Cybersikkerhet

Menneske-AI-samarbeidet i EDR: Å forbedre cybersikkerhetsteam med kunstig intelligens

mm
Legg til Unite.AI blant dine foretrukne kilder på Google

Ettersom cyberangrep blir mer hyppige og komplekse, sliter selskaper med å holde tritt. Høyt kvalifiserte sikkerhetsteam arbeider døgnet rundt for å oppdage og stoppe digitale inntrengere, men det føles ofte som en tapende kamp. Hackere synes alltid å ha overtaket.

Men det er et lys i tunnelen. En ny bølge av kunstig intelligens-teknologi kan endre oddsene tilbake i forsvarernes favør. Ved å bruke selv-lærende programmer som digitale allierte, kan sikkerhetsanalytikere styrke sine bestrebelser for å beskytte selskapets nettverk og enheter – uten å bruke ekstra ressurser.

En gren av cybersikkerhet hvor AI har en stor innvirkning, er endpoint-deteksjon og respons (EDR). Dette fungerer essensielt som en tidlig advarsel mot angrep, og overvåker nøye datamaskiner, telefoner og andre endpointer for tegn på en kommende cyberangrep. Når noe ser ut som feil, lyder EDR advarselssignal så menneskelige eksperter kan undersøke. Det kan også utføre grunnleggende handlinger som å isolere kompromitterte enheter for å kjøpe tid.

Men vil AI-drevet EDR fullstendig erstatte og neglisjere behovet for menneskelig inngripen? Det enkle svaret er nei. Som vi ser i mange AI-applikasjoner, synes de beste resultater å komme når AI og mennesker arbeider sammen, ikke ett i stedet for det andre. La oss se på hvorfor dette er tilfelle.

Løftet om AI-drevet EDR

EDR-verktøy har blitt viktige våpen for å identifisere, analysere og løse konstant utviklende angrep over store mengder enheter. I dag er mange av de ledende EDR-plattformene i ferd med å bruke kunstig intelligens for å styrke menneskelige evner, og forbedre nøyaktighet og effisiens.

Med overvåket maskinlæring-algoritmer trent på store mengder trusler, kan AI-drevet EDR:

  • Oppdage aldri-sett-å-se angrepsmønster og atferd. Ved å analysere systemhendelser og sammenligne store datamengder, oppdager AI anomalier som menneskelige analytikere sannsynligvis ville overse. Dette muliggjør at teamet ditt kan identifisere og stoppe skjulte angrep som andre verktøy ikke kan se.
  • Gi kontekst gjennom automatisert undersøkelse. AI kan umiddelbart spore tilbake hele omfanget av en hendelse, og scannere etter tegn på kompromittering i hele miljøet. Dette reduserer gruntarbeidet for analytikere for å forstå årsaker.
  • Prioritere de viktigste hendelsene. Ikke alle varsler krever samme nivå av hastighet, men å skille mellom trivielle og alvorlige kan være utfordrende. AI-vurderinger fremhever de farligste truslene for å fokusere verdifull menneskelig oppmerksomhet.
  • Anbefale optimal respons tilpasset hvert angrep. Basert på detaljene om malware-stammer, sårbarheter som utnyttes og mer, foreslår AI den beste innhegnings- og løsningsaksjon for å eliminere truslen med kirurgisk presisjon.

AI-forsterkning lar analytikere arbeide smartere og raskere ved å håndtere mye av tungt arbeid i trusler, undersøkelse og anbefalinger. Men menneskelig ekspertise og kritisk tenkning forblir essensielle for å koble punktene.

Menneskelementet: Dømmekraft, kreativitet, intuisjon

Mens AI er bra på å knuse data, bringer menneskelige analytikere nøkkelstyrker til endpoint-forsvar som maskiner mangler. Mennesker tilbyr tre avgjørende evner:

Balansert vurdering

AI kan noen ganger flagge harmløse hendelser som mistenkelige, og forårsake falske alarmer, eller det kan overse virkelige trusler. Men menneskelige eksperter kan bruke sin erfaring og god dømmekraft til å vurdere hva AI finner. For eksempel, hvis systemet feilaktig merker en normal programvareoppdatering som skadelig, kan en analytiker sjekke det og fikse feilen, og unngå unødvendige forstyrrelser. Denne balanserte menneskelige vurderingen tillater mer nøyaktig trusseloppdaging.

Kreativ problemløsning

Angripere fortsetter å modifisere sin malware for å utmanøvrere AI-systemer, som ofte er innstilt på å oppdage kjente trusler. Men menneskelige analytikere kan tenke utenfor boksen og identifisere nye eller subtile trusler basert på små anomali. Når hackere endrer taktikken, kan analytikere komme opp med kreative nye oppdagingregler basert på små anomali i koden – innsikter som maskiner ville ha vanskelig å oppdage.

Å se det større bildet

Å beskytte komplekse nettverk innebærer å vurdere mange skiftende faktorer som algoritmer ikke fullt ut kan regne med. I midten av et sofistikert angrep, blir menneskelig dømmekraft kritisk for å ta viktige beslutninger – som om å isolere systemer eller forhandle om en løsepenger. Mens AI kan foreslå alternativer, trengs menneskelig perspektiv for å guide responsen og minimere virkning på bedriften.

Sammen gjør menneskelig innsikt og AI en kraftfull forsvar som kan fange avanserte cyberangrep som andre systemer kan overse. AI prosesserer data raskt, mens menneskelig resonnering fyller hullene. Ved å arbeide sammen, styrker mennesker og AI endpoint-beskyttelsen.

Optimere menneske-AI-sikkerhetsteamet

Her er noen tips for å maksimere AI-forsterket EDR med menneskeledede team:

  • Stol på, men verifiser AI-vurderinger. Utnytt AI-oppdaginger for å omfatte hendelser raskt, men verifiser funn gjennom manuell jakt før handling. Ikke blindt stole på hver advarsel.
  • Bruk AI for å fokusere på menneskelig ekspertise. La AI håndtere repetitive oppgaver som overvåking av endpointer og samling av trussel detaljer, så analytikere kan dedikere energi til høyere-verdi-aktiviteter som strategisk responsplanlegging og proaktiv jakt.
  • Gi tilbakemelding for å forbedre AI-modeller over tid. Ved å legge til menneskelig validering tilbake i systemet – bekrefte sanne/falske positiver – lar algoritmer selv-korrigeres for å bli mer nøyaktige. AI lærer av menneskelig visdom over tid.
  • Samarbeid med AI daglig. Jo mer analytikere og AI arbeider sammen, jo mer lærer begge parter, og forbedrer ferdigheter og ytelse på begge sider. Daglig bruk forbedrer kunnskap.

Akkurat som cyber-motstandere utnytter automatisering og AI for angrep, må forsvarerne slå tilbake med et AI-drevet arsenal. Endpoint-sikkerhet drevet av både kunstig og menneskelig intelligens gir det beste håpet for å sikre vår digitale verden.

Når menneske og maskin slår seg sammen, og utnytter komplementære evner for å uttenke og utmanøvrere enhver motstander, er det ingen grenser for hva vi kan oppnå sammen. Fremtiden for cybersikkerhet er kommet – og det er et menneske-AI-samarbeid.

Utfordringer ved å innføre AI-forsterket EDR

Å implementere AI for sikkerhetsovervåking lyder bra i teorien. Men for team som allerede er strekt til det ytterste, kan det bli rotete i praksis. Folk møter alle slags hindringer når de ruller ut denne avanserte teknologien, fra å forstå hvordan verktøyene tenker til å stoppe advarselssignal.

alarm-utbrenthet.

Kompleksiteten

Sikkerhetsanalytikerne som bruker EDR-verktøy dag til dag, er ikke alltid ingeniører av fag. Så, å forvente at de skal forstå konfidensintervaller, presisjonsrater, modell-optimalisering og andre maskinlæringsideer? Det er en stor ordre. Uten enklere opplæring for å avmystifisere konseptene, blir AIens klokker og piper aldri satt i bruk for å fange skurker.

Drukne i falske positiver

I de tidlige dagene, spesielt, gikk noen AI-verktøy over grensen til å merke trusler. Plutselig begynte analytikere å drukne under hundrevis av lav-konfidens-advarsler hver uke – mange av dem falske. Dette begravde de kritiske signalene i støy. Følelse overveldet, kunne mange team ende opp med å ignorere advarslene helt. Verktøyene må være optimalisert og finjustert så det er en balanse i sensitiviteten.

De sorte boks-verktøyene

Neurale nettverk fungerer som ugjennomtrengelige svarte bokser. Ettersom grunnlaget for risikopoeng og anbefalinger forblir uklart, har personalet vanskelig for å stole på et automatisert system for å ta avgjørelser. For AI å tjene tillit hos sine menneskelige kolleger, må det la dem kikke under huven nok til å forstå sin begrunnelse – men det er ikke alltid mulig med nåværende teknologi.

Mer enn en magisk kule

Å slippe inn nye AI-verktøy alene, er ikke nok. For å fullt utnytte teknologien, må sikkerhetsteamene forbedre prosessene, ferdighetene, politikken, målene og selv kulturelle normene for å sammenfalle med det. Å deployere AI som en ferdig pakke uten å faktisk utvikle organisasjonen, vil låse alle mulige spillende potensialer for godt.

Sluttord

AI bringer en rekke spennende verktøy og forsvar mot cybersikkerhetstrusler. Mens dette er gode nyheter, vil mye av det forbli potensialt til AI og menneskelige team kan arbeide sammen i harmoni, og spille på hverandres styrker. EDR er et område av cybersikkerhet som spesielt avhenger av et smidig samarbeid mellom maskinintelligens og menneskelig ekspertise.

Selvfølgelig er det en læringskurve som går begge veier. AI-systemer må bedre formidle sin interne logikk til menneskelige teammedlemmer på transparente måter de kan forstå og handle på. Å rydde opp i signal-til-støy-problemet i tidlige advarselssystemer, vil også hjelpe å forebygge analyst-trøtthet og slå av.

David Balaban er en dataskjerhetforsker med over 17 års erfaring i analyse av skadelig programvare og vurdering av antivirusprogramvare. David driver MacSecurity.net og Privacy-PC.com prosjekter som presenterer ekspertuttalelser om samtidsinformasjonssikkerhetsspørsmål, inkludert sosial manipulasjon, skadelig programvare, penetreringstesting, trusselintelligens, nettverkprivatliv og hvit hatt-hacking. David har en sterk bakgrunn i feilsøking av skadelig programvare, med en ny fokus på mottiltak mot løsepenger-angrep.