Lideri de opinie

Încrederea în agenții AI SOC pentru activități SOC de misiune critică

mm
Adaugă Unite.AI la sursele tale preferate pe Google

Modelele de limbaj mare (LLM) și agenții AI au un impact semnificativ în multe domenii, inclusiv securitatea cibernetică. Cerul este limita atunci când vine vorba de potențialul lor. Cu toate acestea, pe Pământ, unde LLM-urile sunt integrate în fluxurile de lucru principale în care se iau decizii de afaceri, au apărut multe probleme, în special în ceea ce privește confidențialitatea și acuratețea datelor. Ne întrebăm: Sunt agenții AI de încredere pentru afacerea mea?

Când vine vorba de securitatea cibernetică și Centrele de Operațiuni de Securitate (SOC), răspunsul rapid, așa cum am auzit toată cariera noastră, este: Da, cu controale și atenuări corespunzătoare în SOC, agenții AI pot fi implementați cu succes și în siguranță în medii de producție în care adaugă o valoare semnificativă, lucrând alături de analiștii umani SOC.

Provocările de securitate cibernetică AI

Modelele LLM de pe piață, utilizate ca soluție independentă, au mai multe probleme de bază, cum ar fi halucinații, otrăvirea datelor și injecția de prompt. Aceste probleme pot cauza probleme grave într-un SOC autonom, inclusiv:

Informații limitate care duc la verdicturi inexacte – Agenții AI au nevoie de toate informațiile relevante din mediu pentru a-și face treaba bine – cel puțin la fel de multe date ca și analiștii de securitate umani, și ideal mai multe. Lipsa de date conduce agenții AI să facă presupuneri false care pot varia în timpul investigațiilor. Dacă limitați accesul la date din cauza problemelor de securitate sau constrângeți cât de mult poate face AI-ul din cauza bugetului, puteți aștepta ca acuratețea să scadă.

Verdicturi inconsistente – Agenții AI trebuie să ia decizii și să efectueze sarcini pe baza datelor colectate. Din cauza volumului mare de date de securitate în medii tipice, este comun să se utilizeze o abordare de eșantionare pentru a echilibra acuratețea cu bugetul. Când investigațiile sunt efectuate de mai multe ori, pot apărea diferențe în verdict, gravitatea determinată și acțiunile recomandate. Acest lucru este normal, atâta timp cât diferența este în limitele unei limite de toleranță, și se întâmplă chiar și atunci când doi analiști umani diferiți examinează același alert.

Raționament opac, sau problema “cutiei negre” – Unii agenți AI funcționează ca sisteme opace. Rezultatele SOC bazate pe AI pot părea foarte impresionante la început, dar pentru decizii de afaceri importante aveți nevoie să înțelegeți ce a condus AI-ul SOC să ia acțiunile sale recomandate. Acesta nu este, însă, o limitare inerentă a AI-ului, deoarece unii agenți AI merg până la capăt pentru a fi transparenți. Se recomandă să validați agenții AI în mod cuprinzător într-un test de valoare înainte de a vă angaja.

Cum AI-ul în securitatea cibernetică a fost îmbunătățit

Abordările de securitate cibernetică bazate pe AI au făcut pași semnificativi spre îmbunătățire de la introducerea lor. Luați în considerare următoarele:

Consens prin eșantionare atenuază incoerența – Incoerențele în decizii sau rezultate pot fi remediate eficient prin utilizarea mai multor agenți AI cu configurații diferite (de exemplu, diferite modele la temperaturi diferite) pentru a interpreta datele colectate de agenții anteriori.

Utilizarea eșantionării permite organizațiilor să înțeleagă unde se aliniază modelele diferite și unde se abat. Ca urmare, a se baza pe informațiile în care toate modelele sunt de acord și a discounta informațiile în care diferă poate reduce semnificativ incoerența.

(BBOX.BO )

Este important de remarcat, cu toate acestea, că informațiile în care agenții de eșantionare nu sunt de acord sunt, de asemenea, valoroase, deoarece identifică incertitudinea și nevoia de date sau intrări mai bune. Aceste informații incoerente pot ajuta organizațiile să prioritizeze accesul la date esențiale pentru luarea deciziilor îmbunătățite.

Proceduri consistente cu caiete de investigație – Unul dintre principalele motive pentru care multiple rulări ale unei investigații SOC AI duc la rezultate inconsistente este variația nu numai a datelor colectate, ci și a ipotezelor create sau modificate în timpul investigației AI. Stabilirea unui ghid de procedură operațională standard (SOP) la nivel înalt pentru anumite categorii ajută agenții să formeze ipoteze mai consistente și îmbunătățește consistența generală a rezultatelor. Acesta nu este un mod de abordare nou – majoritatea analiștilor SOC umani se bazează deja pe SOP-uri pentru a asigura investigații eficiente și consistente. Agenții AI pot utiliza SOP-uri în același mod.

Dovezi traseabile demistifică “cutia neagră” – Ca o practică bună, un SOC AI ar trebui să fie proiectat de la început cu dovezi de susținere în minte. Fiecare decizie și ipoteză pe care un agent o face trebuie să fie susținută de informații de susținere, inclusiv urme de raționament și datele brute de jurnal care susțin acel raționament.

AI pentru securitatea cibernetică care poate fi încredințat

Agenții AI pot accelera detectarea, triajul și răspunsul la amenințări în securitatea cibernetică, dar introduc și riscuri reale – inclusiv rezultate inconsistente, decizii opace și sensibilitate la calitatea datelor. Încrederea pentru utilizarea în medii de misiune critică necesită raționamente bazate pe dovezi, inclusiv urme și artefacte brute; SOP-uri structurate pentru a reduce varianța; eșantionarea multi-agent pentru a separa consensul de incertitudine; și garduri de protecție pentru integritatea datelor, injecția de prompt și limitele de buget.

Toate aceste remedii critice pot fi abordate cu abordări avansate de agenți AI LLM proiectate pentru a aborda complexitatea operațiunilor de securitate moderne bazate pe AI. De exemplu, unele abordări avansate de LLM utilizează eșantionarea multi-agent avansată pentru a permite organizațiilor să utilizeze inteligența colectivă a modelelor AI diverse care colaborează pentru a atinge consensul, a minimiza incoerența și a identifica zonele de incertitudine. Ghidurile lor de investigație structurate și clare asigură că pașii de analiză urmează cele mai bune practici și proceduri standardizate, conducând la consistență și fiabilitate în fiecare operațiune.

Trasabilitatea deciziilor de la capăt la capăt conduce la faptul că fiecare verdict, recomandare și acțiune automată este auditată și înțeleasă pentru a oferi transparență deplină echipelor de securitate, construind în același timp încrederea cu stakeholderii. Prin integrarea acestor elemente cheie – și implementarea controalelor robuste pentru calitatea datelor, siguranța și gardurile de protecție operațională – abordările avansate de agenți AI LLM permit SOC-urilor să atingă rezultate care nu numai că sunt fiabile și transparente, dar și gata de producție pentru medii reale și cele mai importante activități de misiune.

Ambuj Kumar este co-fondator și CEO al Simbian, compania de securitate alimentată de Gen AI, a cărei misiune este de a rezolva securitatea cu ajutorul inteligenței artificiale. Ambuj este un lider recunoscut în domeniul criptografiei, cu peste 30 de brevete în acest domeniu și multiple startup-uri de succes. Ambuj a fost, de asemenea, arhitectul principal la Cryptography Research Inc., unde a condus și a dezvoltat multe dintre tehnologiile de securitate ale companiei, care sunt integrate în milioane de dispozitive în fiecare an. Anterior, a lucrat pentru NVIDIA, unde a proiectat cele mai avansate cipuri de calculator, inclusiv cel mai rapid controlor de memorie din lume.