Leaders d’opinion

Faire confiance aux agents SOC IA pour les activités SOC critiques

mm
Ajouter Unite.AI à vos sources préférées sur Google

Les modèles de langage grandeur nature (LLM) et les agents IA ont un impact significatif dans de nombreux domaines, notamment la sécurité informatique. Le ciel est la limite lorsqu’il s’agit de leur potentiel. Cependant, sur terre, où les LLM sont intégrés dans les flux de travail principaux où les décisions commerciales sont prises, de nombreux problèmes, en particulier en matière de confidentialité et de précision des données, ont émergé. Nous nous demandons : Les agents IA sont-ils suffisamment fiables pour mon entreprise ?

Lorsqu’il s’agit de la sécurité informatique et des Centres d’opérations de sécurité (SOC), la réponse rapide, comme nous l’avons entendu tout au long de notre carrière, est : Oui, avec les contrôles et les atténuations appropriés dans les SOC, les agents IA peuvent être déployés avec succès et en toute sécurité dans les environnements de production où ils ajoutent une valeur significative en travaillant aux côtés des analystes SOC humains.

Les défis de la cybersécurité IA

Les LLM prêts à l’emploi utilisés comme solution autonome présentent plusieurs problèmes fondamentaux, tels que les hallucinations, l’empoisonnement des données et l’injection de prompt. Ces problèmes peuvent causer de graves problèmes dans un SOC autonome, notamment :

Données limitées entraînant des verdicts inexacts – Les agents IA ont besoin de toutes les informations pertinentes de l’environnement pour faire leur travail correctement – au moins autant de données que les analystes de sécurité humains, et idéalement plus. Un accès insuffisant aux données entraîne des hypothèses fausses de la part des agents IA qui peuvent varier d’une exécution à l’autre. Si vous limitez l’accès aux données pour des raisons de sécurité ou restreignez la quantité de travail que l’IA peut effectuer pour des raisons budgétaires, vous pouvez vous attendre à ce que la précision soit affectée.

Verdicts incohérents – Les agents IA doivent prendre des décisions et effectuer des tâches en fonction des données qu’ils ont collectées. En raison de la grande quantité de données de sécurité dans les environnements typiques, il est courant d’utiliser une approche d’échantillonnage pour équilibrer la précision avec le budget. Lorsque les investigations sont exécutées plusieurs fois, des différences peuvent apparaître dans le verdict, sa gravité déterminée et les actions recommandées. C’est normal tant que la différence est dans une limite de tolérance, et cela se produit même lorsque deux analystes humains différents examinent la même alerte.

Raisonnement opaque, ou le problème de la “boîte noire” – Certains agents IA fonctionnent comme des systèmes opaques. Les résultats de l’IA SOC peuvent sembler très impressionnants au début, mais pour les décisions commerciales importantes, vous devez comprendre ce qui a conduit l’IA SOC à prendre ses actions recommandées. Cependant, ce n’est pas une limitation inhérente de l’IA, car certains agents IA font de grands efforts pour être transparents. Il est recommandé de valider les agents IA de manière approfondie dans une preuve de valeur avant de s’engager.

Comment l’IA dans la cybersécurité a amélioré

Les approches de cybersécurité basées sur l’IA ont fait des progrès importants vers l’amélioration depuis leur introduction. Considérez les points suivants :

Consensus en utilisant l’échantillonnage atténue l’incohérence – Les incohérences dans les décisions ou les résultats peuvent être efficacement atténuées en utilisant plusieurs agents IA avec différentes configurations (par exemple, différents modèles à différentes températures) pour interpréter les données collectées par les opérations d’agents précédents.

L’utilisation de l’échantillonnage permet aux organisations de comprendre où les différents modèles d’IA s’accordent et où ils divergent. En conséquence, en s’appuyant sur les informations où tous les modèles sont d’accord et en rejetant les informations où ils diffèrent, on peut atténuer de manière significative l’incohérence.

(BBOX.BO )

Il est important de noter, cependant, que les informations où les agents d’échantillonnage ne sont pas d’accord sont également précieuses, car elles identifient l’incertitude et le besoin de meilleures données ou d’entrées. Ces informations incohérentes peuvent aider les organisations à donner la priorité à l’accès aux données essentielles pour une meilleure prise de décision.

Procédures cohérentes avec des cahiers de charges d’investigation – L’une des principales raisons pour lesquelles plusieurs exécutions d’une investigation SOC IA aboutissent à des résultats incohérents est la variation non seulement des données collectées, mais également des hypothèses créées ou modifiées au cours de l’investigation de l’agent IA. L’établissement d’un guide d’investigation standardisé pour certaines catégories aide les agents à former des hypothèses plus cohérentes et améliore la cohérence globale des résultats. Cette approche n’est pas nouvelle – la plupart des analystes SOC humains s’appuient déjà sur des procédures standardisées pour garantir des investigations efficaces et cohérentes. Les agents IA peuvent utiliser des procédures standardisées de la même manière.

Preuves traçables démystifient la “boîte noire” – En tant que meilleure pratique, un SOC IA doit être conçu dès le départ avec des preuves à l’appui. Chaque décision et hypothèse qu’un agent prend doit être étayée par des informations de soutien, y compris des traces de raisonnement et les données de journalisation brute qui étayent ce raisonnement.

IA pour la cybersécurité qui est digne de confiance

Les agents IA peuvent accélérer la détection, le triage et la réponse aux menaces en matière de cybersécurité, mais ils introduisent également des risques réels – notamment des résultats incohérents, des décisions opaques et une sensibilité à la qualité des données. La confiance pour une utilisation dans des environnements critiques nécessite un raisonnement étayé par des preuves, y compris des traces et des artefacts bruts ; des procédures standardisées pour réduire la variance ; un échantillonnage multi-agents pour séparer le consensus de l’incertitude ; et des garde-fous pour l’intégrité des données, l’injection de prompt et les limites de pas et de budget.

Toutes ces corrections critiques peuvent être abordées avec des approches d’agents IA LLM avancées conçues pour relever la complexité des opérations de sécurité modernes alimentées par l’IA. Par exemple, certaines approches LLM avancées utilisent un échantillonnage multi-agents avancé pour permettre aux organisations d’utiliser l’intelligence collective de modèles d’IA diversifiés qui collaborent pour parvenir à un consensus, minimiser les incohérences et identifier les zones d’incertitude. Leurs guides d’investigation structurés et clairs garantissent que les étapes d’analyse suivent les meilleures pratiques et les procédures standardisées, conduisant à la cohérence et à la fiabilité dans chaque opération.

La traçabilité des décisions de bout en bout donne lieu à chaque verdict, recommandation et action automatisée étant audité et compris pour fournir une transparence totale aux équipes de sécurité, tout en construisant la confiance avec les parties prenantes. En intégrant ces éléments clés – et en mettant en œuvre des contrôles robustes pour la qualité des données, la sécurité et les garde-fous opérationnels – les approches d’agents IA LLM avancées permettent aux SOC d’obtenir des résultats qui ne sont pas seulement fiables et transparents, mais également prêts pour la production dans les environnements du monde réel et vos activités les plus critiques.

Ambuj Kumar est co-fondateur et PDG de Simbian, l'entreprise de sécurité alimentée par l'IA de génération qui a pour mission de résoudre les problèmes de sécurité avec l'IA. Ambuj est un leader reconnu dans le domaine de la cryptographie avec plus de 30 brevets dans le domaine - et de multiples startups réussies. Ambuj a également été l'architecte principal chez Cryptography Research Inc. où il a conçu et développé de nombreuses technologies de sécurité de l'entreprise qui sont intégrées dans des millions d'appareils chaque année. Auparavant, il a travaillé pour NVIDIA où il a conçu les puces informatiques les plus avancées au monde, y compris le contrôleur de mémoire le plus rapide au monde.