사이버 보안

인공지능 기반 EDR와 인간의 파트너십: 인공지능과 함께하는 사이버 보안 팀

mm
Unite.AI를 Google의 선호 소스에 추가

サイバー攻撃がより頻繁に発生し、複雑になるにつれて、企業はそれに対処するのに苦労しています。高度なスキルを持つセキュリティチームは夜昼を問わず、デジタルな侵入者を発見して阻止するために働いていますが、敗北したような気分になることがよくあります。ハッカーは常に優位性を持っているようです。

しかし、トンネルの終わりに光が見えます。新しい人工知能技術の波が、防御側に有利な状況をもたらす可能性があります。セキュリティ分析者は、デジタルな同盟者として自己学習プログラムを使用することで、企業のネットワークとデバイスを保護する努力を強化できます。さらに、多くの余分なリソースを費やす必要はありません。

サイバーセキュリティの分野で、人工知能が大きな影響を与えているのは、エンドポイント検出および対応(EDR)です。これは、基本的に、攻撃の早期警戒システムとして機能し、コンピューター、電話、その他のエンドポイントを攻撃の兆候を注意深く監視します。何か異常が見つかれば、EDRは警報を発し、人間の専門家が調査できます。さらに、基本的なアクションを実行して、妥協したデバイスを分離し、時間を稼ぐことができます。

しかし、人工知能によるEDRは人間の介入の必要性を完全に置き換えるのでしょうか。簡単に言うと、いいえです。多くの人工知能アプリケーションと同様に、最も良い結果は、人工知能と人間が一緒に働くときに得られます。どちらか一方だけではありません。なぜこれが起こるのかを見てみましょう。

人工知能によるEDRの約束

EDRツールは、多数のデバイスをまたいで進化し続ける攻撃を特定、分析、修復するために、重要な武器となりました。今日、多くの主要なEDRプラットフォームは、人間の能力を高めるために人工知能を利用しています。精度と効率を向上させています。

脅威データの山に基づいて訓練された教師付き機械学習アルゴリズムを使用して、人工知能によるEDRは次のことができます。

  • 未知の攻撃パターンと動作を検出します。システムイベントを分析し、膨大なデータセットを比較することで、人工知能は人間の分析者が見逃すであろう異常を検出できます。これにより、チームは他のツールでは見えないステルス攻撃を特定して阻止できます。
  • 自動調査を介してコンテキストを提供します。人工知能は、インシデントの全範囲を瞬時にトレースし、環境内で危険信号をスキャンできます。これにより、分析者は根本原因を理解するための下準備作業を減らすことができます。
  • 最も重要なインシデントを優先します。すべてのアラートが同じレベルの緊急性を必要としないことはわかっていますが、重大なものと軽微なものを区別することは困難です。人工知能の評価により、最も危険な脅威に人間の注意を集中させることができます。
  • 各攻撃に最適な対応を推奨します。マルウェアの特性、利用される脆弱性などに基づいて、人工知能は最も適切な封じ込めと修復アクションを提案し、脅威を外科的精度で排除します。

人工知能の補助により、分析者は脅威の検出、調査、推奨事項における重い作業の大部分を処理することで、より賢く、より迅速に作業できます。しかし、人間の専門知識と批判的思考は、点を結ぶために不可欠です。

人間の要素: 判断、創造性、直感

人工知能はデータを分析するのが得意ですが、人間の分析者は、機械が欠如しているエンドポイント防御における重要な強みを持ちます。人間は3つの重要な能力を提供します。

バランスのとれた評価

人工知能は時々、無害なイベントを疑わしいものとしてフラグを立て、誤ったアラートを引き起こすことがあります。または、実際の脅威を見逃すことがあります。しかし、人間の専門家は、人工知能が見つけたものを評価するために、経験と判断力を使用できます。たとえば、システムが正常なソフトウェア更新を誤って悪意のあるものとしてラベル付けした場合、分析者はそれを確認してミスを修正できます。不要な中断を避けることができます。このバランスのとれた人間の評価により、脅威の検出がより正確になります。

創造的な問題解決

攻撃者は、人工知能システムを出し抜くために、マルウェアを変更し続けています。これらは、既知の脅威を検出するように調整されています。しかし、人間の分析者は、箱の外で考え、コードの小さな奇妙さに基づいて新しいまたは繊細な脅威を特定できます。ハッカーが戦術を変更すると、分析者は、機械が苦労する洞察に基づいて、創造的な新しい検出ルールを생み出すことができます。

より広い視点

複雑なネットワークを保護するには、アルゴリズムでは完全に説明できない多くの変化する要因を考慮する必要があります。高度な攻撃の真っ只中で、人間の判断が重要な決定を下すために不可欠になります。システムを分離するか、身代金を交渉するかなどです。人工知能はオプションを提案できますが、人間の視点は、対応を導き、ビジネスへの影響を最小限に抑えるために依然として必要です。

人間の洞察と人工知能が一緒に、他のシステムでは見逃される可能性のある高度なサイバー攻撃を捉えることができる強力な防御を形成します。人工知能はデータを迅速に処理し、人間の推論はギャップを埋めます。人間と人工知能が一緒に働くことで、エンドポイントの保護が強化されます。

人間と人工知能のセキュリティチームを最適化する

人工知能強化EDRと人間主導のチームを最大限に活用するためのヒント:

  • 人工知能の評価を信頼するが検証する。人工知能の検出を使用してインシデントの範囲を迅速に特定しますが、行動を起こす前に手動ハンティングでその結果を検証します。すべてのアラートを盲目的に信頼しないでください。
  • 人工知能を使用して人間の専門知識に焦点を当てる。人工知能が繰り返し作業のようなエンドポイントの監視や脅威の詳細を収集するタスクを処理することで、分析者は戦略的な対応計画や積極的なハンティングなどの高価値の取り組みにエネルギーを集中できます。
  • 人工知能モデルを改善するためのフィードバックを提供する。真の/偽の陽性をシステムに確認することで、アルゴリズムが自己修正してより正確になることができます。人工知能は時間の経過とともに人間の知恵から学びます。
  • 毎日人工知能と共同作業する。分析者と人工知能が一緒に働くほど、両者が学び、スキルとパフォーマンスを向上させます。毎日の使用により、知識が蓄積されます。

サイバー攻撃者が攻撃に自動化と人工知能を利用するのと同様に、防御側も人工知能を備えた兵器で反撃しなければなりません。人工知能と人間の知能の両方を備えたエンドポイント セキュリティが、デジタル世界を保護するための最良の希望を提供します。

人間と機械が力を合わせて、互いの長所を活かし、どのような敵でも出し抜き、出し抜かれずに勝利することができます。サイバーセキュリティの未来が到来しました。それは人間と人工知能のパートナーシップです。

人工知能強化EDRの採用における課題

セキュリティ監視用に人工知能を実装することは理論的には素晴らしいですが、すでに限界まで忙しいチームにとっては、実践では混乱を招く可能性があります。人工知能を導入する際に、人々はさまざまな障壁に直面します。ツールの考え方を理解することから、警報の焼き尽きを防ぐことまでです。

警報の焼き尽き。

複雑さ

毎日EDRツールを使用するセキュリティ分析者は、常にエンジニアではありません。したがって、機械学習の概念、信頼性、精度、モデル最適化などを直感的に理解することを期待するのは、高いハードルです。概念を簡素化するためのプレーンなトレーニングなしで、人工知能の機能は悪者を捕まえるために活用されません。

誤った陽性の洪水

初期の日々、特に、人工知能ツールは脅威をタグ付けしすぎました。分析者は毎週数百の低信頼性アラートに溺れ、多くは誤ったものでした。これにより、重要なシグナルがノイズに埋もれました。圧倒され、多くのチームはアラートを完全に無視することになるかもしれません。ツールは、感度のバランスが取れるように最適化され、微調整される必要があります。

ブラックボックスツール

ニューラルネットワークは、ブラックボックスのように機能します。リスクスコアや推奨事項の根底にある理由が不透明なままであるため、スタッフは自動システムの判断を信頼するのが難しいです。人工知能が人間の同僚と信頼関係を築くには、十分にその理由を理解できるように、人間が中を見られるようにする必要がありますが、現在の技術ではそれが常に可能ではありません。

魔弾以上のもの

新しい人工知能ツールを単独で導入するだけでは不十分です。テクノロジーの潜在能力を完全に活用するには、セキュリティチームはプロセス、スキルセット、ポリシー、メトリック、文化的規範を、人工知能と一致するように改善する必要があります。組織を進化させずに、人工知能をターンキーパッケージとして展開すると、すべてのゲームチェンジングな潜在能力がロックされます。

最終的な言葉

人工知能は、サイバーセキュリティの脅威に対して、多くの興奮するツールや防御策をもたらしています。これは良いニュースですが、その多くは、人工知能と人間のチームが調和して一緒に働くまで、潜在的まま残ります。EDRは、特に機械の知性と人間の専門知識のスムーズなパートナーシップに依存するサイバーセキュリティの分野です。

当然、双方ともに学習曲線があります。人工知能システムは、人間のチームメイトが直感的に理解して行動できる明確な用語で内部ロジックをよりよく伝える必要があります。早期警戒システムのシグナル対ノイズの問題を解決することも、分析者への疲労と無視を防ぐのに役立ちます。

David Balaban은 17년 이상의 악성 코드 분석 및 안티바이러스 소프트웨어 평가 경험을 가진 컴퓨터 보안 연구자입니다. David는 MacSecurity.net Privacy-PC.com 프로젝트를 운영하며, 사회 공학, 악성 코드, 침투 테스트, 위협 인텔리전스, 온라인 개인 정보 보호, 화이트 해트 해킹을 포함한 현대 정보 보안 문제에 대한 전문가 의견을 제공합니다. David는 강력한 악성 코드 문제 해결 배경을 가지고 있으며, 최근에는 랜섬웨어 대책에 중점을 두고 있습니다.