Cyberbezpieczeństwo

Od zmęczenia alarmami do inteligencji działania: Jak AI zmienia SOC

mm
Dodaj Unite.AI do preferowanych źródeł w Google

Centrum operacji bezpieczeństwa (SOC) jest na granicy wytrzymałości. Wypalenie zawodowe analityków od dawna jest krytycznym ryzykiem, ale problem tylko się pogarsza. W rzeczywistości 73% organizacji niedawno przepytanych przez Cybersecurity Insiders i Gurucul twierdzi, że cierpią na wypalenie i trudności z obsadą stanowisk. Objętość alarmów rośnie, zagrożenia się rozwijają, a analitycy są zmuszeni korzystać z przestarzałych i fragmentowanych narzędzi.

To po prostu za dużo dla ludzi, aby nadążyć, co oznacza, że AI szybko przechodzi od „miłego do posiadania” do strategicznej konieczności.

Kryzys we współczesnych SOC

Podczas gdy wskaźnik wypalenia w SOC jest dobrze udokumentowany, sytuacja nie poprawiła się jeszcze, więc nie można powiedzieć, że jest wystarczająco dobrze: analitycy są na końcu swojej liny. Zmagają się z coraz gorszymi wyzwaniami, w tym:

  • Zmęczenie alarmami – Nie tylko jest za dużo alarmów, ale fałszywe pozytywy również się zwiększają, co utrudnia i nieefektywne jest odpowiednie reagowanie na lawinę. W rzeczywistości, według wspomnianego powyżej badania, 88% liderów bezpieczeństwa cybernetycznego powiedziało, że objętość alarmów wzrosła; 46% zgłasza wzrost o ponad 25% w ciągu ostatniego roku.
  • Nowe i ewoluujące zagrożenia – Pejzaż zagrożeń jest zawsze zmieniający się, a AI wyposaża złych aktorów w nowe narzędzia, które umożliwiają im popełnianie więcej zagrożeń, szybciej. Nadużycie poświadczeń i ryzyko wewnętrzne dodają dalszą złożoność.
  • Brak widoczności i luki w narzędziach – Badanie wykazało, że 96% firm przyznaje, że mają znaczące punkty ślepe. Infrastruktura chmury (74%) i zachowanie tożsamości i dostępu (67%) są głównymi obawami.
  • Luka umiejętności i rotacja – Luka umiejętności bezpieczeństwa cybernetycznego nadal jest wyzwaniem dla branży, a wysokie wskaźniki wypalenia oznaczają wysoki wskaźnik rotacji. Musisz wyszkolić analityków poziomu 2 (L2) i wyższych przez system, ale jeśli spalą się na poziomie 1 (L1), nie mogą tego zrobić. Wymaga to dużo czasu i wysiłku, aby znaleźć, zatrudnić, wdrożyć, przeszkolić i utrzymać pracowników, a także utrzymać rezerwę talentów, aby nadążyć za rotacją.

Przynoszenie AI do stołu

AI i automatyzacja oferują ogromny potencjał dla SOC. Nie jest więc zaskakujące, że 81% organizacji w powyższym badaniu powiedziało, że wdrożono lub testowano narzędzia AI dla SOC. A ci, którzy używają tych narzędzi w pełni, doświadczają dużych rezultatów: 60% adoptujących powiedziało, że widzi 25% (lub więcej) redukcję czasu dochodzenia, a 21% widzi redukcję większą niż 50%.

AI przekształca zmęczenie alarmami w inteligencję działania, pomagając w:

  • Redukcji szumu – Z AI w SOC, organizacje zyskują AI-napędowaną korelację i priorytetyzację
  • Szybszych dochodzeniach – AI i automatyzacja pomagają w triażu, gromadzeniu kontekstu i odpowiedzi
  • Uwolnieniu analityków – Czas analityków jest uwolniony, aby skoncentrować się na działaniach o wyższej wartości

Luka wykonawcza

AI oferuje ogromny potencjał dla poprawy SOC, ale jest problem: tylko 31% respondentów używa tych narzędzi w rdzeniu wykrywania i odpowiedzi. Zainteresowanie jest wysokie, ale jest luka wykonawcza.

Istnieją przeszkody dla pełnej operacjonalizacji AI. Jedną z nich są wyzwania integracyjne. Przestarzała infrastruktura i fragmentowana obsługa mogą również utrudniać przyjęcie nowych technologii. Innym problemem jest przejrzystość i wyjaśnialność; jak zrozumieć, dlaczego AI podejmuje decyzje?

Druga przeszkoda dotyczy zaufania, którego analitycy potrzebują, aby polegać na systemach, od których zależą. Zaufanie jest niezbędnym wymogiem dojrzałości AI. Tylko 9% uczestników badania zgłosiło, że są „bardzo pewni” alertów i rekomendacji generowanych przez AI. Kolejne 33% „w większości ufają” wynikom AI, ale chcą je przejrzeć, a 41% uważa, że AI jest ogólnie pomocne, ale nadal wymaga ciągłej weryfikacji.

Trzecią przeszkodą jest zarządzanie zmianą. Organizacje mają trudności z ciągłą luką umiejętności i nowymi potrzebami szkoleniowymi, co utrudnia wprowadzanie nowych technologii i wykorzystywanie AI w pełni. Istnieje również opór kulturowy; mentalność „Zawsze robiliśmy to w ten sposób, więc dlaczego miałoby to się zmienić?”

Przezwyciężanie przeszkód dla sukcesu SOC

Zacznij od projektów pilotażowych, które dają szybki zwrot z inwestycji. Skoreluj tożsamość i zachowanie, a nie tylko zdarzenia. Ze względu na luki w widoczności tożsamości i zachowania, xx% respondentów, według wspomnianego powyżej badania, które są często wykorzystywane, platformy AI muszą robić więcej niż analiza logów, aby określić, które osoby i urządzenia wykonują akcje w systemach. Kontekst behawioralny jest kluczowy dla znalezienia zaawansowanych zagrożeń opartych na tożsamości.

Usuwanie barier dla sukcesu SOC wymaga kilku kroków. Po pierwsze, priorytetem powinna być wyjaśnialna AI dla przejrzystości i zaufania. Wyjaśnialna, przejrzysta AI triaż i dochodzenia z kontekstem i szczegółowymi krokami remediacji pomagają analitykom L1 szybko uczyć się, działać na wyższym poziomie i szybko rozwijać umiejętności.

Po drugie, podnieś umiejętności analityków do wyższych wartości dla polowania na zagrożenia i strategicznych inicjatyw (takich jak Zero Trust). AI nie jest przeznaczona do zastąpienia ludzi; ma wspomagać ich. To ważne rozróżnienie do zrozumienia i jest kluczem do sukcesu z AI w SOC. Zachowaj człowieka w pętli, aż do ustanowienia zaufania, a następnie pozwól AI zajmować się rutynowymi, niskim wpływem zadaniami bezpieczeństwa i eskalować resztę.

Trzecie, traktuj AI jako rdzeń strategii SOC, a nie jako coś dodatkowego lub późniejszego, ale jako część dobrze przemyślanej, kompleksowej strategii.

Czas przyjąć AI w SOC

SOC stoi w obliczu rosnącego kryzysu, gdy objętość alarmów rośnie, wypalenie analityków się pogarsza, a zagrożenia oparte na tożsamości się rozwijają. Przestarzałe mechanizmy obronne nie mogą nadążyć za zagrożeniami, które naśladują zachowania legitime i działają cicho, „nisko i powoli”. AI umożliwia zespołom SOC zmniejszyć zmęczenie alarmami, przezwyciężyć przeciążenie danymi i pomóc w dochodzeniu opartym na kontekście. Musisz znaleźć swoje punkty ślepe przed wystąpieniem naruszenia, a nie podczas lub po. Oceń możliwości, bieżące wyzwania i strategiczną wizję swojego SOC i określ, gdzie AI może pomóc dzisiaj – i gdzie może przyczynić się do stworzenia bardziej odpornego stanowiska bezpieczeństwa w dłuższej perspektywie.

Chris Scheels, Wiceprezes ds. Marketingu Produktów w firmie Gurucul przez ponad 20 lat dopasowywał ludzi, procesy i technologię, aby napędzać firmy do przodu. Ma ponad dekadę doświadczenia w dziedzinie cyberbezpieczeństwa w marketingu produktów i zarządzaniu produktami. Jego pasją jest pomoc firmom w osiąganiu sukcesu dzięki strategicznemu wykorzystaniu technologii. Ostatnio pomagał klientom przyspieszyć swoją drogę ku zaufaniu zero w firmie Appgate, Inc. Jego doświadczenie obejmuje również działalność w obszarze operacji, sprzedaży i rozwoju nowych przedsięwzięć.