Liderzy opinii

Ufając agentom AI SOC w działaniach krytycznych dla SOC

mm
Dodaj Unite.AI do preferowanych źródeł w Google

Duże modele językowe (LLM) i agenci AI mają znaczący wpływ na wiele dziedzin, w tym bezpieczeństwo cybernetyczne. Nie ma granic, jeśli chodzi o ich potencjał. Jednak na Ziemi, gdzie LLM są integrowane z podstawowymi procesami, w których podejmowane są decyzje biznesowe, wiele problemów, szczególnie wokół prywatności i dokładności danych, pojawiło się. Zostajemy z pytaniem: Czy agenci AI są wystarczająco godni zaufania dla mojego biznesu?

Jeśli chodzi o bezpieczeństwo cybernetyczne i Centra Operacji Bezpieczeństwa (SOC), szybka odpowiedź, jaką słyszeliśmy przez całą karierę, brzmi: Tak, z odpowiednimi kontrolami i ograniczeniami w SOC, agenci AI mogą być pomyślnie i bezpiecznie wdrożeni w środowiskach produkcyjnych, gdzie dodają znaczącą wartość, pracując obok ludzkich analityków SOC.

Wyzwania związane z bezpieczeństwem cybernetycznym AI

Gotowe LLM używane jako samodzielne rozwiązanie mają kilka podstawowych problemów, takich jak halucynacje, zatrucie danych i wstrzyknięcie promptu. Te problemy mogą powodować poważne problemy w autonomicznym SOC, w tym:

Ograniczona ilość danych powodująca niedokładne werdykty – Agenci AI potrzebują wszystkich istotnych informacji ze środowiska, aby dobrze wykonywać swoją pracę – przynajmniej tyle danych, ile mają analitycy bezpieczeństwa, a optymalnie więcej. Niewystarczająca ilość danych powoduje, że agenci AI podejmują fałszywe założenia, które mogą się różnić w zależności od przebiegu dochodzenia. Jeśli ograniczysz dostęp do danych ze względów bezpieczeństwa lub ograniczysz, ile może zrobić AI ze względów budżetowych, spodziewaj się, że dokładność zostanie uderzona.

Niespójne werdykty – Agenci AI muszą podejmować decyzje i wykonywać zadania na podstawie zebranych danych. Ze względu na ogromną ilość danych bezpieczeństwa w typowych środowiskach często stosuje się podejście oparte na próbkach, aby uzyskać równowagę między dokładnością a budżetem. Podczas wielokrotnego uruchamiania dochodzeń mogą pojawić się różnice w werdykcie, określonej ciężkości i zalecanych działaniach. Jest to normalne, o ile różnica mieści się w granicach tolerancji, i zdarza się również, gdy dwóch różnych analityków ludzkich patrzy na ten sam alert.

Przezroczyste rozumowanie, czyli “czarna skrzynka” – Niektórzy agenci AI działają jako nieprzezroczyste systemy. Te wyniki AI SOC mogą wyglądać bardzo imponująco na początku, ale dla ważnych decyzji biznesowych musisz zrozumieć, co doprowadziło AI SOC do podjęcia zalecanych działań. Nie jest to jednak wewnętrzne ograniczenie AI, ponieważ niektórzy agenci AI idą na wielkie długości, aby być przejrzystymi. Zaleca się, abyście starannie zweryfikowali agenci AI w Proof of Value przed zaangażowaniem.

Jak AI w bezpieczeństwie cybernetycznym AI uległo poprawie

Podejścia do bezpieczeństwa cybernetycznego oparte na AI poczyniły znaczące postępy w kierunku poprawy od momentu ich wprowadzenia. Rozważ następujące:

Konsensus przy użyciu próbek łagodzi niespójność – Niespójności w decyzjach lub wynikach mogą być skutecznie złagodzone dzięki wykorzystaniu wielu agentów AI z różnymi konfiguracjami (np. różnymi modelami w różnych temperaturach) do interpretacji zebranych danych przez poprzednie operacje agenta.

Użycie próbek pozwala organizacjom zrozumieć, gdzie różne modele AI są zgodne, a gdzie się różnią. W związku z tym, polegając na informacjach, gdzie wszystkie modele są zgodne, a dyskwalifikując informacje, gdzie się różnią, można znacznie złagodzić niespójność.

(BBOX.BO )

Ważne jest, aby zauważyć, że informacje, w których agenci próbkowania się nie zgadzają, są również cenne, ponieważ identyfikują niepewność i potrzebę lepszych danych lub danych wejściowych. Te niespójne informacje mogą pomóc organizacjom w priorytecie dostępu do niezbędnych danych w celu podjęcia lepszych decyzji.

Spójne procedury z podręcznikami dochodzenia – Jednym z głównych powodów, dla których wiele przebiegów dochodzenia AI SOC prowadzi do niespójnych wyników, jest zmienność nie tylko zebranych danych, ale także hipotez utworzonych lub zmodyfikowanych podczas dochodzenia AI. Ustanowienie standardowego podręcznika operacyjnego (SOP) dla pewnych kategorii pomaga agentom tworzyć bardziej spójne hipotezy i poprawia ogólną spójność wyników. To nie jest nowatorskie podejście – większość ludzkich analityków SOC już teraz polega na SOP, aby zapewnić skuteczne i spójne dochodzenia. Agenci AI mogą korzystać z SOP w ten sam sposób.

Ślady dowodów demistyfikują “czarną skrzynkę” – Jako najlepsze praktyki, AI SOC powinien być zaprojektowany od podstaw z myślą o dowodach wspierających. Każda decyzja i hipoteza, jaką podejmuje agent, musi być poparta informacjami wspierającymi, w tym śladami rozumowania i surowymi danymi logowania, które potwierdzają to rozumowanie.

AI dla bezpieczeństwa cybernetycznego, które jest godne zaufania

Agenci AI mogą przyspieszyć wykrywanie, triage i odpowiedź na zagrożenia w bezpieczeństwie cybernetycznym, ale również wprowadzają prawdziwe ryzyka – w tym niespójne wyniki, nieprzezroczyste decyzje i wrażliwość na jakość danych. Zaufanie do użycia w środowiskach krytycznych dla misji wymaga dowodów popartych rozumowaniem, w tym śladów i surowych artefaktów; ustrukturyzowanych SOP, aby zmniejszyć zmienność; wieloagentowego próbkowania, aby oddzielić konsensus od niepewności; i barier ochronnych dla integralności danych, wstrzyknięcia promptu i ograniczeń budżetowych.

Wszystkie te krytyczne naprawy mogą być rozwiązane za pomocą zaawansowanych podejść AI agenta LLM, zaprojektowanych w celu pokonania złożoności nowoczesnych operacji bezpieczeństwa AI. Na przykład niektóre zaawansowane podejścia LLM wykorzystują zaawansowane wieloagentowe próbkowanie, aby umożliwić organizacjom wykorzystanie zbiorowej inteligencji różnych modeli AI, które współpracują w celu osiągnięcia konsensusu, minimalizowania niespójności i wskazywania obszarów niepewności. Ich ustrukturyzowane i przejrzyste przewodniki dochodzenia zapewniają, że kroki analizy są zgodne z najlepszymi praktykami i ustandaryzowanymi procedurami, napędzając spójność i niezawodność w każdej operacji.

Pełna śledzenie decyzji powoduje, że każdy werdykt, rekomendacja i zautomatyzowane działanie jest audytowane i zrozumiane, aby zapewnić pełną przejrzystość zespołom bezpieczeństwa, budując jednocześnie zaufanie u stakeholderów. Poprzez integrowanie tych kluczowych elementów – i wdrażanie solidnych kontroli dla jakości danych, bezpieczeństwa i barier ochronnych – zaawansowane podejścia AI agenta LLM umożliwiają SOC osiągnięcie wyników, które nie tylko są niezawodne i przejrzyste, ale także gotowe do produkcji w środowiskach rzeczywistych i Twoich najbardziej krytycznych działań.

Ambuj Kumar jest współzałożycielem i dyrektorem generalnym Simbian, firmy zabezpieczeń napędzanej przez Gen AI, której misją jest rozwiązywanie problemów związanych z zabezpieczeniami za pomocą sztucznej inteligencji. Ambuj jest uznanym liderem w dziedzinie kryptografii, z ponad 30 patentami w tej dziedzinie oraz kilkoma udanymi startupami. Ambuj był również głównym architektem w Cryptography Research Inc., gdzie kierował i rozwijał wiele technologii zabezpieczeń, które są stosowane w milionach urządzeń każdego roku. Wcześniej pracował w NVIDIA, gdzie projektował najbardziej zaawansowane chipy komputerowe, w tym najszybszy kontroler pamięci.