Lideri de opinie

Răspuns Incident Autonom: Unde AI Poate Acționa Singur și Unde Oamenii Încă Contă

mm
Adaugă Unite.AI la sursele tale preferate pe Google

SOA moderne au o abundență de date de securitate. Problema este transformarea acestor date în acțiune.

O posibilă intrare suspectă poate fi un cont compromis sau un angajat legitim care se conectează dintr-o nouă locație. Activitatea malware poate fi doar un fals pozitiv. O alertă de cloud poate fi doar o configurație proastă.

În orice caz, analiștii trebuie să știe ce s-a întâmplat, care a fost activul afectat, cât de gravă este această riscul și dacă acțiunea poate strica ceva important. Acest lucru poate însemna sărirea între unelte, verificarea jurnalelor, îmbogățirea indicatorilor, crearea cronologiei și așteptarea aprobării.

AI poate comprima acest proces. Poate colecta dovezi, corela evenimente legate, compara comportamentul cu modele cunoscute, îmbogăți alerte cu informații despre amenințări și produce o concluzie în minute sau chiar secunde. În anumite scenarii definite, poate declanșa conținerea.

Ce Înseamnă Cu Adevărat Răspuns Autonom

Răspunsul autonom trebuie să aibă limite clare și să fie specific scenariului.

Un sistem de securitate autonom sau agențial poate evalua o alertă, investiga contextul înconjurător, decide dacă se potrivește cu un model de răspuns cunoscut și poate acționa fără a aștepta un analist uman. Dar acea acțiune ar trebui să aibă loc doar în interiorul gardurilor aprobate.

Exemplele includ dezactivarea unui cont compromis, izolarea unui punct de vedere infectat, blocarea infrastructurii malware cunoscute, revocarea sesiunilor riscante și carantinarea malware. Cheia este că AI execută doar acțiuni aprobate împotriva condițiilor definite.

Unde Funcționează Cel Mai Bine Autonomia

Autonomia funcționează cel mai bine atunci când sunt îndeplinite patru condiții:

  • Semnalul este de încredere: Alerta este susținută de dovezi puternice, cum ar fi infrastructura malware cunoscută, comportamentul malware confirmat, imposibil de călătorit sau indicatori corelați multipli.
  • Comportamentul este bine înțeles: Organizația a văzut modelul anterior și știe ce înseamnă de obicei.
  • Acțiunea este limitată: Răspunsul afectează un cont specific, punct de vedere, sesiune, domeniu sau indicator, nu un întreg proces de afaceri.
  • Acțiunea este reversibilă: Dacă sistemul este greșit, organizația poate restabili accesul, reconecta punctul de vedere sau înlătura blocarea rapid.

Un cont de utilizator compromis este un exemplu bun.

Dacă un sistem de identitate detectează imposibil de călătorit, reguli suspecte de cutie poștală, activitate riscantă OAuth și o conectare de la infrastructura malware cunoscută, atacatorii pot fi făcut deja daune înainte ca un analist uman să aprobe primul pas de conținere. Un sistem AI, însă, poate revoca sesiunile, forța o resetare a parolei, dezactiva temporar contul și crea un caz pentru revizuirea analistului.

Un punct de vedere infectat este un alt bun exemplu. Dacă uneltele de punct de vedere confirmă comportamentul malware cunoscut pe un dispozitiv non-critic, izolarea poate opri mișcarea laterală, păstrând în același timp probele.

Unde Oamenii Încă Contă

Cu toate acestea, supravegherea umană rămâne esențială – în special pentru incidente ambigue, decizii cu impact ridicat și cazuri în care impactul asupra afacerii nu este clar.

Izolarea unui laptop de angajat poate fi un risc scăzut. Izolarea unui server de plată, un sistem de fabricație, un dispozitiv medical sau o aplicație cu față spre client nu este. Dezactivarea unui cont de contractor poate fi simplă. Dezactivarea unui cont de serviciu privilegiat legat de sisteme de producție poate crea perturbări grave.

În esență, cu cât impactul potențial este mai mare, cu atât supravegherea umană devine mai importantă.

Acest principiu preveni două rezultate nefavorabile. Primul: sub-automatizarea, în care echipele irosesc timpul aprobând acțiuni de conținere evidente. Al doilea: supra-automatizarea, în care sistemele sunt lăsate să facă schimbări ample fără suficient context sau control.

AI Poate Automatiza Mai Mult Decât Triage

Majoritatea oamenilor sunt familiarizați cu triajul alertelor asistate de AI, dar cred că investigația este încă exclusiv o sarcină umană. Dar lucrurile încep să se schimbe.

Investigațiile urmează adesea pași repețiți. Analiștii colectează jurnale, revizuiesc comportamentul punctului de vedere, verifică activitatea utilizatorului, îmbogățesc indicatorii, compară evenimentele cu informații despre amenințări și scriu o concluzie. Un analist SOC AI poate efectua acum o mare parte din această muncă rapid și consistent.

Acest lucru schimbă rolul analistului, dar nu îl elimină în întregime. În loc de a colecta manual probe pentru fiecare alertă, analiștii revizuiesc constatările generate de AI, investighează excepțiile, ajustează detectarea, vânează amenințări și iau decizii în cazuri complexe sau cu impact ridicat.

Acest lucru contează pentru că majoritatea SOA nu pot investiga profund fiecare alertă. Cercetarea IBM din 2025 privind încălcarea datelor a constatat că utilizarea extinsă a AI și a automatizării a redus costurile încălcării cu 1,9 milioane de dolari și a scurtat ciclurile de încălcare cu aproximativ 80 de zile. AI permite echipelor să ridice calitatea medie a investigației fără a adăuga personal sau a se baza pe echipe mari de contractori pentru munca repetitivă.

Adoptarea Este Atât O Problemă Tehnică, Cât și De Încredere

Liderii de securitate au dreptate să fie precauți cu privire la AI în SOC. Acțiunea automatizată greșită poate bloca utilizatorii, perturba sistemele sau submina încrederea în SOC. Chiar și atunci când AI este precis, echipele pot ezita dacă nu pot vedea de ce a fost luată o decizie.

De aceea, autonomia eficientă are nevoie de măsuri de siguranță:

  • Limite clare de acțiune
  • Aprobarea umană pentru sisteme sensibile
  • Jurnale de audit pentru fiecare decizie
  • Acțiuni de conținere reversibile
  • Praguri de încredere
  • Proceduri de rollback

Majoritatea echipelor ar trebui să înceapă în modul de observare. Lăsați AI să investigheze, să recomande și să documenteze acțiuni, în timp ce oamenii le aprobă. Odată ce sistemul dovedește fiabilitate în scenarii specifice, acele scenarii pot trece la automatizarea bazată pe aprobare, apoi la autonomie deplină, acolo unde este adecvat. Încrederea este câștigată prin succese controlate și repetate.

Ce Ar Trebui Să Reconsidere Liderii De Securitate

AI aparține răspunsului la incidente. Întrebarea este unde ar trebui să fie permis să acționeze.

Începeți cu scenarii de răspuns care sunt frecvente, sensibile la timp, bine înțelese, susținute de semnale puternice și reversibile. Investigarea phishing-ului, conținerea contului suspect, izolarea malware și blocarea domeniului malign sunt candidați logici.

Scopul este de a elimina tragerea de timp a deciziilor repetitive din SOC, nu de a elimina oamenii în întregime. AI poate valida, decide și acționa în scenarii definite. Oamenii ar trebui să guverneze limitele, să gestioneze ambiguitatea și să rămână responsabili pentru rezultat.

t, izolarea malware și blocarea domeniului malign sunt candidați logici. Scopul este de a elimina tragerea de timp a deciziilor repetitive din SOC, nu de a elimina oamenii în întregime. AI poate valida, decide și acționa în scenarii definite. Oamenii ar trebui să guverneze limitele, să gestioneze ambiguitatea și să rămână responsabili pentru rezultat.

O persoană convinsă cu ardoare de importanța confidențialității datelor personale și a tehnologiei care stă la baza acesteia, Katrina Thompson este o scriitoare freelancer care se axează pe criptare, legislația privind confidențialitatea datelor și intersecția dintre tehnologia informației și drepturile omului. Ea a scris pentru Bora, Venafi, Tripwire și multe alte site-uri.