Líderes de pensamento

Confiança em Agentes de SOC de IA com Atividades Críticas de SOC

mm
Adicione Unite.AI às suas fontes preferidas no Google

Modelos de linguagem grande (LLMs) e agentes de IA estão tendo um impacto significativo em muitos campos, incluindo segurança cibernética. O céu é o limite quando se trata de seu potencial. No entanto, aqui na Terra, onde os LLMs são integrados a fluxos de trabalho principais onde decisões de negócios são tomadas, muitos problemas surgiram, particularmente em torno de privacidade e precisão de dados. Ficamos nos perguntando: Os agentes de IA são confiáveis o suficiente para o meu negócio?

Quando se trata de segurança cibernética e Centros de Operações de Segurança (SOCs), a resposta rápida, como ouvimos ao longo de nossas carreiras, é: Sim, com controles e mitigações adequados nos SOCs, os agentes de IA podem ser implantados com sucesso e de forma segura em ambientes de produção, onde eles adicionam um valor significativo trabalhando ao lado de analistas de SOC humanos.

Desafios de Segurança Cibernética de IA

Os LLMs prontos para uso como solução autônoma têm vários problemas centrais, como alucinações, envenenamento de dados e injeção de prompt. Esses problemas podem causar sérios problemas em um SOC autônomo, incluindo:

Dados Limitados Causando Vereditos Impróprios – Os agentes de IA precisam de todas as informações relevantes do ambiente para fazer seu trabalho bem – pelo menos tanto quanto os analistas de segurança humanos têm, e idealmente mais. Dados insuficientes levam os agentes de IA a fazer suposições falsas que podem variar ao longo das execuções da investigação. Se você limitar o acesso a dados devido a preocupações de segurança ou restringir quanto o AI pode fazer por razões orçamentárias, espere que a precisão seja afetada.

Vereditos Inconsistentes – Os agentes de IA devem tomar decisões e executar tarefas com base nos dados que coletaram. Devido à grande quantidade de dados de segurança em ambientes típicos, é comum usar uma abordagem de amostragem para equilibrar a precisão com o orçamento. Quando as investigações são executadas várias vezes, podem aparecer diferenças nos vereditos, na gravidade determinada e nas ações recomendadas. Isso é normal, desde que a diferença esteja dentro de um limite de tolerância, e acontece mesmo quando dois analistas de segurança humanos diferentes analisam o mesmo alerta.

raciocínio Opaco, Ou O Problema da “Caixa Preta” – Alguns agentes de IA operam como sistemas opacos. Esses resultados de SOC impulsionados por IA podem parecer muito impressionantes à primeira vista, mas para decisões de negócios importantes, você precisa entender o que levou o SOC de IA a fazer suas ações recomendadas. No entanto, isso não é uma limitação inerente da IA, pois alguns agentes de IA vão a grandes lengths para ser transparentes. É recomendável validar os agentes de IAoroughly em um Proof of Value antes de se comprometer.

Como a IA em Segurança Cibernética Melhorou

As abordagens de segurança cibernética impulsionadas por IA deram passos significativos em direção à melhoria desde que foram introduzidas. Considere o seguinte:

Consenso Usando Amostragem Mitiga Inconsistência – Inconsistências em decisões ou resultados podem ser efetivamente remediadas aproveitando vários agentes de IA com configurações diferentes (por exemplo, diferentes modelos em diferentes temperaturas) para interpretar os dados coletados pelas operações anteriores do agente.

Usar amostragem permite que as organizações entendam onde os diferentes modelos de IA concordam e onde divergem. Como resultado, confiar nas informações onde todos os modelos concordam e descontar as informações onde diferem pode mitigar substancialmente a inconsistência.

(BBOX.BO )

É importante notar, no entanto, que as informações onde os agentes de amostragem discordam também são valiosas, pois identificam incerteza e a necessidade de melhores dados ou entrada. Essas informações inconsistentes podem ajudar as organizações a priorizar o acesso a dados essenciais para melhorar a tomada de decisões.

Procedimentos Consistentes com Livros de Investigação – Uma das principais razões pelas quais várias execuções de uma investigação de SOC de IA resultam em resultados inconsistentes é a variação não apenas nos dados coletados, mas também nas hipóteses criadas ou modificadas durante a investigação do agente de IA. Estabelecer um guia de procedimento operacional padrão (SOP) de nível superior para categorias específicas ajuda os agentes a formar hipóteses mais consistentes e melhora a consistência geral do resultado. Essa não é uma abordagem nova – a maioria dos analistas de SOC humanos já confia em SOPs para garantir investigações eficazes e consistentes. Os agentes de IA podem usar SOPs da mesma maneira.

Evidência Rastreável Desmistifica a Caixa Preta – Como uma prática recomendada, um SOC de IA deve ser projetado desde o início com evidências de apoio em mente. Cada decisão e hipótese que um agente faz deve ser apoiada por informações de apoio, incluindo traços de raciocínio e os dados de log brutos que substanciam esse raciocínio.

IA para Segurança Cibernética Confiável

Agentes de IA podem acelerar a detecção, triagem e resposta a ameaças em segurança cibernética, mas também introduzem riscos reais – incluindo resultados inconsistentes, decisões opacas e sensibilidade à qualidade dos dados. A confiança para uso em ambientes de missão crítica exige raciocínio com evidências, incluindo traços e artefatos brutos; SOPs estruturados para reduzir a variância; amostragem de múltiplos agentes para separar o consenso da incerteza; e guardrails para integridade de dados, injeção de prompt e limites de passo e orçamento.

Todas essas correções críticas podem ser abordadas com abordagens de agentes de IA de LLM avançadas projetadas para lidar com a complexidade das operações de segurança modernas impulsionadas por IA. Por exemplo, algumas abordagens de LLM avançadas usam amostragem de múltiplos agentes avançada para permitir que as organizações usem a inteligência coletiva de modelos de IA diversificados que colaboram para alcançar um consenso, minimizar inconsistências e identificar áreas de incerteza. Seus guias de investigação estruturados e claros garantem que as etapas de análise sigam as melhores práticas e procedimentos padrão, impulsionando a consistência e a confiabilidade em cada operação.

A rastreabilidade de decisões de ponta a ponta resulta em todos os vereditos, recomendações e ações automatizadas sendo auditados e compreendidos para fornecer transparência total às equipes de segurança, ao mesmo tempo em que constrói confiança com as partes interessadas. Ao integrar esses elementos-chave – e implementar controles robustos para qualidade de dados, segurança e guardrails operacionais – as abordagens de agentes de IA de LLM avançadas permitem que os SOCs alcancem resultados que não são apenas confiáveis e transparentes, mas também prontos para produção em ambientes do mundo real e suas atividades mais críticas de missão.

Ambuj Kumar é co-fundador e CEO da Simbian, a empresa de segurança alimentada por Gen AI cuja missão é resolver segurança com IA. Ambuj é um líder reconhecido no espaço de criptografia com mais de 30 patentes na área - e várias startups de sucesso. Ambuj também foi o arquiteto líder da Cryptography Research Inc., onde liderou e desenvolveu muitas das tecnologias de segurança da empresa que são incorporadas em milhões de dispositivos todos os anos. Anteriormente, ele trabalhou para a NVIDIA, onde projetou os chips de computador mais avançados do mundo, incluindo o controlador de memória mais rápido do mundo.