Лидеры мнений

ИИ не нуждается в новой панели мониторинга. Ему нужно разрешение действовать

mm
Добавьте Unite.AI в избранные источники в Google

На протяжении многих лет кибербезопасность была одержима видимостью. Мы хотели видеть большую часть сети, собирать больше телеметрии, сопоставлять больше событий и обнаруживать угрозы раньше. Поэтому мы создали панели мониторинга. Затем мы создали более продвинутые панели. Затем мы добавили машинное обучение к этим панелям. Сейчас мы добавляем ИИ.

Но в какой‑то момент нам нужно задать очевидный вопрос: когда мы видим атаку, что мы действительно готовы с ней сделать? Я не думаю, что следующей большой проблемой кибербезопасности будет обнаружение. Я считаю, что это будет вопрос полномочий.

ИИ потенциально дает нам то, чего команды безопасности желали десятилетиями: возможность идентифицировать, понимать и реагировать на атаку со скоростью машины. Это важно, потому что атаки всё чаще происходят настолько быстро, что традиционная модель SOC просто не успевает.

Тем не менее многие организации внедряют ИИ в точно такой же операционной модели, как и раньше. Технология может обнаружить что‑то за секунды, возможно понять, что происходит, и порекомендовать соответствующий ответ, но кто‑то всё равно должен одобрить дальнейшие действия.

На этом этапе вы ещё не построили автономную защиту. Вы создали чрезвычайно сложную систему сигнализации. Здесь есть противоречие, которое нам нужно решить. Мы годами говорим, что команды безопасности перегружены. Слишком много оповещений, слишком много инфраструктуры, слишком мало квалифицированных специалистов и недостаточно времени, чтобы всё расследовать. Мы жалуемся, что люди не могут реагировать достаточно быстро.

Затем мы внедряем технологию, способную реагировать быстрее, чем люди, и отказываемся дать ей разрешение действовать.

Это не имеет смысла. Если у меня нет мандата реагировать на событие в момент его возникновения, я всегда буду проводить послесобытийный разбор. Не имеет значения, насколько интеллектуальна технология обнаружения. Если механизм реагирования всё ещё ждёт, пока кто‑то примет решение, атакующий сохраняет преимущество.

Автономная защита требует чётких полномочий реагирования

И это не просто проблема, созданная ИИ. Большинство организаций также не решили вопрос полномочий реагирования для своих человеческих команд безопасности.

Кто действительно имеет право изолировать машину? Кто может отключить сервер? Кто обладает полномочиями прервать производственный процесс из‑за доказательств атаки? Во многих организациях эти решения всё ещё неясны, их обсуждают во время инцидента или передают через несколько уровней управления.

ИИ просто раскрывает, насколько неустойчивой стала эта модель.

Если мы действительно хотим автономную защиту, мандат должен исходить от высшего руководства. Советы директоров и исполнительные команды должны решить, какие полномочия они готовы предоставить своим системам безопасности до того, как произойдёт атака, а не пока все наблюдают за её развитием. Однако предоставление ИИ разрешения действовать создаёт другую проблему.

ИИ нуждается в интеллектуальном учёте активов и бизнес‑контексте

Также необходимо предоставить ему достаточный контекст для принятия правильного решения. Представьте, что система ИИ обнаруживает проникновение в машину и определяет, что самая безопасная техническая реакция — изолировать её. С точки зрения кибербезопасности это может быть полностью правильным.

Теперь представьте, что эта машина управляет производственной линией, генерирующей миллион фунтов в час.

Внезапно технически правильное решение может стать неверным с бизнес‑точки зрения.

Возможно, угроза достаточно локализована, и её устранение может занять несколько часов без отключения машины. Возможно, вывод её из эксплуатации причинит гораздо больший ущерб, чем временное продолжение работы под более строгим контролем.

ИИ не может сделать это различие, если организация не сообщила ему, что это за актив, что он делает и что произойдёт с бизнесом, если он исчезнет. Поэтому знание активов и бизнес‑контекст становятся настолько важными в SOC, управляемом ИИ.

Команды безопасности обсуждают управление активами уже десятилетиями, и, откровенно говоря, многие организации всё ещё не знают, что у них есть.

Теневая ИТ усложнила задачу. Бизнес‑подразделения покупают серверы, развертывают приложения и подключают устройства, о которых безопасность может и не знать. Затем мы добавили облачную инфраструктуру, удалённую работу, SaaS и всё более распределённые среды. Идея чётко ограниченного периметра с безупречно поддерживаемым инвентарём исчезла несколько лет назад.

Мы мирились с этим, когда операционная модель была в основном реактивной. Когда происходило что‑то серьезное, аналитик расследовал инцидент и пытался установить контекст.

Это становится гораздо сложнее, когда от ИИ ожидают принимать решения автономно.

Автономной системе необходимо знать, что это не просто IP‑адрес X или конечная точка Y. Ей нужно понимать, что эта машина управляет производственным процессом, что этот сервер поддерживает SAP, что эта база данных содержит критически важную информацию о клиентах, или что вывод из эксплуатации этой конкретной системы остановит генерирующую доход операцию.

Без этих знаний автономность превращается в гадание. Ирония в том, что именно в этой области ИИ может помочь. Он может обнаруживать и классифицировать активы, выявлять взаимосвязи, находить системы, о существовании которых никто не догадывался, и обращаться к владельцам бизнес‑процессов за недостающим контекстом. Поддержание точной базы данных активов не должно оставаться ужасным, ручным, многолетним процессом, которым организации исторически занимались.

Однако информация должна где‑то существовать. Если сама организация не понимает, что делает актив и насколько он важен, мы не можем обоснованно ожидать, что ИИ‑система примет разумное бизнес‑решение относительно него.

Определение границ автономной кибербезопасности

Поэтому я считаю, что обсуждение ИИ в SOC должно выйти за рамки моделей и показателей обнаружения.

Технология становится достаточно способной.

Главный вопрос — готовы ли организации оперативно использовать эту возможность.

Это означает ответ на некоторые неудобные вопросы. Какие решения ИИ может принимать самостоятельно? Что он может изолировать? Что он может блокировать? При каких обстоятельствах он должен ждать одобрения человека? Какие активы настолько критичны, что к ним применяются особые правила? И кто внутри организации имеет полномочия устанавливать эти правила?

Это вопросы управления, но они также являются вопросами кибербезопасности.

Ответ не может быть простым: человек должен одобрять всё значимое. Это звучит безопасно, пока не учесть среду, которую мы пытаемся защитить.

Когда атака может разворачиваться менее чем за минуту, ждать десять минут, пока кто‑то поймёт оповещение, найдёт нужного человека и одобрит реакцию, — это не осторожность. Это уязвимость.

Очевидно, будут ошибки. Автономные системы иногда принимают решения, которых мы бы предпочли избежать. Именно поэтому организациям нужны чёткие мандаты, хорошая разведка активов, бизнес‑контекст и тщательно определённые границы.

Однако устранять автономию из‑за страха перед последствиями — упускать суть.

Цель не в том, чтобы создавать ИИ, который никогда не ошибается. Цель — дать ИИ достаточно знаний, контекста и полномочий, чтобы принимать правильное решение достаточно быстро, чтобы это имело значение.

В противном случае мы будем продолжать делать то, что индустрия безопасности делает уже много лет: обнаруживать атаки, создавать оповещения, заполнять дашборды и затем объяснять, что произошло.

ИИ предоставляет нам возможность изменить это, но только если мы наконец дадим ему разрешение действовать.

Sebastiaan работает в сфере кибербезопасности более 30 лет, а в течение более 15 лет занимает должность главного стратегa по кибербезопасности и выступает в роли коллеги‑тренера для офисов CISO. Начав свои кибербезопасностные приключения будучи чрезмерно любопытным подростком, он отправился в путь, чтобы помогать организациям формировать и реализовывать рабочие миссии, видение, стратегии и операции в области кибербезопасности. Современная угроза требует понимания ландшафта противников. Работая как в наступательной, так и в оборонительной сфере, Sebastiaan принимал участие в обнаружении и нейтрализации некоторых из самых продвинутых кибератак в мире и выполнял наступательные и оборонительные задания.