Лидеры мнений

Кризис контекста в эпоху пограничного ИИ: для защиты от ИИ требуется ИИ

mm
Добавьте Unite.AI в избранные источники в Google

Операции безопасности больше не ограничены человеческой скоростью. Они обгоняются противниками, действующими на скорости машины, которые используют уязвимости часто задолго до того, как защитники даже обнаружат первый сигнал. Модели пограничного ИИ, такие как Claude Mythos, привели к сдвигу в поле игры, позволяя обнаруживать уязвимости, которые выдержали десятилетия человеческого обзора и миллионы автоматических тестов. Более важно, что эти модели пограничного ИИ могут объединять уязвимости в сложные, критические пути эксплуатации за считанные секунды.

Современный Центр операций безопасности (SOC) не был разработан для такой скорости. В течение десяти лет мы расширяли телеметрию, но аналитики тонут в тысячах ежедневных оповещений, отчаянно ища смысл среди разрозненных подсказок. Чтобы выжить в атаках, организованных ИИ, SOC должен эволюционировать из человеческого центра в операцию на скорости машины, управляемую агентами.

Успех требует фундаментального сдвига от видимости к контексту в реальном времени. Хотя ИИ позволяет злоумышленникам получать глубокий доступ к сети с беспрецедентной скрытностью, он все же производит наблюдаемые артефакты, такие как события аутентификации, перемещение данных и аномальное поведение. Однако для того, чтобы агентские операции обороны могли противостоять угрозам на скорости машины, организации должны обладать слоем контекстуализации, который преобразует сырую телеметрию в структурированную, машиночитаемую информацию. Без этого агенты ИИ будут слепы.

Когда предприятия принимают инструменты безопасности, управляемые ИИ, важно помнить, что автономность без структурированного контекста, скорее всего, введет больше операционных рисков. Агенты, предназначенные для надзора и управления системами ИИ, нуждаются не только в автономности, но и в слоях контекстуального контроля, чтобы избежать галлюцинаций или контекстного дрейфа. Без этой основы системы ИИ работают реактивно, а не интеллектуально.

Видимость без понимания

Уникальная база отношений, поведения и зависимостей, и ни один ИИ не может идеально работать в каждой организации. Истинная защита, основанная на ИИ, эффективна только в той степени, в которой она может понять эти ключевые компоненты того, как работает организация.

Традиционные SOC построены на статических инвентарях (периодических снимках), изолированных оповещениях, лишенных исторической последовательности, и человеческих рабочих процессах, где аналитик является связующим звеном между контекстом и инструментами. Это отсутствие понимания или смысла толкает Среднее время обнаружения (MTTD) в часы или дни, сроки, которые больше не приемлемы против атаки на скорости машины.

Когда агентский ИИ переходит от исследования к оперативному развертыванию в SOC, мы наблюдаем сдвиг в сторону систем, способных выполнять задачи безопасности, а не просто поддерживать человеческих аналитиков. Этот сдвиг меняет ожидания относительно того, что должен делать SOC, и что все еще требует человеческого участия.

Но когда организации спешат развернуть ИИ в операциях SOC, многие лидеры совершают критическую ошибку, а именно рассматривают ИИ как замену аналитикам, а не как ускоритель, построенный на контексте. Хотя модели крупномасштабного языка (LLM) могут суммировать оповещения, улучшать расследования и рекомендовать действия, без точного понимания среды, в которой они работают, выходные данные ограничены качеством информации, которую они получают.

Среды предприятий не являются статичными, и это вызов. Активы постоянно добавляются или удаляются, идентификаторы меняют роли и разрешения, а бизнес-процессы эволюционируют с течением времени. Команды безопасности исторически полагались на человеческих аналитиков, чтобы соединить эти движущиеся части во время расследования, но этот подход не переводится на автономные операции. Защита на скорости машины требует основного понимания того, как системы, пользователи, приложения и данные взаимодействуют друг с другом в реальном времени.

Контекст становится более важным, чем поддерживающая возможность. Это критическая операционная система для агентской безопасности. Организации, которые преуспеют в интеграции ИИ в SOC, не обязательно будут теми, у которых есть наиболее совершенные инструменты ИИ, но те, которые смогут предоставить этим инструментам наиболее полную картину окружения, подтвержденную данными. Все остальное в SOC зависит от того, насколько полным и структурированным является контекст в момент обнаружения или реагирования.

Чтобы добиться этого, команды безопасности должны переосмыслить, как они собирают и операционализируют данные по всему SOC.

Пять сдвигов к готовности

Чтобы вернуть себе преимущество, организации должны уделять приоритетное внимание способности быстро интерпретировать данные над простой возможностью их сбора.

  1. От списков активов к живой поверхности атаки

Большинство организаций полагаются на статический снимок, который не может идти в ногу с динамическими изменениями. Современная поверхность атаки, охватывающая эфемерные облачные функции, тень ИТ и конечные точки моделей ИИ, часто не может запустить традиционный агент EDR, оставляя слепые пятна, где теперь живет критическая логика безопасности. Вы не можете триажировать потоп раскрытий, если не знаете, что вы запускаете или что оно касается.

Устранение этого разрыва требует видимости в реальном времени, установленной в контексте. Это позволяет SOC поддерживать непрерывно обновляемый граф активов, который захватывает не только то, что существует, но и его типичную активность и сеть связей.

  1. От оповещений к пониманию поведения

Обнаружения – это изолированные события, но реальные атаки – это закономерности, которые должны быть признаны за определенный период времени. Например, скомпрометированный агент ИИ не только устанавливает вредоносное ПО; он использует авторизованный доступ неавторизованным способом, пока не будет установлено вредоносное ПО. Обнаружение необычного поведения до поведения атаки имеет решающее значение. С помощью базовых поведенческих показателей и понимания аналитики безопасности могут перейти от разрозненных событий и коррелировать активность в связный нарратив.

  1. От аналитико-ориентированных к агентно-готовым операциям

Если SOC полностью полагается на людей, чтобы собрать контекст во время расследования, они почти всегда проиграют против угрозы, управляемой ИИ. Однако автономные агенты требуют предварительно построенного контекста, поэтому, когда агент триажа обнаруживает сигнал, он должен быть встречен с немедленным, высококачественным досье – а не сырым сбросом данных. Реализуя посвященный слой обогащения, который коррелирует данные по четырем слоям активов, идентификаторов, поведения и актуальности угроз, контекст становится истинной основой.

Агенты ИИ SOC – это новый класс возможностей, предназначенный для дополнения и автоматизации основных рабочих процессов SOC. Но их эффективность зависит от того, развертываются ли они в средах, где контекст уже структурирован, коррелирован и поддерживается.

  1. От сырой телеметрии к эффективному рассуждению

Сырая телеметрия огромна, шумна и чрезвычайно дорога для подачи в модели крупномасштабного языка. Указание модели крупномасштабного языка на нефильтрованные журналы приводит к ухудшению рассуждений или галлюцинациям, добавляя больше догадок к человеческому аналитику и замедляя расследования.

Сдвиг в сторону высокой плотности сигнала, данных, которые уже обогащены и коррелированы, решает эту проблему. Уже суммированная телеметрия, включая кто, что и как обнаружения, и отклонение от базового уровня, может легко сигнализировать, если немедленное расследование оправдано. Сосредоточившись на глубоком пакетном доказательстве только тогда, когда конкретная гипотеза требует этого, делает агентские операции SOC экономически эффективными.

Эффективные системы ИИ в SOC требуют структурированных контролей на протяжении всего жизненного цикла, от ингестии до реагирования. Это связано с тем, что контекст – это то, что преобразует сигналы в действенные рассуждения.

  1. От одномерных данных к многослойным доказательствам

Разные задачи требуют разных типов данных для выявления тенденций, отношений и аномалий, включая метрики, метаданные, обнаружения и пакеты. Стратегия в двух уровнях как легких данных для непрерывного рассуждения, так и глубоких доказательств является необходимой для баланса.

Пограничный ИИ не только ввел новые угрозы; он также потребовал новой архитектуры защиты. Безопасность должна стать объединенной, адаптивной и, самое главное, включать агентские возможности. Предприятия, которые строят слои контекста сегодня, будут лучше подготовлены к встрече с новым стандартом безопасности в эпоху ИИ. Те, кто полагается на старые способы ручной корреляции, будут вынуждены реагировать на мир, который движется слишком быстро для них, чтобы увидеть.

Операции безопасности, управляемые ИИ, требуют фундаментально новых моделей управления и эксплуатации, подчеркивая, что способность производить высококонтекстуализированные данные (а не только инструменты) определит, какие организации смогут масштабироваться наиболее безопасно и эффективно. Без этого автоматизация будет масштабировать только шум, а не необходимую разведку.

Чад является главным информационным офицером безопасности в ExtraHop. Чад отвечает за все аспекты кибербезопасности для ExtraHop, а также за безопасность объектов, персонала и физическую безопасность. Чад ранее служил офицером киберопераций в ВВС США в течение 31 года, занимая пять старших руководящих должностей по кибербезопасности, разрабатывая и реализуя дорожные карты, стратегии и возможности кибербезопасности, а также консультируя руководство по критическим вопросам кибербезопасности. Кроме того, он был квалифицированным кибероператором и командовал командами по охоте за угрозами и реагированию на киберинциденты для глобальной корпоративной сети. Непосредственно перед ExtraHop Чад был главным офицером безопасности в Echelon Risk + Cyber, где он разрабатывал стратегию и интеграцию линий оборонительной и наступательной безопасности. Он также служил в качестве CISO и был виртуальным CISO для нескольких клиентов.