Leader di pensiero
Affidabilità degli agenti AI SOC per attività critiche SOC

I modelli linguistici di grandi dimensioni (LLM) e gli agenti AI stanno avendo un impatto significativo in molti campi, tra cui la cybersicurezza. Il cielo è il limite quando si tratta del loro potenziale. Tuttavia, giù sulla Terra, dove gli LLM sono integrati nei flussi di lavoro principali in cui vengono prese decisioni aziendali, sono emersi molti problemi, in particolare relativi alla privacy e all’accuratezza dei dati. Ci ritroviamo a chiederci: gli agenti AI sono abbastanza affidabili per la mia azienda?
Quando si tratta di cybersicurezza e Security Operations Centers (SOCs), la risposta rapida, come abbiamo sentito per tutta la nostra carriera, è: Sì, con controlli e mitigazioni appropriati nei SOCs, gli agenti AI possono essere distribuiti con successo e in modo sicuro in ambienti di produzione in cui aggiungono un valore significativo lavorando a fianco degli analisti umani SOC.
Sfide di sicurezza informatica AI
Gli LLM pronti all’uso utilizzati come soluzione autonoma presentano diversi problemi fondamentali, come allucinazioni, avvelenamento dei dati e iniezione di prompt. Questi problemi possono causare gravi problemi in un SOC autonomo, tra cui:
Limiti di dati che causano verdetti inaccurati – Gli agenti AI necessitano di tutte le informazioni rilevanti dall’ambiente per svolgere il loro lavoro in modo efficace – almeno tanto dati quanto gli analisti della sicurezza umana, e idealmente di più. I dati insufficienti portano gli agenti AI a fare false supposizioni che possono variare tra le esecuzioni delle indagini. Se si limita l’accesso ai dati a causa di preoccupazioni di sicurezza o si limita la quantità di operazioni che l’AI può eseguire per motivi di budget, ci si può aspettare che l’accuratezza subisca un impatto.
Verdetti incoerenti – Gli agenti AI devono prendere decisioni e svolgere attività in base ai dati raccolti. A causa della grande quantità di dati di sicurezza presenti negli ambienti tipici, è comune utilizzare un approccio di campionamento per bilanciare l’accuratezza con il budget. Quando le indagini vengono eseguite più volte, possono apparire differenze nel verdetto, nella sua gravità determinata e nelle azioni raccomandate. Ciò è normale finché la differenza è entro un limite di tolleranza, e si verifica anche quando due diversi analisti umani esaminano la stessa allerta.
Ragionamento opaco, o il problema della “scatola nera” – Alcuni agenti AI operano come sistemi opachi. I risultati AI-driven SOC possono sembrare molto impressionanti all’inizio, ma per decisioni aziendali importanti è necessario capire cosa ha portato l’AI SOC a prendere le azioni raccomandate. Ciò non è, tuttavia, una limitazione intrinseca dell’AI, poiché alcuni agenti AI si impegnano a essere trasparenti. È consigliabile convalidare gli agenti AI in modo approfondito in una Proof of Value prima di impegnarsi.
Il miglioramento dell’AI nella sicurezza informatica
Gli approcci di sicurezza informatica basati sull’AI hanno fatto notevoli passi avanti verso il miglioramento da quando sono stati introdotti per la prima volta. Considera i seguenti punti:
Consensus utilizzando il campionamento Mitiga l’incoerenza – Le incoerenze nelle decisioni o nei risultati possono essere efficacemente mitigate sfruttando più agenti AI con diverse configurazioni (ad esempio, diversi modelli a diverse temperature) per interpretare i dati raccolti dalle operazioni degli agenti precedenti.
Utilizzando il campionamento, le organizzazioni possono capire dove i diversi modelli di AI si allineano e dove divergono. Di conseguenza, affidarsi alle informazioni in cui tutti i modelli concordano e scartare le informazioni in cui differiscono può sostanzialmente mitigare l’incoerenza.
(BBOX.BO )È importante notare, tuttavia, che le informazioni in cui gli agenti di campionamento non concordano sono anche preziose poiché identificano l’incertezza e la necessità di migliori dati o input. Queste informazioni incoerenti possono aiutare le organizzazioni a dare priorità all’accesso ai dati essenziali per una migliore presa di decisioni.
Procedure coerenti con i playbook delle indagini – Una delle principali ragioni per cui più esecuzioni di un’indagine SOC AI producono risultati incoerenti è la variazione non solo dei dati raccolti, ma anche delle ipotesi create o modificate durante l’indagine dell’agente AI. Stabilire una guida di indagine standardizzata a livello di sistema operativo (SOP) per determinate categorie aiuta gli agenti a formare ipotesi più coerenti e migliora la coerenza complessiva dei risultati. Questo non è un approccio nuovo – la maggior parte degli analisti della sicurezza umana SOC si affida già alle SOP per garantire indagini efficaci e coerenti. Gli agenti AI possono utilizzare le SOP allo stesso modo.
Tracce di prove Demistifica la “scatola nera” – Come best practice, un SOC AI dovrebbe essere progettato fin dall’inizio con prove a supporto. Ogni decisione e ipotesi che un agente prende deve essere supportata da informazioni a supporto, comprese tracce di ragionamento e i dati log grezzi che sostanziano quel ragionamento.
AI per la sicurezza informatica affidabile
Gli agenti AI possono accelerare la rilevazione, la triage e la risposta alle minacce nella sicurezza informatica, ma introducono anche rischi reali – tra cui risultati incoerenti, decisioni opache e sensibilità alla qualità dei dati. La fiducia per l’uso in ambienti mission-critical richiede ragionamento supportato da prove, comprese tracce e artefatti grezzi; SOP strutturate per ridurre la varianza; campionamento multi-agente per separare il consenso dall’incertezza; e guardrail per l’integrità dei dati, l’iniezione di prompt e i limiti di passo e budget.
Tutte queste critiche possono essere affrontate con approcci AI avanzati progettati per affrontare la complessità delle operazioni di sicurezza moderne. Ad esempio, alcuni approcci AI avanzati utilizzano un campionamento multi-agente avanzato per consentire alle organizzazioni di utilizzare l’intelligenza collettiva di diversi modelli di AI che collaborano per raggiungere un consenso, minimizzare le incoerenze e individuare le aree di incertezza. Le loro guide di indagine strutturate e chiare assicurano che i passaggi di analisi seguano le best practice e le procedure standardizzate, guidando la coerenza e l’affidabilità in ogni operazione.
La tracciabilità delle decisioni end-to-end porta a che ogni verdetto, raccomandazione e azione automatizzata sia esaminata e compresa per fornire una completa trasparenza ai team di sicurezza, costruendo al contempo la fiducia con gli stakeholder. Integrando questi elementi chiave – e implementando controlli robusti per la qualità dei dati, la sicurezza e le barriere operative – gli approcci AI avanzati abilitano i SOCs a raggiungere risultati che non sono solo affidabili e trasparenti, ma anche pronti per la produzione in ambienti del mondo reale e per le attività più critiche.












