ソートリーダー

ミッションクリティカルなSOC活動にAI SOCエージェントを信頼する

mm
Unite.AI を Google の優先ソースに追加

大規模言語モデル(LLM)とAIエージェントは、サイバーセキュリティを含む多くの分野で重大な影響を与えています。彼らの潜在性は、限りがありません。しかし、LLMがコアワークフローに統合され、ビジネス上の決定が行われる場所では、特にプライバシーとデータの正確性の問題が多く発生しています。私たちは、次の質問をしています。AIエージェントは、自分のビジネスにとって十分に信頼できるでしょうか。

サイバーセキュリティとセキュリティオペレーションセンター(SOC)について言えば、簡単な答えは、次のようになります。適切なコントロールと緩和策をSOCに実装することで、AIエージェントは安全にデプロイされ、人間のSOCアナリストと協力して、プロダクション環境で価値を追加できます。

AIサイバーセキュリティの課題

オフザシェルフのLLMをスタンドアロンソリューションとして使用すると、ハルシネーションデータポイズニングプロンプトインジェクションなどの核心的な問題が生じます。これらの問題は、自律型SOCでは、限られたデータによる不正確な判定一貫性のない判定不透明な推論などの重大な問題を引き起こす可能性があります。

限られたデータによる不正確な判定 – AIエージェントは、人間のセキュリティアナリストと同じレベルの関連情報を必要とします。データへのアクセスが制限されている場合、または予算の都合上、AIが行うことができることが制限されている場合、精度は低下します。

一貫性のない判定 – AIエージェントは、収集したデータに基づいて決定を下し、タスクを実行する必要があります。通常の環境では、セキュリティデータの量が多いため、精度と予算のバランスを取るために、サンプリングアプローチが取られます。調査が複数回実行されると、判定、判定の重大性、推奨されるアクションの違いが生じる可能性があります。これは、ある程度の許容範囲内で発生することは正常であり、2人の人間のアナリストが同じアラートを調べた場合にも発生する可能性があります。

不透明な推論、または「ブラックボックス」問題 – 一部のAIエージェントは、不透明なシステムとして動作します。これらのAI駆動のSOC結果は、最初は印象的かもしれませんが、重要なビジネス上の決定には、AI SOCが推奨されるアクションをどのように決定したかを理解する必要があります。これは、AIの固有の制限ではありません。 一部のAIエージェントは、透明性を保つために多大な努力を払っています。PoV(Proof of Value)でAIエージェントを徹底的に検証することをお勧めします。

AIサイバーセキュリティの改善

AI駆動のサイバーセキュリティアプローチは、最初に導入されて以来、改善のための重要なステップを踏み出しています。以下の点を考慮してください。

サンプリングによるコンセンサス – 不一致を効果的に緩和するために、さまざまな構成(例:異なるモデル、異なる温度)で複数のAIエージェントを使用して、事前に収集されたデータを解釈します。

サンプリングを使用すると、組織は、さまざまなモデルがどこで一致し、どこで乖離するかを理解できます。すべてのモデルが一致する情報に頼り、乖離する情報を無視することで、不一致を大幅に緩和できます。

(BBOX.BO )

ただし、すべてのモデルが一致しない情報も貴重です。なぜなら、それらは不確実性と、より良いデータまたは入力の必要性を示すからです。この不一致な情報は、組織が重要なデータへのアクセスを優先し、意思決定を改善するのに役立ちます。

調査プレイブックによる一貫した手順 – AI SOC調査の複数の実行で不一致な結果が生じる主な理由は、収集されたデータの変化のみではなく、AIエージェントの調査中に作成または変更された仮説の変化でもあります。特定のカテゴリの調査に対する高レベルの標準操作手順(SOP)ガイドを確立することで、エージェントはより一貫した仮説を形成し、全体的な結果の一貫性を向上させることができます。これは新しいアプローチではありません。ほとんどの人間のSOCアナリストは、すでに効果的な調査を保証するためにSOPに頼っています。AIエージェントもSOPを同じように使用できます。

証拠の追跡 – AI SOCは、最初から証拠をサポートするように設計されるべきです。エージェントが行うすべての決定と仮説は、推論トレースやその推論を裏付ける生のログデータを含むサポート情報によって裏付けられる必要があります。

信頼できるAIサイバーセキュリティ

AIエージェントは、サイバーセキュリティで検出、トリアージ、脅威対応を加速できますが、不一致な結果、不透明な決定、データ品質への感受性などのリスクも導入します。ミッションクリティカルな環境での使用に必要な信頼性を確保するには、証拠に基づく推論、構造化されたSOP、多エージェントサンプリング、データの完全性、プロンプトインジェクション、ステップおよび予算の制限に対するガードレールが必要です。

これらの重要な修正は、現代のAI駆動のセキュリティオペレーションの複雑さに対処するように設計された、先進的なLLM AIエージェントアプローチで対応できます。例えば、先進的なLLMアプローチでは、集団的知能を利用するために、異なるAIモデルを使用してコンセンサスを形成し、一貫性を向上させ、不確実性の領域を特定します。構造化された調査ガイドでは、分析ステップがベストプラクティスと標準化された手順に従うことを保証し、すべての操作で一貫性と信頼性を促進します。

エンドツーエンドの意思決定の追跡可能性により、セキュリティチームは、すべての判定、推奨されるアクション、自動化されたアクションが監査され、完全に透明性があることを保証できます。同時に、ステークホルダーとの信頼を築きます。こうした重要な要素を統合し、データ品質、安全性、運用のガードレールに対するロバストなコントロールを実装することで、先進的なLLM AIエージェントアプローチにより、SOCは、信頼性が高く、透明性があり、実際の環境と最もミッションクリティカルな活動に対してプロダクションレディな成果を達成できます。

Ambuj Kumarは、セキュリティをAIで解決することを使命とするジェンAI駆動のセキュリティ会社、Simbianの共同創設者兼CEOです。Ambujは、30以上の特許を取得し、複数の成功したスタートアップを持つ暗号化分野のリーダーです。Ambujは、Cryptography Research Inc.でリードアーキテクトを務め、毎年数百万台のデバイスに搭載される会社のセキュリティ技術の多くを開発しました。以前は、NVIDIAで世界最先端のコンピュータチップ、世界最速のメモリコントローラを設計しました。