko

Tekoäly tarjoaa valtavan potentiaalin SOC:n parantamiseen, mutta tässä on ongelma: vain 31 %:lla vastaajista käytetään näitä työkaluja ydinilmoitus- ja vastausprosesseissa. Vaikka mielenkiinto on korkea, on suorituskyvyn aukko.

On esteitä tekoälyn täydelliselle toiminnalle. Yksi niistä on integraatiohaaste. Perinteinen infrastruktuuri ja hajanainen työkalujen käyttö voi myös vaikeuttaa uusien teknologioiden omaksumista. Toisena huolenaiheena on läpinäkyvyys ja selittäminen; miten ymmärtää, miksi tekoäly tekee päätöksiä?

Toinen este liittyy analyytikoiden luottamukseen järjestelmiin, joista heidän on tarkoitus riippua. Luottamus on olennainen vaatimus tekoälyn kypsymiselle. Vain 9 %:lla kyselyyn vastanneista ilmoitti olevansa “erittäin varmoja” hälytyksistä ja suosituksista, jotka tekoäly generoi. 33 %:lla on “pääosin luottamus” tekoälytuloksiin, mutta he haluavat tarkastella niitä, ja 41 %:lla on kokemus, että tekoäly on yleisesti ottaen hyödyllistä, mutta edellyttää jatkuvaa validointia.

Kolmas este liittyy muutosjohtamiseen. Organisaatiot kamppailevat jatkuvan taitojen aukon ja uusien koulutustarpeiden kanssa, mikä voi vaikeuttaa uuden teknologian omaksumista ja tekoälyn täydellistä hyödyntämistä. On myös kulttuurista vastustusta; asenne, jonka mukaan “Me olemme aina tehneet näin, joten miksi muuttaa?”

Esteiden voittaminen SOC:n onnistumiseksi

Aloita pilot-projekteilla, jotka tarjoavat nopean tuoton. Korreloi identiteetin ja käyttäytymisen, ei vain tapahtumia. Koska näkyvyyden aukot identiteetin ja käyttäytymisen osalla ovat suuria, xx %:lla vastaajista edellä mainitussa kyselyssä, jota usein hyödynnetään, tekoälyalustojen on tehtävä enemmän kuin vain lokianalyysiä, jotta voidaan määrittää, mitkä henkilöt ja laitteet suorittavat toimintoja järjestelmissä. Tällainen käyttäytymisen konteksti on olennainen identiteettiin perustuvien, monimutkaisten uhkien löytämiseksi.

Esteiden poistaminen SOC:n onnistumiseksi edellyttää useita askelia. Ensinnäkin, priorisoi selitettävissä oleva tekoäly läpinäkyvyyden ja luottamuksen vuoksi. Selitettävä, läpinäkyvä tekoäly ja tutkimukset kontekstin ja yksityiskohtaisten korjaustoimien kanssa auttavat L1-analyytikkoja oppimaan nopeasti, suorittamaan korkeammalla tasolla ja nopeasti kehittymään.

Toiseksi, kehittää analyytikkoja arvokkaampiin uhkien metsästys- ja strategisten aloitteiden osalta (kuten Nollatoleranssi). Tekoäly ei ole tarkoitettu korvaamaan ihmisiä; se on tarkoitettu täydentämään heitä. Tämä on tärkeä ero, jota on ymmärrettävä, ja se on avain tekoälyn onnistumiseen SOC:ssa. Pitäkää ihminen silmällä, kunnes luottamus on saavutettu, sitten anna tekoälyn hoitaa arkiset, matalan vaikutuksen turvallisuustehtävät ja eskaloi loput.

Kolmanneksi, käsittely tekoälyä SOC:n ydinstrategiana, ei lisäominaisuutena tai jälkiohjelmana, vaan osana hyvin suunniteltua, kattavaa lähestymistapaa.

On aika omaksua tekoäly SOC:hen

SOC:t kohtaavat kasvavan kriisin, kun hälytysten määrä kasvaa, analyytikon uupumus pahenee ja identiteettiin perustuvat uhkat lisääntyvät. Perinteiset puolustukset eivät voi pysyä uhkien tahdissa, jotka jäljittelevät legitimejä toimia ja toimivat “matalalla ja hitaasti” taustalla. Tekoäly antaa SOC-tiimille mahdollisuuden vähentää hälytysuovausta, voittaa datan ylikuormituksen ja auttaa tutkimaan kontekstin perusteella. On tarpeen löytää sokeat kohdat ennen kuin rikkomus tapahtuu, ei sen aikana tai jälkeen. Arvioi SOC:n kyvykkyyttä, nykyisiä haasteita ja strategista visiota, ja tunnista, missä tekoäly voi auttaa tänään – ja missä se voi vaikuttaa luomiseen kestävämmästä turvallisuusasenteesta pitkällä aikavälillä.

Chris Scheels, Guruculin tuotemarkkinoinnin varapresidentti, on yhdistänyt ihmiset, prosessit ja teknologian yli 20 vuoden ajan ajamaan yrityksiä eteenpäin. Hänellä on yli kymmenen vuoden kokemus kyberturvallisuudesta tuotemarkkinoinnissa ja tuotejohtamisessa. Hänen intohimonsa on auttaa yrityksiä menestymään teknologian strategisen käytön kautta. Viimeksi hän auttoi asiakkaita kiihdyttämään heidän Zero Trust -matkaansa Appgate, Inc.:ssä. Hänen taustansa sisältää myös kokemusta operatiivisista, myynti- ja liiketoiminnan kehittämisestä.