Lideri de opinie
AI nu are nevoie de un alt tablou de bord. Are nevoie de permisiunea de a acționa

De ani de zile, securitatea cibernetică a fost obsedată de vizibilitate. Am vrut să vedem mai mult din rețea, să colectăm mai multe telemetrii, să corelăm mai multe evenimente și să detectăm amenințările mai devreme. Așa că am construit tablouri de bord. Apoi am construit tablouri de bord mai bune. Apoi am adăugat învățarea automată la acele tablouri de bord. Acum adăugăm AI.
Dar, la un moment dat, trebuie să punem întrebarea evidentă: odată ce putem vedea atacul, la ce suntem cu adevărat pregătiți să reacționăm? Nu cred că următoarea mare problemă în securitatea cibernetică va fi detectarea. Cred că va fi autoritatea.
AI ne oferă potențial ceva ce echipele de securitate și-au dorit de decenii: capacitatea de a identifica, înțelege și a răspunde la un atac la viteza mașinii. Acest lucru contează deoarece atacurile se petrec din ce în ce mai rapid, la o viteză la care modelul tradițional SOC pur și simplu nu poate ține pasul.
Totuși, multe organizații implementează AI în exact același model operațional pe care îl aveau înainte. Tehnologia poate detecta ceva în câteva secunde, poate înțelege ce se întâmplă și poate recomanda răspunsul adecvat, dar tot cineva trebuie să aprobe ce se întâmplă în continuare.
În acel moment, nu ai construit cu adevărat o apărare autonomă. Ai construit un sistem de alarmă extraordinar de sofisticat. Există o contradicție aici pe care trebuie să o confruntăm. Am petrecut ani spunând că echipele de securitate sunt copleșite. Există prea multe alerte, prea multă infrastructură, prea puțini specialiști și nu suficient timp pentru a investiga totul. Ne plângem că oamenii nu pot răspunde destul de repede.
Apoi introducem o tehnologie capabilă să răspundă mai repede decât oamenii și refuzăm să îi acordăm permisiunea de a acționa.
Acest lucru nu are sens. Dacă nu am un mandat să răspund la ceva în timp ce se întâmplă, voi face mereu o analiză post-mortem ulterior. Nu contează cât de inteligentă este tehnologia de detectare. Dacă mecanismul de răspuns așteaptă în continuare ca cineva să ia o decizie, atacatorul păstrează avantajul.
Apărarea autonomă necesită autoritate clară de răspuns
Și aceasta nu este doar o problemă creată de AI. Majoritatea organizațiilor nu au rezolvat corect nici ele întrebarea autorității de răspuns pentru echipele lor umane de securitate.
Cine este de fapt autorizat să izoleze o mașină? Cine poate scoate un server offline? Cine are autoritatea să întrerupă un proces de producție deoarece există dovezi ale unui atac? În multe organizații, aceste decizii sunt încă neclare, negociate în timpul unui incident sau escaladate prin straturi de management.
AI pur și simplu expune cât de nesustenabil a devenit acel model.
Dacă într-adevăr dorim o apărare autonomă, mandatul trebuie să vină de la vârf. Consiliile de administrație și echipele executive trebuie să decidă ce autoritate sunt pregătiți să ofere sistemelor lor de securitate înainte ca atacul să aibă loc, nu în timp ce toată lumea urmăște desfășurarea lui. Dar acordarea AI-ului permisiunea de a acționa creează o altă problemă.
AI are nevoie de inteligență a activelor și context de afaceri
De asemenea, trebuie să îi oferi suficient context pentru a lua decizia corectă. Imaginează-ți un sistem AI care detectează o infiltrare pe o mașină și determină că cel mai sigur răspuns tehnic este să o izoleze. Din perspectiva securității cibernetice, acest lucru poate fi absolut corect.
Acum imaginează-ți că acea mașină controlează o linie de producție care generează un milion de lire pe oră.
Dintr-o dată, decizia tehnic corectă poate fi decizia greșită din punct de vedere al afacerii.
Poate amenințarea este suficient de încadrată încât remedierea să poată avea loc pe parcursul mai multor ore fără a opri mașina. Poate scoaterea ei din funcțiune cauzează mult mai multe daune decât să îi permitem să continue să funcționeze temporar sub controale mai stricte.
AI nu poate face această distincție decât dacă organizația i-a spus ce este acel activ, ce face și ce se întâmplă cu afacerea dacă dispare. De aceea cunoașterea activelor și contextul de afaceri devin atât de importante într-un SOC condus de AI.
Echipele de securitate au vorbit despre managementul activelor de decenii și, sincer, multe organizații încă nu știu ce au.
IT-ul umbrit a făcut acest lucru destul de dificil. Unitățile de business cumpără servere, implementează aplicații și conectează dispozitive fără ca securitatea să știe neapărat de ele. Apoi am adăugat infrastructura cloud, munca la distanță, SaaS și medii din ce în ce mai distribuite. Ideea unui perimetru bine definit care să conțină un inventar perfect întreținut a dispărut cu ani în urmă.
Am tolerat asta când modelul operațional era în mare parte reactiv. Când se întâmpla ceva grav, un analist îl investiga și încerca să stabilească contextul.
Acest lucru devine mult mai complicat când se așteaptă ca AI să ia decizii autonom.
Un sistem autonom trebuie să știe că nu este doar adresa IP X sau punctul final Y. Trebuie să înțeleagă că această mașină controlează un proces de producție, că acest server susține SAP, că această bază de date conține informații critice despre clienți sau că scoaterea acestui sistem din funcțiune va opri o operațiune care generează venituri.
Fără acea cunoaștere, autonomia devine ghicire. Ironia este că acesta este și un domeniu în care AI însuși poate ajuta. Poate descoperi și clasifica activele, identifica relații, găsi sisteme pe care nimeni nu realizase că există și să contacteze proprietarii de afaceri pentru contextul lipsă. Menținerea unei baze de date precise a activelor nu trebuie să rămână exercițiul urât, manual și de mai mulți ani pe care organizațiile l-au făcut istoric.
Totuși, informația trebuie să existe undeva. Dacă organizația însăși nu înțelege ce face un activ sau cât de important este, nu putem să ne așteptăm în mod rezonabil ca un sistem AI să ia o decizie de afaceri inteligentă în legătură cu acesta.
Definirea limitelor securității cibernetice autonome
De aceea cred că discuția despre AI în SOC trebuie să depășească modelele și ratele de detectare.
Tehnologia devine suficient de capabilă.
Întrebarea mai importantă este dacă organizațiile sunt operațional pregătite să folosească acea capacitate.
Aceasta înseamnă să răspundem la câteva întrebări incomode. Ce decizii poate IA să ia în mod independent? Ce poate izola? Ce poate bloca? În ce circumstanțe ar trebui să aștepte aprobarea umană? Ce active sunt atât de critice încât se aplică reguli diferite? Și cine, în cadrul organizației, are autoritatea de a stabili acele reguli?
Acestea sunt întrebări de guvernanță, dar sunt și întrebări de securitate cibernetică.
Răspunsul nu poate fi pur și simplu că un om trebuie să aprobe tot ce este consequential. Sună sigur până când iei în considerare mediul pe care încercăm să-l apăram.
Când un atac se poate desfășura în mai puțin de un minut, așteptarea a zece minute pentru ca cineva să înțeleagă o alertă, să găsească persoana potrivită și să aprobe un răspuns nu este prudență. Este o vulnerabilitate.
Desigur vor exista greșeli. Sistemele autonome vor lua uneori decizii pe care am prefera să nu le fi luat. Exact de aceea organizațiile au nevoie de mandate clare, de inteligență bună a activelor, de context de afaceri și de granițe definite cu atenție.
Dar eliminarea autonomiei din teama de consecințe ratează esența.
Obiectivul nu ar trebui să fie să construim o IA care să nu poată niciodată să ia o decizie greșită. Ar trebui să oferim IA suficientă cunoaștere, context și autoritate pentru a lua decizia corectă suficient de repede pentru a conta.
În caz contrar, vom continua să facem ceea ce industria de securitate a făcut de ani de zile: detectarea atacurilor, generarea alertelor, completarea tablourilor de bord și explicarea ulterior a ceea ce s-a întâmplat.
IA ne oferă oportunitatea de a schimba asta, dar numai dacă în cele din urmă îi acordăm permisiunea de a acționa.












