Liderzy opinii
AI nie potrzebuje kolejnego pulpitu. Potrzebuje uprawnienia do działania

Od lat cyberbezpieczeństwo jest zafascynowane widocznością. Chcieliśmy widzieć więcej sieci, zbierać więcej telemetryki, korelować więcej zdarzeń i wykrywać zagrożenia wcześniej. Dlatego budowaliśmy pulpity kontrolne. Potem stworzyliśmy lepsze pulpity kontrolne. Następnie dodaliśmy uczenie maszynowe do tych pulpitów. Teraz dodajemy AI.
Jednak w pewnym momencie musimy zadać oczywiste pytanie: gdy już możemy zobaczyć atak, co tak naprawdę jesteśmy gotowi z tym zrobić? Nie sądzę, że następnym dużym problemem w cyberbezpieczeństwie będzie wykrywanie. Myślę, że będzie to uprawnienie.
AI potencjalnie daje nam coś, czego zespoły bezpieczeństwa pragnęły od dziesięcioleci: zdolność do identyfikacji, zrozumienia i odpowiedzi na atak w tempie maszyny. Ma to znaczenie, ponieważ ataki coraz częściej odbywają się w takiej prędkości, że tradycyjny model SOC po prostu nie nadąża.
Jednak wiele organizacji wdraża AI w dokładnie tym samym modelu operacyjnym, co wcześniej. Technologia może wykryć coś w ciągu kilku sekund, ewentualnie zrozumieć, co się dzieje i zalecić odpowiednią reakcję, ale ktoś nadal musi zatwierdzić, co nastąpi dalej.
W tym momencie nie zbudowaliście naprawdę autonomicznej obrony. Zbudowaliście niezwykle zaawansowany system alarmowy. Istnieje tutaj sprzeczność, z którą musimy się zmierzyć. Spędziliśmy lata, twierdząc, że zespoły bezpieczeństwa są przytłoczone. Jest zbyt wiele alertów, zbyt dużo infrastruktury, zbyt mało wykwalifikowanych osób i niewystarczająco czasu, aby zbadać wszystko. Narzekamy, że ludzie nie mogą reagować wystarczająco szybko.
Następnie wprowadzamy technologię zdolną reagować szybciej niż ludzie i odmawiamy jej pozwolenia na działanie.
To nie ma sensu. Jeśli nie mam mandatu, aby reagować na coś w trakcie jego trwania, zawsze będę przeprowadzać później analizę po fakcie. Niezależnie od tego, jak inteligentna jest technologia wykrywania, jeśli mechanizm reakcji wciąż czeka, aż ktoś podejmie decyzję, atakujący zachowuje przewagę.
Autonomiczna obrona wymaga jasnego uprawnienia do reakcji
I nie jest to po prostu problem stworzony przez AI. Większość organizacji nie rozwiązała również właściwie kwestii uprawnienia do reakcji dla swoich ludzkich zespołów bezpieczeństwa.
Kto naprawdę ma prawo odizolować maszynę? Kto może wyłączyć serwer? Kto ma uprawnienie do przerwania procesu produkcyjnego, ponieważ istnieją dowody na atak? W wielu organizacjach te decyzje wciąż są niejasne, negocjowane podczas incydentu lub eskalowane przez kolejne szczeble zarządzania.
AI po prostu ujawnia, jak niezrównoważony stał się ten model.
Jeśli naprawdę chcemy autonomicznej obrony, mandat musi pochodzić z góry. Rady i zespoły wykonawcze muszą zdecydować, jakim uprawnieniem są gotowi obdarzyć swoje systemy bezpieczeństwa przed wystąpieniem ataku, a nie w trakcie, gdy wszyscy obserwują jego przebieg. Jednak przyznanie AI pozwolenia na działanie tworzy kolejny problem.
AI potrzebuje wiedzy o zasobach i kontekstu biznesowego
Musisz także dostarczyć mu wystarczającego kontekstu, aby podjął właściwą decyzję. Wyobraź sobie, że system AI wykrywa infiltrację na maszynie i uznaje, że najbezpieczniejszą techniczną reakcją jest jej odizolowanie. Z perspektywy cyberbezpieczeństwa może to być absolutnie poprawne.
Teraz wyobraź sobie, że ta maszyna steruje linią produkcyjną generującą milion funtów na godzinę.
Nagle technicznie prawidłowa decyzja może okazać się niewłaściwą decyzją biznesową.
Być może zagrożenie jest na tyle ograniczone, że naprawa może trwać kilka godzin bez wyłączania maszyny. Być może wyłączenie jej powoduje znacznie większe szkody niż pozwolenie na tymczasowe kontynuowanie pracy pod bardziej restrykcyjną kontrolą.
AI nie może dokonać tego rozróżnienia, chyba że organizacja poinformowała go, czym jest dany zasób, co robi i co się stanie z biznesem, jeśli zniknie. Dlatego wiedza o zasobach i kontekst biznesowy stają się tak ważne w SOC napędzanym przez AI.
Zespoły bezpieczeństwa od dziesięcioleci rozmawiają o zarządzaniu zasobami i, szczerze mówiąc, wiele organizacji wciąż nie wie, co posiada.
Shadow IT utrudniło to wystarczająco. Jednostki biznesowe kupują serwery, wdrażają aplikacje i podłączają urządzenia, niekoniecznie informując o tym dział bezpieczeństwa. Następnie dodaliśmy infrastrukturę chmurową, pracę zdalną, SaaS i coraz bardziej rozproszone środowiska. Idea schludnego obwodu zawierającego perfekcyjnie utrzymany inwentarz zniknęła lata temu.
Tolerowaliśmy to, gdy model operacyjny był w dużej mierze reaktywny. Gdy zdarzyło się coś poważnego, analityk to badał i starał się ustalić kontekst.
Staje się to znacznie trudniejsze, gdy oczekuje się, że AI będzie podejmować decyzje autonomicznie.
System autonomiczny musi wiedzieć, że to nie jest tylko adres IP X ani punkt końcowy Y. Musi rozumieć, że ten komputer steruje procesem produkcyjnym, że ten serwer obsługuje SAP, że ta baza danych zawiera krytyczne informacje o klientach, lub że wyłączenie tego konkretnego systemu spowoduje zatrzymanie przynoszącej przychód operacji.
Bez tej wiedzy autonomia staje się zgadywanką. Ironią jest to, że jest to także obszar, w którym sam AI może pomóc. Może odkrywać i klasyfikować zasoby, identyfikować powiązania, znajdować systemy, o których nikt nie zdawał sobie sprawy, oraz kontaktować się z właścicielami biznesu w celu uzyskania brakującego kontekstu. Utrzymanie dokładnej bazy danych zasobów nie musi pozostawać okropnym, ręcznym, wieloletnim zadaniem, które organizacje historycznie tak traktowały.
Jednak informacje muszą gdzieś istnieć. Jeśli sama organizacja nie rozumie, do czego służy zasób ani jak ważny jest, nie możemy racjonalnie oczekiwać, że system AI podejmie inteligentną decyzję biznesową w jego sprawie.
Definiowanie granic autonomicznego cyberbezpieczeństwa
Dlatego uważam, że dyskusja o AI w SOC powinna wyjść poza modele i wskaźniki wykrywalności.
Technologia staje się wystarczająco zdolna.
Ważniejsze pytanie brzmi, czy organizacje są operacyjnie gotowe, aby wykorzystać tę zdolność.
To oznacza odpowiadanie na niektóre niewygodne pytania. Jakie decyzje AI może podejmować samodzielnie? Co może izolować? Co może blokować? W jakich okolicznościach powinna czekać na zatwierdzenie przez człowieka? Które zasoby są tak krytyczne, że obowiązują inne zasady? I kto w organizacji ma uprawnienia do ustalania tych zasad?
To są pytania dotyczące zarządzania, ale są też pytaniami o cyberbezpieczeństwo.
Odpowiedź nie może po prostu brzmieć, że człowiek musi zatwierdzać wszystko, co ma konsekwencje. Brzmi to bezpiecznie, dopóki nie weźmie się pod uwagę środowiska, które staramy się bronić.
Gdy atak może rozwinąć się w mniej niż minutę, czekanie dziesięciu minut, aż ktoś zrozumie alert, znajdzie właściwą osobę i zatwierdzi reakcję, nie jest ostrożnością. To jest luka bezpieczeństwa.
Oczywiście będą błędy. Systemy autonomiczne czasami podejmą decyzje, których wolelibyśmy, aby nie podjęły. To właśnie dlatego organizacje potrzebują jasnych mandatów, solidnej inteligencji zasobów, kontekstu biznesowego i starannie określonych granic.
Jednak eliminowanie autonomii z powodu obawy przed konsekwencjami nie trafia w sedno.
Celem nie powinno być budowanie AI, które nigdy nie popełni złej decyzji. Powinno być to zapewnienie AI wystarczającej wiedzy, kontekstu i uprawnień, aby podjąć właściwą decyzję wystarczająco szybko, by miała znaczenie.
W przeciwnym razie będziemy kontynuować to, co przemysł bezpieczeństwa robi od lat: wykrywać ataki, generować alerty, wypełniać pulpity nawigacyjne i wyjaśniać później, co się stało.
AI daje nam możliwość zmiany tego, ale tylko wtedy, gdy w końcu przyznamy mu pozwolenie na działanie.












