Thought leaders

Vertrouwen in AI SOC-agents met missie-kritieke SOC-activiteiten

mm
Voeg Unite.AI toe aan je voorkeursbronnen op Google

Grote taalmodellen (LLM’s) en AI-agents hebben een significante impact in veel gebieden, waaronder cyberbeveiliging. De mogelijkheden zijn eindeloos als het gaat om hun potentieel. Echter, op aarde waar LLM’s geïntegreerd zijn in core-workflows waar bedrijfsbeslissingen worden genomen, zijn veel problemen ontstaan, met name rondom privacy en gegevensnauwkeurigheid. We zijn nu aan het vragen: Zijn AI-agents betrouwbaar genoeg voor mijn bedrijf?

Wanneer het gaat om cyberbeveiliging en Security Operations Centers (SOC’s), is het snelle antwoord, zoals we onze hele carrière hebben gehoord: Ja, met de juiste controles en mitigaties in SOC’s, kunnen AI-agents met succes en op een beveiligde manier worden ingezet in productieomgevingen waar ze een significante waarde toevoegen door samen te werken met menselijke SOC-analisten.

AI-cyberbeveiligingsuitdagingen

Kant-en-klare LLM’s die als zelfstandige oplossing worden gebruikt, hebben verschillende kernproblemen, zoals hallucinaties, gegevensvergiftiging en prompt-injectie. Deze problemen kunnen ernstige problemen veroorzaken in een autonome SOC, waaronder:

Beperkte gegevens leiden tot onnauwkeurige oordelen – AI-agents hebben alle relevante informatie uit de omgeving nodig om hun werk goed te doen – minstens even veel gegevens als menselijke beveiligingsanalisten, en idealiter meer. Onvoldoende gegevens leiden AI-agents ertoe om verkeerde aannamen te doen die kunnen variëren over onderzoeksruns. Als u de gegevenstoegang beperkt vanwege beveiligingszorgen of de hoeveelheid AI die u kunt doen vanwege budgetredenen, kunt u verwachten dat de nauwkeurigheid een klap krijgt.

Inconsistente oordelen – AI-agents moeten beslissingen nemen en taken uitvoeren op basis van de gegevens die ze hebben verzameld. Vanwege de grote hoeveelheid beveiligingsgegevens in typische omgevingen, is het gebruikelijk om een steekproefbenadering te gebruiken om nauwkeurigheid te balanceren met het budget. Wanneer onderzoeken meerdere keren worden uitgevoerd, kunnen verschillen verschijnen in het oordeel, de bepaalde ernst en de aanbevolen acties. Dit is normaal, zolang het verschil binnen een tolerantiegrens valt, en het gebeurt zelfs wanneer twee verschillende menselijke analisten naar dezelfde waarschuwing kijken.

Ondoorzichtige redenering, of het “black box”-probleem – Sommige AI-agents functioneren als ondoorzichtige systemen. Deze AI-gedreven SOC-resultaten kunnen aanvankelijk erg indrukwekkend lijken, maar voor belangrijke bedrijfsbeslissingen moet u begrijpen wat de AI SOC ertoe bracht om zijn aanbevolen acties te nemen. Dit is echter geen inherente beperking van AI, aangezien sommige AI-agents grote moeite doen om transparant te zijn. Het wordt aanbevolen om AI-agents grondig te valideren in een Proof of Value voordat u zich committeert.

Hoe AI in cyberbeveiliging is verbeterd

AI-gedreven cyberbeveiligingsbenaderingen hebben significante stappen gezet naar verbetering sinds de introductie. Overweeg het volgende:

Consensus met behulp van steekproeven mitigeert inconsistentie – Inconsistenties in beslissingen of resultaten kunnen effectief worden gemilderd door meerdere AI-agents met verschillende configuraties (bijv. verschillende modellen bij verschillende temperaturen) te gebruiken om de gegevens te interpreteren die zijn verzameld door eerdere agentoperaties.

Het gebruik van steekproeven laat organisaties toe om te begrijpen waar de verschillende AI-modellen overeenkomen en waar ze afwijken. Als gevolg daarvan kan men afhankelijk zijn van de informatie waar alle modellen het over eens zijn en de informatie waar ze van mening verschillen, om inconsistentie aanzienlijk te mitigeren.

(BBOX.BO )

Het is echter belangrijk om op te merken dat informatie waar sample-agents het oneens zijn, ook waardevol is, omdat het onzekerheid identificeert en de behoefte aan betere gegevens of invoer aangeeft. Deze inconsistentie-informatie kan organisaties helpen om toegang tot essentiële gegevens voor verbeterde besluitvorming te prioriteren.

Consistente procedures met onderzoeksplaybooks – Een van de belangrijkste redenen waarom meerdere uitvoeringen van een AI SOC-onderzoek inconsistentie in de resultaten opleveren, is de variatie in niet alleen de verzamelde gegevens, maar ook in de hypothesen die zijn gecreëerd of gewijzigd tijdens het AI-agentonderzoek. Het opstellen van een hoogwaardig standaardoperatieprotocol (SOP) voor bepaalde categorieën helpt agents om meer consistente hypothesen te vormen en de algehele consistentie van de resultaten te verbeteren. Dit is geen nieuwe benadering – de meeste menselijke SOC-analisten vertrouwen al op SOP’s om effectieve en consistente onderzoeken te garanderen. AI-agents kunnen SOP’s op dezelfde manier gebruiken.

Traceerbare bewijsstukken demystificeren de “black box” – Als een beste praktijk moet een AI SOC vanaf het begin worden ontworpen met ondersteunend bewijs in gedachten. Elke beslissing en hypothese die een agent maakt, moet worden ondersteund door ondersteunende informatie, waaronder redeneringssporen en de ruwe loggegevens die die redenering ondersteunen.

AI voor cyberbeveiliging die betrouwbaar is

AI-agents kunnen detectie, triage en dreigingsreactie in cyberbeveiliging versnellen, maar ze introduceren ook echte risico’s – waaronder inconsistentie in de resultaten, ondoorzichtige beslissingen en gevoeligheid voor gegevenskwaliteit. Vertrouwen voor gebruik in missie-kritieke omgevingen vereist bewijsgesteunde redenering, inclusief sporen en ruwe artefacten; gestructureerde SOP’s om variatie te verminderen; multi-agentsteekproeven om consensus te scheiden van onzekerheid; en guardrails voor gegevensintegriteit, prompt-injectie en stap- en budgetlimieten.

Al deze kritieke reparaties kunnen worden aangepakt met geavanceerde LLM AI-benaderingen die zijn ontworpen om de complexiteit van moderne AI-gedreven beveiligingsoperaties aan te pakken. Zo gebruiken sommige geavanceerde LLM-benaderingen geavanceerde multi-agentsteekproeven om organisaties in staat te stellen de collectieve intelligentie van diverse AI-modellen te benutten die samenwerken om consensus te bereiken, inconsistenties te minimaliseren en gebieden van onzekerheid aan te geven. Hun gestructureerde en duidelijke onderzoeksrichtlijnen garanderen dat analysestappen best practices en gestandaardiseerde procedures volgen, waardoor consistentie en betrouwbaarheid in elke bewerking worden gegarandeerd.

End-to-end beslissings traceerbaarheid resulteert in elke uitspraak, aanbeveling en geautomatiseerde actie die wordt geaudit en begrepen om volledige transparantie te bieden aan beveiligingsteams, en bouwt tegelijkertijd vertrouwen op met stakeholders. Door deze sleutel-elementen te integreren – en robuuste controles te implementeren voor prompte gegevenskwaliteit, veiligheid en operationele guardrails – maken geavanceerde LLM AI-benaderingen het mogelijk voor SOC’s om resultaten te behalen die niet alleen betrouwbaar en transparant zijn, maar ook productieklaar voor echte wereldomgevingen en uw meest missie-kritieke activiteiten.

Ambuj Kumar is mede-oprichter en CEO van Simbian, het Gen AI-brandstofbeveiligingsbedrijf dat als missie heeft om beveiliging met AI op te lossen. Ambuj is een erkende leider in de cryptografieruimte met meer dan 30 octrooien op zijn naam - en meerdere succesvolle startups. Ambuj was ook de leidinggevende architect bij Cryptography Research Inc., waar hij veel van de beveiligingstechnologieën van het bedrijf ontwikkelde die jaarlijks in miljoenen apparaten terechtkomen. Eerder werkte hij voor NVIDIA, waar hij 's werelds meest geavanceerde computerchips ontwierp, waaronder 's werelds snelste geheugencontroller.