Pemimpin pemikiran

AI Tidak Membutuhkan Dashboard Lain. Yang Diperlukan Izin untuk Bertindak

mm
Tambahkan Unite.AI ke sumber pilihan Anda di Google

Selama bertahun‑tahun, keamanan siber terobsesi dengan visibilitas. Kami ingin melihat lebih banyak jaringan, mengumpulkan lebih banyak telemetri, mengkorelasikan lebih banyak peristiwa, dan mendeteksi ancaman lebih awal. Jadi kami membuat dasbor. Kemudian kami membuat dasbor yang lebih baik. Kemudian kami menambahkan pembelajaran mesin ke dasbor tersebut. Sekarang kami menambahkan AI.

Namun pada suatu titik, kami harus mengajukan pertanyaan yang jelas: setelah kami dapat melihat serangan, apa yang sebenarnya kami siap lakukan? Saya tidak berpikir masalah keamanan siber besar berikutnya akan menjadi deteksi. Saya pikir itu akan menjadi otoritas.

AI berpotensi memberi kami sesuatu yang selama puluhan tahun tim keamanan inginkan: kemampuan untuk mengidentifikasi, memahami, dan menanggapi serangan dengan kecepatan mesin. Hal ini penting karena serangan semakin terjadi pada kecepatan di mana model SOC tradisional tidak dapat mengimbanginya.

Namun banyak organisasi menerapkan AI ke dalam model operasional yang sama persis seperti sebelumnya. Teknologi dapat mendeteksi sesuatu dalam hitungan detik, mungkin memahami apa yang terjadi dan merekomendasikan respons yang tepat, tetapi seseorang masih harus menyetujui apa yang terjadi selanjutnya.

Pada titik itu, Anda belum benar‑benar membangun pertahanan otonom. Anda telah membangun sistem alarm yang luar biasa canggih. Ada kontradiksi di sini yang harus kita hadapi. Kami telah bertahun‑tahun mengatakan bahwa tim keamanan kewalahan. Terlalu banyak peringatan, terlalu banyak infrastruktur, terlalu sedikit tenaga ahli, dan tidak cukup waktu untuk menyelidiki semuanya. Kami mengeluh bahwa manusia tidak dapat merespons dengan cukup cepat.

Kemudian kami memperkenalkan teknologi yang mampu merespons lebih cepat daripada manusia namun menolak memberi izin untuk bertindak.

Itu tidak masuk akal. Jika saya tidak memiliki mandat untuk merespons sesuatu saat itu terjadi, saya akan selalu melakukan analisis pasca‑insiden setelahnya. Tidak peduli seberapa cerdas teknologi deteksi itu. Jika mekanisme respons masih menunggu seseorang membuat keputusan, penyerang tetap memiliki keunggulan.

Pertahanan Otonom Membutuhkan Otoritas Respons yang Jelas

Dan ini bukan sekadar masalah yang diciptakan oleh AI. Kebanyakan organisasi juga belum menyelesaikan pertanyaan tentang otoritas respons untuk tim keamanan manusia mereka dengan tepat.

Siapa yang sebenarnya diizinkan untuk mengisolasi sebuah mesin? Siapa yang dapat mematikan sebuah server? Siapa yang memiliki otoritas untuk menghentikan proses produksi karena ada bukti serangan? Di banyak organisasi, keputusan‑keputusan itu masih belum jelas, dinegosiasikan selama insiden atau dinaikkan melalui lapisan manajemen.

AI hanya mengungkap betapa tidak berkelanjutan model itu telah menjadi.

Jika kami benar‑benar menginginkan pertahanan otonom, mandat harus datang dari atas. Dewan dan tim eksekutif perlu memutuskan otoritas apa yang siap mereka berikan kepada sistem keamanan mereka sebelum serangan terjadi, bukan saat semua orang menyaksikannya berkembang. Namun memberi AI izin untuk bertindak menimbulkan masalah lain.

AI Membutuhkan Intelijen Aset dan Konteks Bisnis

Anda juga harus memberikannya konteks yang cukup untuk membuat keputusan yang tepat. Bayangkan sebuah sistem AI mendeteksi infiltrasi pada sebuah mesin dan menentukan bahwa respons teknis paling aman adalah mengisolasinya. Dari perspektif keamanan siber, hal itu mungkin benar-benar tepat.

Sekarang bayangkan mesin itu mengendalikan jalur produksi yang menghasilkan satu juta pound per jam.

Tiba‑tiba keputusan yang secara teknis benar mungkin menjadi keputusan bisnis yang salah.

Mungkin ancaman cukup terkendali sehingga remediasi dapat dilakukan selama beberapa jam tanpa mematikan mesin. Mungkin mematikan mesin menghasilkan kerusakan yang jauh lebih besar daripada membiarkannya terus beroperasi sementara dengan kontrol yang lebih ketat.

AI tidak dapat membuat perbedaan itu kecuali organisasi memberitahunya apa aset itu, apa fungsinya, dan apa yang terjadi pada bisnis jika aset tersebut menghilang. Inilah mengapa pengetahuan aset dan konteks bisnis menjadi sangat penting dalam SOC yang digerakkan AI.

Tim keamanan telah membicarakan manajemen aset selama puluhan tahun dan, sejujurnya, banyak organisasi masih tidak tahu apa yang mereka miliki.

Shadow IT telah membuat hal itu cukup sulit. Unit bisnis membeli server, menyebarkan aplikasi, dan menghubungkan perangkat tanpa keamanan harus mengetahui tentangnya. Kemudian kami menambahkan infrastruktur cloud, kerja jarak jauh, SaaS, dan lingkungan yang semakin terdistribusi. Ide tentang perimeter rapi yang berisi inventaris yang terpelihara sempurna menghilang bertahun‑tahun yang lalu.

Kami mentolerir hal itu ketika model operasional sebagian besar bersifat reaktif. Ketika sesuatu yang serius terjadi, seorang analis menyelidikinya dan berusaha menetapkan konteks.

Hal ini menjadi jauh lebih rumit ketika AI diharapkan membuat keputusan secara otonom.

Sebuah sistem otonom perlu mengetahui bahwa ini bukan sekadar alamat IP X atau endpoint Y. Sistem tersebut harus memahami bahwa mesin ini mengendalikan proses manufaktur, bahwa server ini mendukung SAP, bahwa basis data ini berisi informasi pelanggan yang kritis, atau bahwa mematikan sistem khusus ini akan menghentikan operasi yang menghasilkan pendapatan.

Tanpa pengetahuan itu, otonomi menjadi tebak‑tebakan. Ironisnya, ini juga merupakan area di mana AI sendiri dapat membantu. AI dapat menemukan dan mengklasifikasikan aset, mengidentifikasi hubungan, menemukan sistem yang tidak disadari keberadaannya, dan menghubungi pemilik bisnis untuk mendapatkan konteks yang hilang. Memelihara basis data aset yang akurat tidak perlu tetap menjadi tugas mengerikan, manual, yang memakan bertahun‑tahun seperti yang secara historis dilakukan organisasi.

Namun, informasi tersebut harus ada di suatu tempat. Jika organisasi itu sendiri tidak memahami apa yang dilakukan sebuah aset atau seberapa pentingnya, kita tidak dapat secara wajar mengharapkan sistem AI membuat keputusan bisnis yang cerdas tentangnya.

Mendefinisikan Batasan Keamanan Siber Otonom

Inilah mengapa saya berpikir percakapan tentang AI dalam SOC perlu melampaui model dan tingkat deteksi.

Teknologi ini semakin cukup mampu.

Pertanyaan yang lebih besar adalah apakah organisasi siap secara operasional untuk menggunakan kemampuan tersebut.

Ini berarti menjawab beberapa pertanyaan yang tidak nyaman. Keputusan apa yang dapat AI buat secara mandiri? Apa yang dapat ia isolasi? Apa yang dapat ia blokir? Dalam kondisi apa ia harus menunggu persetujuan manusia? Aset mana yang begitu kritis sehingga aturan berbeda berlaku? Dan siapa di dalam organisasi yang memiliki wewenang untuk menetapkan aturan tersebut?

Itu adalah pertanyaan tata kelola, tetapi juga pertanyaan keamanan siber.

Jawabannya tidak dapat sekadar bahwa manusia harus menyetujui segala hal yang konsekuensial. Itu terdengar aman sampai Anda mempertimbangkan lingkungan yang kami coba lindungi.

Ketika serangan dapat terjadi dalam kurang dari satu menit, menunggu sepuluh menit bagi seseorang untuk memahami peringatan, menemukan orang yang tepat, dan menyetujui respons bukanlah kehati‑hatian. Itu adalah kerentanan.

Jelas akan ada kesalahan. Sistem otonom kadang‑kadang membuat keputusan yang seharusnya tidak mereka buat. Itulah mengapa organisasi membutuhkan mandat yang jelas, intelijen aset yang baik, konteks bisnis, dan batasan yang didefinisikan dengan cermat.

Namun menghilangkan otonomi karena kita takut pada konsekuensinya melewatkan intinya.

Tujuannya bukan membangun AI yang tidak pernah membuat keputusan buruk. Tujuannya adalah memberi AI pengetahuan, konteks, dan wewenang yang cukup untuk membuat keputusan yang tepat cukup cepat sehingga berdampak.

Jika tidak, kita akan terus melakukan apa yang telah dilakukan industri keamanan selama bertahun‑tahun: mendeteksi serangan, menghasilkan peringatan, mengisi dasbor, dan menjelaskan setelahnya apa yang terjadi.

AI memberi kita kesempatan untuk mengubah hal itu, tetapi hanya jika kita akhirnya memberinya izin untuk bertindak.

Sebastiaan telah beroperasi di bidang Keamanan Siber selama lebih dari 30 tahun dan selama lebih dari 15 tahun bekerja sebagai Strategis Keamanan Siber Utama serta mitra sparring sejawat untuk kantor CISO. Memulai petualangan Keamanan Sibernya sebagai remaja yang sangat penasaran, ia telah menjalani perjalanan untuk membantu organisasi membangun dan menjalankan misi, visi, strategi, dan operasi Keamanan Siber yang efektif. Lingkungan ancaman saat ini menuntut pemahaman tentang lanskap lawan. Setelah bekerja baik di sisi ofensif maupun defensif, Sebastiaan terlibat dalam menemukan dan menghentikan beberapa serangan siber paling canggih di dunia serta telah melaksanakan tugas‑tugas ofensif dan defensif.