Liderzy opinii
Kryzys kontekstu w erze sztucznej inteligencji: wymaga to sztucznej inteligencji, aby bronić się przed sztuczną inteligencją

Operacje bezpieczeństwa nie są już ograniczone przez ludzką szybkość. Sztuczna inteligencja jest w stanie odkryć słabości, które przetrwały dziesięciolecia ludzkiej kontroli i miliony automatycznych testów. Co więcej, te modele sztucznej inteligencji mogą łączyć słabości w złożone, krytyczne ścieżki eksploatacji w ciągu kilku sekund.
Współczesne centrum operacji bezpieczeństwa (SOC) nie zostało zaprojektowane z myślą o tej szybkości. Przez dekadę skalowaliśmy telemetrię, jednak analitycy toną w tysiącach codziennych alertów, desperacko szukając znaczenia wśród rozproszonych wskazówek. Aby przetrwać ataki koordynowane przez sztuczną inteligencję, centrum operacji bezpieczeństwa musi ewoluować z centrum opartego na ludziach w kierunku operacji opartych na szybkości maszyn i sterowanych przez agenci.
Sukces wymaga podstawowej zmiany z widoczności na kontekst w czasie rzeczywistym. Podczas gdy sztuczna inteligencja umożliwia nieuczciwym aktorom uzyskanie głębokiego dostępu do sieci z niezwykłą skrytością, nadal produkuje obserwowalne artefakty, takie jak zdarzenia uwierzytelniania, ruch danych i nietypowe zachowania. Jednak aby operacje obronne oparte na agencie mogły przeciwdziałać zagrożeniom o szybkości maszyn, organizacje muszą posiadać warstwę kontekstualizacji, która przekształca surową telemetrię w ustrukturyzowaną, maszynowo czytelną wiedzę. Bez niej agenci są ślepi.
Podczas gdy przedsiębiorstwa przyjmują narzędzia bezpieczeństwa oparte na sztucznej inteligencji, ważne jest, aby pamiętać, że autonomia bez ustrukturyzowanego kontekstu najprawdopodobniej wprowadzi więcej ryzyka operacyjnego. Agenci, którzy są projektowani w celu nadzorowania i zarządzania systemami sztucznej inteligencji, potrzebują więcej niż tylko samą automatyzację – potrzebują warstw kontroli kontekstualnej, aby uniknąć halucynacji lub dryfu kontekstu. Bez tej podstawy systemy sztucznej inteligencji działają reaktywnie, a nie inteligentnie.
Widoczność bez zrozumienia
Tradycyjne centra operacji bezpieczeństwa są budowane na statycznych inwentarzach, izolowanych alertach, które brakuje historycznej sekwencji, i ludzkich tempach pracy, gdzie analityk jest połączeniem między kontekstem a narzędziami. Brak zrozumienia lub znaczenia popycha średni czas wykrycia (MTTD) do godzin lub dni, co jest niedopuszczalne w przypadku ataków o szybkości maszyn.
Jako agenci sztucznej inteligencji przechodzą od eksploracji do wdrożenia operacyjnego w centrach operacji bezpieczeństwa, obserwujemy przesunięcie w kierunku systemów zdolnych do wykonywania zadań bezpieczeństwa zamiast tylko wspierania ludzkich analityków. To przesunięcie zmienia oczekiwania dotyczące tego, co centrum operacji bezpieczeństwa powinno robić, a co nadal wymaga zaangażowania ludzi.
Jednak podczas gdy organizacje gonią, aby wdrożyć sztuczną inteligencję w operacjach centrum operacji bezpieczeństwa, wielu liderów popełnia krytyczny błąd, traktując sztuczną inteligencję jako zastępstwo dla analityków, a nie jako przyspieszacz oparty na kontekście. Chociaż duże modele językowe (LLM) mogą podsumować alerty, poprawić dochodzenia i zalecić działania, bez dokładnego zrozumienia środowiska, w którym działają, dane wyjściowe są ograniczone przez jakość informacji, które otrzymują.
Środowiska przedsiębiorstw nie są statyczne, a to jest wyzwaniem. Aktywa są stale dodawane lub usuwane, a tożsamości zmieniają role i uprawnienia, a procesy biznesowe ewoluują w czasie. Zespoły bezpieczeństwa tradycyjnie polegały na ludzkich analitykach, aby połączyć te zmieniające się części podczas dochodzenia, ale ten podejście nie przekłada się na operacje autonomiczne. Obrona o szybkości maszyn wymaga podstawowego zrozumienia, jak systemy, użytkownicy, aplikacje i dane wzajemnie się odnoszą w czasie rzeczywistym.
Kontekst staje się ważniejszy niż wspierająca zdolność. Jest to krytyczny system operacyjny dla agencji bezpieczeństwa. Organizacje, które odnoszą sukces w integracji sztucznej inteligencji w centrum operacji bezpieczeństwa, niekoniecznie będą tymi, które mają najbardziej zaawansowane narzędzia sztucznej inteligencji, ale tymi, które mogą zapewnić tym narzędziom najpełniejszy obraz środowiska – wsparty danymi. Wszystko inne w centrum operacji bezpieczeństwa zależy od tego, jak kompletny i ustrukturyzowany jest kontekst w momencie wykrycia lub odpowiedzi.
Aby to osiągnąć, zespoły bezpieczeństwa muszą przemyśleć, jak zbierać i operacjonalizować dane w całym centrum operacji bezpieczeństwa.
Pięć przesunięć w kierunku gotowości
Aby odzyskać przewagę, organizacje muszą priorytetowo traktować możliwość szybkiej interpretacji danych ponad prostą możliwość ich zbierania.
-
Od list aktywów do żywej powierzchni ataku
Większość organizacji polega na statycznym zdjęciu, które nie jest w stanie nadążyć za dynamicznymi zmianami. Współczesna powierzchnia ataku, obejmująca efemeryczne funkcje chmury, cienie IT i punkty końcowe modeli sztucznej inteligencji, często nie mogą uruchomić tradycyjnego agenta EDR, pozostawiając słabe punkty, w których krytyczna logika bezpieczeństwa teraz żyje. Nie możesz triażować powodzi ujawnień, jeśli nie wiesz, co uruchamiasz lub co dotyka.
Wyeliminowanie tej luki wymaga widoczności w czasie rzeczywistym ustawionej w kontekście. Pozwala to centrum operacji bezpieczeństwa na utrzymanie ciągle aktualizowanego grafu aktywów, który przechwytuje nie tylko to, co istnieje, ale także jego typową aktywność i sieć połączeń.
-
Od alertów do zrozumienia zachowań
Wykrycia są izolowanymi zdarzeniami, ale prawdziwe ataki są wzorcami, które muszą być rozpoznane w ciągu określonego czasu. Na przykład, skompromitowany agent sztucznej inteligencji nie instaluje tylko oprogramowania szpiegującego; używa autoryzowanego dostępu w nieautoryzowany sposób, aż do instalacji oprogramowania szpiegującego. Zauważanie nietypowych zachowań przed zachowaniami ataku jest kluczem w tym zakresie. Z bazami zachowań i zrozumieniami analitycy bezpieczeństwa mogą odejść od rozproszonych zdarzeń i skorelować aktywność w spójną narrację.
-
Od analityków do operacji gotowych do agentów
Jeśli centrum operacji bezpieczeństwa ma pełne zaufanie do ludzi, aby zmontować kontekst podczas dochodzenia, zawsze przegrywa z zagrożeniem napędzanym przez sztuczną inteligencję. Jednak autonomiczne agenci wymagają prebudowanego kontekstu, więc gdy agent triażowy podejmuje sygnał, musi spotkać się z natychmiastowym, wysokiej wierności dossier – a nie surowym zrzutem danych. Poprzez wdrożenie dedykowanej warstwy wzbogacania, która koreluje dane w czterech warstwach aktywów, tożsamości, zachowań i istotności zagrożeń, kontekst staje się prawdziwą podstawą.
Agenci sztucznej inteligencji w centrum operacji bezpieczeństwa są nową klasą zdolności, zaprojektowaną w celu uzupełnienia i zautomatyzowania podstawowych przepływów pracy centrum operacji bezpieczeństwa. Ich skuteczność zależy jednak od tego, czy są wdrożone w środowiskach, w których kontekst jest już ustrukturyzowany, skorelowany i utrzymany.
-
Od surowej telemetrii do efektywnej argumentacji
Surowa telemetria jest ogromna, głośna i niezwykle kosztowna do karmienia w duże modele językowe. Wskazanie dużej liczby modeli językowych na niefiltrowane logi prowadzi do pogorszenia rozumowania lub halucynacji, dodając więcej pracy do ludzkiego analityka i spowalniając dochodzenia.
Przesunięcie w kierunku wysokiej gęstości sygnału, danych, które są już wzbogacone i skorelowane, rozwiązuje ten problem. Już podsumowana telemetria, w tym kto, co i jak wykrycia, oraz odchylenie od bazy, może łatwo sygnalizować, czy natychmiastowe dochodzenie jest uzasadnione. Poprzez koncentrowanie się na głębokim dowodzie pakietu tylko wtedy, gdy konkretna hipoteza tego wymaga, sprawia, że ekonomiczne agenci centrum operacji bezpieczeństwa naprawdę działają.
Skuteczne systemy sztucznej inteligencji w centrum operacji bezpieczeństwa wymagają ustrukturyzowanych kontroli w całym cyklu życia, od pobierania do odpowiedzi. Jest to dlatego, że kontekst jest tym, co konwertuje sygnały w uzasadnione rozumowanie.
-
Od jednowymiarowych danych do wielowarstwowego dowodu
Różne zadania wymagają różnych typów danych, aby zidentyfikować trendy, relacje i anomalie, w tym metryki, metadane, wykrycia i pakiety. Strategia warstwowa, obejmująca lekkie dane dla ciągłego rozumowania i głębokiego dowodu, jest niezbędna do równowagi.
Sztuczna inteligencja na froncie nie tylko wprowadziła nowe zagrożenia; wymusiła nową architekturę obrony. Bezpieczeństwo musi stać się zunifikowane, adaptacyjne i najważniejsze, musi zawierać zdolności agencji. Przedsiębiorstwa, które budują warstwy kontekstu dzisiaj, będą lepiej przygotowane do spełnienia nowych standardów bezpieczeństwa w erze sztucznej inteligencji. Te, które polegają na starych sposobach ręcznej korelacji, będą zmuszone reagować na świat, który porusza się zbyt szybko, aby je zobaczyć.
Operacje centrum operacji bezpieczeństwa oparte na sztucznej inteligencji wymagają podstawowo nowych modeli zarządzania i operacyjnych, podkreślając, że możliwość produkcji wysoko kontekstualizowanych danych (a nie tylko narzędzi) określi, które organizacje będą mogły skalować najbardziej bezpiecznie i skutecznie. Bez tego automatyzacja będzie skalować tylko szum, a nie potrzebną inteligencję.












