Sicurezza informatica

Il Futuro della Sicurezza Informatica: Intelligenza Artificiale, Automazione e Fattore Umano

mm
Aggiungi Unite.AI alle tue fonti preferite su Google

Nel corso dell’ultimo decennio, insieme alla crescita esplosiva della tecnologia dell’informazione, la dura realtà delle minacce alla sicurezza informatica è evoluta in modo drammatico. Gli attacchi informatici, un tempo guidati principalmente da hacker malintenzionati alla ricerca di notorietà o guadagno finanziario, sono diventati molto più sofisticati e mirati. Dalla spionaggio sponsorizzato da stati a furti di identità e aziendali, le motivazioni dietro la cybercriminalità sono sempre più sinistre e pericolose. Anche se il guadagno finanziario rimane un motivo importante per la cybercriminalità, è stato oscurato da obiettivi più nefasti come il furto di dati e asset critici. Gli attaccanti informatici sfruttano ampiamente tecnologie all’avanguardia, tra cui l’intelligenza artificiale, per infiltrarsi nei sistemi e condurre attività maliziose. Negli Stati Uniti, l’FBI ha segnalato oltre 800.000 reclami relativi a reati informatici nel 2022, con perdite totali superiori a 10 miliardi di dollari, superando i 6,9 miliardi di dollari del 2021, secondo il centro di reclami per i reati informatici dell’FBI.

Con il panorama delle minacce in rapida evoluzione, è arrivato il momento per le organizzazioni di adottare un approccio multifase alla sicurezza informatica. L’approccio dovrebbe essere quello di affrontare come gli attaccanti ottengono l’accesso; prevenire la compromissione iniziale; rilevare prontamente le incursioni; e consentire una risposta rapida e un rimedio. La protezione degli asset digitali richiede lo sfruttamento del potere dell’intelligenza artificiale e dell’automazione, garantendo al contempo che gli analisti umani esperti rimangano fondamentali per la postura di sicurezza.

La protezione di un’organizzazione richiede una strategia a più strati che tenga conto dei diversi punti di ingresso e vettori di attacco utilizzati dagli avversari. In generale, questi rientrano in quattro categorie principali: 1) Attacchi web e di rete; 2) Attacchi basati sul comportamento degli utenti e sull’identità; 3) Attacchi contro entità che colpiscono ambienti cloud e ibridi; e 4) Malware, compresi ransomware, minacce persistenti avanzate e altri codici maligni.

Sfruttando l’Intelligenza Artificiale e l’Automazione

La distribuzione di modelli di intelligenza artificiale e apprendimento automatico (ML) personalizzati per ciascuna di queste classi di attacco è fondamentale per la rilevazione e la prevenzione proattiva delle minacce. Per gli attacchi web e di rete, i modelli devono identificare minacce come phishing, sfruttamento del browser e attacchi di negazione del servizio (DDoS) in tempo reale. L’analisi del comportamento degli utenti e delle entità che sfrutta l’intelligenza artificiale può rilevare attività anomale indicative di compromissione di account o uso improprio di risorse e dati di sistema. Infine, l’analisi del malware guidata dall’intelligenza artificiale può triare rapidamente nuove varianti, individuare il comportamento maligno e mitigare l’impatto delle minacce basate su file. Implementando modelli di intelligenza artificiale e apprendimento automatico in tutta la gamma di superfici di attacco, le organizzazioni possono notevolmente migliorare la loro capacità di identificare autonomamente gli attacchi nelle fasi iniziali, prima che si trasformino in incidenti su larga scala.

Una volta che i modelli di intelligenza artificiale e apprendimento automatico hanno identificato attività di minaccia potenziale in vari vettori di attacco, le organizzazioni si trovano di fronte a un’altra sfida chiave: dare un senso ai frequenti allarmi e separare gli incidenti critici dal rumore. Con così tanti dati e rilevamenti generati, applicare un altro livello di intelligenza artificiale e apprendimento automatico per correlare e priorizzare gli allarmi più gravi che richiedono ulteriore indagine e risposta diventa cruciale. La fatica degli allarmi è un problema sempre più critico che deve essere risolto.

L’intelligenza artificiale può svolgere un ruolo fondamentale in questo processo di triage degli allarmi, ingerendo e analizzando grandi volumi di telemetria della sicurezza, fondendo informazioni da più fonti di rilevamento, compresa l’intelligence sulle minacce, e presentando solo gli incidenti di alta fedeltà per la risposta. Ciò riduce il carico di lavoro sugli analisti umani, che altrimenti sarebbero sommersi da falsi positivi diffusi e allarmi a bassa fedeltà che mancano di contesto sufficiente per determinare la gravità e i passaggi successivi.

Sebbene gli attori delle minacce abbiano attivamente schierato l’intelligenza artificiale per alimentare attacchi come DDoS, phishing mirato e ransomware, il lato difensivo è rimasto indietro nell’adozione dell’intelligenza artificiale. Tuttavia, questo sta cambiando rapidamente poiché i fornitori di sicurezza competono per sviluppare modelli di intelligenza artificiale e apprendimento automatico avanzati in grado di rilevare e bloccare queste minacce alimentate dall’intelligenza artificiale.

Il futuro dell’intelligenza artificiale difensiva risiede nel dispiegamento di modelli linguistici specializzati e di piccole dimensioni, personalizzati per tipi di attacco e casi d’uso specifici, piuttosto che affidarsi solo a modelli di intelligenza artificiale generativa di grandi dimensioni. I modelli linguistici di grandi dimensioni, d’altra parte, mostrano maggiore promessa per operazioni di sicurezza come l’automatizzazione delle funzioni di help desk, il recupero di procedure operative standard e l’assistenza agli analisti umani. Il lavoro pesante della rilevazione e prevenzione delle minacce sarà meglio gestito dai modelli di intelligenza artificiale e apprendimento automatico altamente specializzati e di piccole dimensioni.

Il Ruolo dell’Esperto Umano

È fondamentale utilizzare l’intelligenza artificiale e l’apprendimento automatico insieme all’automazione dei processi per consentire una risposta e una messa in quarantena rapide delle minacce verificate. A questo stadio, dotati di incidenti ad alta fiducia, i sistemi di intelligenza artificiale possono avviare risposte automatiche personalizzate per ogni tipo di attacco specifico—bloccando indirizzi IP maligni, isolando host compromessi, applicando politiche adattive e altro. Tuttavia, l’esperto umano rimane fondamentale, validando le uscite dell’intelligenza artificiale, applicando il pensiero critico e sovrintendendo alle azioni di risposta autonoma per garantire la protezione senza interruzioni aziendali.

La comprensione sfumata è ciò che gli esseri umani portano alla tavola. Inoltre, analizzare nuove e complesse minacce di malware richiede creatività e abilità di risoluzione dei problemi che potrebbero essere al di là della portata delle macchine.

L’esperto umano è essenziale in diverse aree chiave:

  • Validazione e Contestualizzazione: i sistemi di intelligenza artificiale, nonostante la loro sofisticatezza, possono occasionalmente generare falsi positivi o fraintendere i dati. Gli analisti umani sono necessari per convalidare le uscite dell’intelligenza artificiale e fornire il contesto necessario che l’intelligenza artificiale potrebbe trascurare. Ciò garantisce che le risposte siano adeguate e proporzionate alla minaccia reale.
  • Indagine su Minacce Complesse: alcune minacce sono troppo complesse per essere gestite dall’intelligenza artificiale da sola. Gli esperti umani possono approfondire queste indagini, utilizzando la loro esperienza e intuizione per scoprire aspetti nascosti della minaccia che l’intelligenza artificiale potrebbe perdere. Questa intuizione umana è critica per comprendere appieno le minacce sofisticate e ideare contromisure efficaci.
  • Decisioni Strategiche: mentre l’intelligenza artificiale può gestire compiti di routine e l’elaborazione dei dati, le decisioni strategiche sulla postura di sicurezza generale e le strategie di difesa a lungo termine richiedono il giudizio umano. Gli esperti possono interpretare le informazioni generate dall’intelligenza artificiale per prendere decisioni informate sull’allocazione delle risorse, i cambiamenti delle politiche e le iniziative strategiche.
  • Miglioramento Continuo: gli analisti umani contribuiscono al miglioramento continuo dei sistemi di intelligenza artificiale fornendo feedback e dati di formazione. Le loro intuizioni aiutano a raffinare gli algoritmi dell’intelligenza artificiale, rendendoli più precisi e efficaci nel tempo. Questa relazione simbiotica tra l’esperto umano e l’intelligenza artificiale garantisce che entrambi evolvano insieme per affrontare le minacce emergenti.

Collaborazione Uomo-Macchina Ottimizzata

Sotto questo passaggio c’è la necessità di sistemi di intelligenza artificiale che possano apprendere dai dati storici (apprendimento supervisionato) e adattarsi continuamente per rilevare attacchi nuovi attraverso approcci di apprendimento non supervisionato e di rinforzo. Combinare questi metodi sarà fondamentale per stare un passo avanti rispetto alle capacità di intelligenza artificiale degli attaccanti in evoluzione.

Nel complesso, l’intelligenza artificiale sarà cruciale per i difensori per scalare le loro capacità di rilevamento e risposta. L’esperto umano deve rimanere strettamente integrato per indagare su minacce complesse, verificare le uscite dei sistemi di intelligenza artificiale e guidare le strategie difensive strategiche. Un modello di collaborazione uomo-macchina ottimizzato è ideale per il futuro.

Man mano che si accumulano grandi volumi di dati di sicurezza nel tempo, le organizzazioni possono applicare analisi di intelligenza artificiale a questo tesoro di telemetria per derivare informazioni per la caccia alle minacce proattiva e il rafforzamento delle difese. L’apprendimento continuo da incidenti precedenti consente la modellazione predittiva di nuovi modelli di attacco. Man mano che le capacità di intelligenza artificiale avanzano, il ruolo dei modelli linguistici specializzati e di piccole dimensioni, personalizzati per specifici casi d’uso di sicurezza, crescerà. Questi modelli possono aiutare ulteriormente a ridurre la “fatica degli allarmi” triando con precisione gli allarmi più essenziali per l’analisi umana. La risposta autonoma, alimentata dall’intelligenza artificiale, può anche espandersi per gestire più compiti di sicurezza di livello 1.

Tuttavia, il giudizio e il pensiero critico umano rimarranno indispensabili, soprattutto per gli incidenti ad alta gravità. Senza dubbio, il futuro è uno di collaborazione uomo-macchina ottimizzata, dove l’intelligenza artificiale gestisce l’elaborazione dei dati voluminosi e i compiti di routine, consentendo agli esperti umani di concentrarsi sull’indagine di minacce complesse e sulla strategia di sicurezza di alto livello.

Anand Naik, Co-fondatore e Amministratore Delegato, Sequretek, ha lavorato nel mondo aziendale per oltre 25 anni con aziende come Symantec, dove è stato Amministratore Delegato per il Sud-est asiatico, e in precedenza con IBM e Sun Microsystems in ruoli tecnologici.

Anand è un esperto in materia di Sicurezza Informatica. Ha lavorato con diverse grandi aziende per aiutarle a definire la loro strategia di sicurezza informatica, architettura e modelli di esecuzione. È tra i principali leader del pensiero in materia di Sicurezza Informatica e ha partecipato a vari programmi di politica con il Governo indiano e altri organismi del settore. È responsabile della visione del prodotto e delle operazioni presso Sequretek.