Cybersikkerhet

Fra varslingstrøtthet til handlebare etterretninger: Hvordan AI former SOCs

mm
Legg til Unite.AI blant dine foretrukne kilder på Google

Sikkerhetsoperasjonsenteret (SOC) er på randen av sammenbrudd. Analytikerutbrenthet har lenge vært en kritisk risiko, men problemet blir bare verre. Faktisk sier 73% av organisasjonene nylig undersøkt av Cybersecurity Insiders og Gurucul at de lider av utbrenthet og varige bemanningsmangler. Varslingsvolum er økende, trusler er økende, og analytikerne er fanget i å bruke legacy- og fragmenterte verktøy.

Det er enkelt og rett sagt for mye for mennesker alene å holde pace med, hvilket betyr at AI raskt går fra å være et ønske til å være en strategisk nødvendighet.

Krisen i dagens SOCs

While utbrenthetsraten i SOC er vel dokumentert, har situasjonen ikke forbedret seg enda, så det kan ikke si det nok ganger: analytikerne er på randen av å gi opp. De kjemper med stadig verre utfordringer som inkluderer:

  • Varslingstrøtthet – Ikke bare er det for mange varslinger, men falske positiver øker, og det gjør det vanskelig og ineffektivt å respondere på flommen effektivt. Faktisk, ifølge undersøkelsen ovenfor, sa 88% av sikkerhetslederne at varslingsvolum hadde økt; 46% rapporterte en økning på over 25% i løpet av det siste året.
  • Nye og utviklende trusler – Trussellandskapet endrer seg alltid, og AI utstyrer dårlige aktører med nye verktøy som gjør det mulig for dem å utføre flere trusler, raskere. Kredittmisbruk og insider-risiko legger til ytterligere kompleksitet.
  • Mangel på synlighet og verktøygap – Rapporten fant at 96% av selskapene innrømmet å ha betydelige blinde flekker. Sky-infrastruktur (74%) og identitet- og adferd (67%) er de største bekymringene.
  • Ferdighetsgap og omsetning – Sikkerhetsferdighetsgapet fortsetter å være en utfordring for bransjen som helhet, og høy utbrenthetsrate betyr en høy omsetningsrate. Du må trene L2 (nivå 2) og høyere analytikere opp gjennom systemet, men hvis de brenner ut på nivå 1 (L1), kan det ikke skje. Det tar mye tid og innsats å finne, ansette, påmelding, trene og beholde ansatte, samt vedlikeholde en benk av erstattingspersonale, bare for å holde pace med omsetning.

Å bringe AI til bordet

AI og automatisering tilbyr enormt potensial for SOC. Det er ingen overraskelse at 81% av organisasjonene i ovennevnte undersøkelse sa at de deployerte eller piloterte AI-verktøy for SOC. Og de som bruker disse verktøyene til deres fulle potensial opplever betydelige resultater: 60% av adoptantene sa at de hadde sett en reduksjon på 25% (eller mer) i undersøkelses tid, og 21% ser reduksjoner på over 50%.

AI transformerer varslingstrøtthet til handlebare etterretninger ved å hjelpe med:

  • Støyreduksjon – Med AI i SOC, får organisasjonene AI-drevet korrelasjon og prioritering
  • Raskere undersøkelser – AI og automatisering hjelper med triage, innhenting av kontekst og respons
  • Analyst-empowerment – Analytikerens tid frigjøres til å fokusere på høyere-verdi-aktiviteter

Utførelsesgapet

AI tilbyr enormt potensial for å forbedre SOC, men her er problemet: Bare 31% av respondentene bruker disse verktøyene på tvers av core-detection og respons-arbeidsflyter. Mens interessen er høy, er det et utførelsesgap.

Det er barrierer for fullt operasjonelt AI. En av dem er integrasjonsutfordringer. Legacy-infrastruktur og fragmentert verktøy kan også gjøre det vanskelig å adoptere nye teknologier. En annen bekymring er transparens og forklarbarhet; hvordan forstår du hvorfor beslutninger tas av AI?

Den andre barrieren handler om tillit. Analytikerne trenger å ha tillit til systemene de er ment å avhenge av. Tillit er en essensiell krav for AI-modning. Bare 9% av undersøkelsesdeltagerne rapporterte å være “svært trygg” på varslingene og anbefalingene generert av AI. En annen 33% “til stor del” stoler på AI-resultater, men ønsker å gjennomgå dem, og 41% mener at AI er nyttig generelt, men fortsatt trenger kontinuerlig validering.

Den tredje barrieren er endringsledelse. Organisasjoner sliter med det pågående ferdighetsgapet og nye opplæringsbehov som kan gjøre det vanskelig å bringe på nye teknologier og bruke AI til sitt fulle potensial. Det er også kulturell motstand; en mentalitet av “Vi har alltid gjort det på denne måten, så hvorfor endre?”

Overvinning av barrierer for SOC-suksess

Start med pilotprosjekter som leverer en rask avkastning på investeringen. Korreler identitet og adferd, ikke bare hendelser. På grunn av synligheitsgap i identitet- og adferd, xx% av respondentene, ifølge ovennevnte undersøkelse, som ofte utnyttes, trenger AI-plattformer å gjøre mer enn logg-analyse for å bestemme hvilke personer og enheter som utfører handlinger på tvers av systemer. Adferdskontekst av denne typen er avgjørende for å finne identitets-drevne, sofistikerte trusler.

Å fjerne barrierer for SOC-suksess krever flere skritt. Først, prioriter forklarbar AI for transparens og tillit. Forklarbar, transparent AI-triage og -undersøkelser med kontekst og detaljerte remedierings-skritt hjelper L1-analytikere å lære raskt, utføre på et høyere nivå og raskt oppgradere ferdigheter.

Andre, oppgradere analytikerne for høyere-verdi-trussel-jakt og strategiske initiativer (som Zero Trust). AI er ikke ment å erstatte mennesker; det er ment å supplere dem. Det er en viktig distinksjon å forstå og er nøkkel til å lykkes med AI i SOC. Hold en menneskelig i løkken til tillit er etablert, så la AI håndtere mundane, lav-impakt-sikkerhetsoppgaver og eskalere resten.

Tredje, behandle AI som en kjerne-SOC-strategi, ikke en bolt-på eller en ettertanke, men en del av en godt tenkt ut, omfattende tilnærming.

Det er på tide å omfavne AI i SOC

SOCs står overfor en økende krise mens varslingsvolum øker, analytikerutbrenthet forverres og identitets-baserte trusler øker. Legacy-forsvar kan ikke holde pace med trusler som imiterer legitime adferd og opererer tålmodig bak kulissene, arbeidende “lavt og sakte”. AI gir SOC-lagene mulighet til å redusere varslingstrøtthet, overvinne data-overbelastning og hjelpe med å undersøke basert på kontekst. Du må finne dine blinde flekker før et brudd skjer, ikke under eller etter. Vurdere evnene, nåværende utfordringer og strategiske visjonen for din SOC og identifisere hvor AI kan hjelpe i dag – og hvor det kan bidra til å skape en mer motstandsdyktig sikkerhetsstilling på lang sikt.

Chris Scheels, visepresident for produktmarkedsføring i Gurucul, har vært med å koordinere mennesker, prosesser og teknologi for å drive bedrifter fremover i over 20 år. Han har en tiårs erfaring innen cybersikkerhet i produktmarkedsføring og produktledelse. Hans lidenskap er å hjelpe bedrifter å lykkes gjennom strategisk bruk av teknologi. Nylig hjalp han kunder med å akselerere deres Zero Trust-reise hos Appgate, Inc. Hans bakgrunn inkluderer også erfaring fra drift, salg og ny forretningsutvikling.