Кибербезопасность
Будущее кибербезопасности: ИИ, автоматизация и человеческий фактор
За последнее десятилетие, вместе с взрывным ростом информационных технологий, темная реальность киберугроз также претерпела значительные изменения. Кибератаки, которые ранее были обусловлены в основном хулиганами, ищущими известность или финансовую выгоду, стали намного более сложными и целенаправленными. От государственно-спонсируемой шпионажа до корпоративной и кражи личности, мотивы киберпреступности становятся все более зловещими и опасными. Хотя финансовая выгода остается важной причиной киберпреступности, она была затенена более зловещими целями кражи критически важных данных и активов. Кибератакеры обширно используют передовые технологии, включая искусственный интеллект, для проникновения в системы и совершения вредоносных действий. В США Федеральное бюро расследований (ФБР) сообщило о более чем 800 000 жалобах, связанных с киберпреступностью, поданных в 2022 году, с общими убытками более 10 миллиардов долларов, что превышает показатель 2021 года в 6,9 миллиарда долларов, согласно центру жалоб на киберпреступность ФБР.
С учетом быстрого изменения ландшафта угроз, организациям необходимо принять многогранный подход к кибербезопасности. Подход должен включать в себя решение вопросов о том, как злоумышленники получают доступ; предотвращение первоначального компрометации; быстрое обнаружение вторжений; и обеспечение быстрого реагирования и ликвидации последствий. Защита цифровых активов требует использования потенциала ИИ и автоматизации, а также обеспечения участия квалифицированных человеческих аналитиков в безопасности.
Защита организации требует многослойной стратегии, учитывающей различные точки входа и векторы атак, используемые противниками. В целом, они можно разделить на четыре основные категории: 1) Веб- и сетевые атаки; 2) Атаки, основанные на поведении пользователей и идентификации; 3) Атаки на сущности, нацеленные на облачные и гибридные среды; и 4) Малварь, включая программы-вымогатели, продвинутые постоянные угрозы и другой вредоносный код.
Использование ИИ и автоматизации
Развертывание моделей ИИ и машинного обучения (МО), адаптированных к каждому из этих классов атак, имеет решающее значение для проактивного обнаружения и предотвращения угроз. Для веб- и сетевых атак модели должны выявлять угрозы, такие как фишинг, эксплуатация браузеров и атаки типа “отказ в обслуживании” (DDoS) в режиме реального времени. Аналитика поведения пользователей и сущностей с использованием ИИ может обнаружить аномальные действия, указывающие на компрометацию учетных записей или злоупотребление системными ресурсами и данными. Наконец, анализ малвари с использованием ИИ может быстро классифицировать новые штаммы, выявить вредоносное поведение и смягчить последствия файловых угроз. Реализуя модели ИИ и МО по всему спектру поверхностей атак, организации могут значительно повысить свою способность автономно выявлять атаки на ранних стадиях, прежде чем они перерастут в полномасштабные инциденты.
Как только модели ИИ/МО выявляют потенциальную угрозу по различным векторам атак, организации сталкиваются с еще одной ключевой задачей – осмыслением частых предупреждений и разделением критических инцидентов от шума. С учетом большого количества данных и обнаружений, сгенерированных моделью, применение еще одного слоя ИИ/МО для корреляции и определения приоритета наиболее серьезных предупреждений, требующих дальнейшего расследования и реагирования, становится крайне важным. Усталость от предупреждений является все более критической проблемой, которую необходимо решить.
ИИ может сыграть ключевую роль в этом процессе триажа предупреждений, потребляя и анализируя большие объемы данных безопасности, объединяя идеи из нескольких источников обнаружения, включая угрозы интеллекта, и выводя только инциденты с наивысшей достоверностью для реагирования. Это снижает нагрузку на человеческих аналитиков, которые в противном случае были бы перегружены широкими ложными положительными и низкодостоверными предупреждениями, лишенными достаточного контекста для определения тяжести и следующих шагов.
Хотя злоумышленники активно развертывают ИИ для питания атак, таких как DDoS, целевые фишинговые атаки и программы-вымогатели, оборонительная сторона отстает в принятии ИИ. Однако это быстро меняется, поскольку поставщики безопасности стремятся разработать продвинутые модели ИИ/МО, способные обнаруживать и блокировать эти ИИ-управляемые угрозы.
Будущее оборонительного ИИ лежит в развертывании специализированных небольших языковых моделей, адаптированных к конкретным типам атак и случаям использования, а не полагаться только на большие генеративные модели ИИ. Большие языковые модели, в отличие от этого, показывают больше обещаний для операций кибербезопасности, таких как автоматизация функций службы поддержки, извлечение стандартных операционных процедур и помощь человеческим аналитикам. Тяжелая нагрузка точного обнаружения и предотвращения угроз будет лучше всего обрабатываться высокоспециализированными небольшими моделями ИИ/МО.
Роль человеческой экспертизы
Крайне важно использовать ИИ/МО вместе с автоматизацией процессов для обеспечения быстрого реагирования и локализации подтвержденных угроз. На этой стадии, обеспеченные высокодостоверными инцидентами, системы ИИ могут запустить автоматические ответы на основе плейбуков, адаптированных к каждому конкретному типу атаки – блокирование вредоносных IP-адресов, изоляцию скомпрометированных хостов, обеспечение адаптивных политик и многое другое. Однако человеческая экспертиза остается важной, проверяя выводы ИИ, применяя критическое мышление и контролируя автономные ответные действия для обеспечения защиты без нарушения бизнеса.
Нюансированное понимание – это то, что люди привносят в процесс. Кроме того, анализ новых и сложных угроз малвари требует творчества и навыков решения проблем, которые могут быть недоступны машинам.
Человеческая экспертиза необходима в нескольких ключевых областях:
- Валидация и контекстуализация: системы ИИ, несмотря на свою сложность, иногда могут генерировать ложные положительные или неправильно интерпретировать данные. Человеческие аналитики необходимы для проверки выводов ИИ и предоставления необходимого контекста, который ИИ может пропустить. Это гарантирует, что ответы являются подходящими и соразмерными реальной угрозе.
- Сложное расследование угроз: некоторые угрозы слишком сложны для ИИ, чтобы он мог справиться с ними в одиночку. Человеческие эксперты могут глубже проникнуть в эти инциденты, используя свой опыт и интуицию для раскрытия скрытых аспектов угроз, которые ИИ может пропустить. Этот человеческий взгляд имеет решающее значение для понимания полного объема сложных атак и разработки эффективных контрмер.
- Стратегическое принятие решений: хотя ИИ может обрабатывать рутинные задачи и обработку данных, стратегические решения о общей безопасности и долгосрочных оборонительных стратегиях требуют человеческого суждения. Эксперты могут интерпретировать сгенерированные ИИ идеи для принятия обоснованных решений о распределении ресурсов, изменениях политики и стратегических инициативах.
- Непрерывное совершенствование: человеческие аналитики вносят вклад в непрерывное совершенствование систем ИИ, предоставляя обратную связь и данные для обучения. Их идеи помогают усовершенствовать алгоритмы ИИ, делая их более точными и эффективными с течением времени. Этот симбиотический vztah между человеческой экспертизой и ИИ гарантирует, что оба эволюционируют вместе для решения возникающих угроз.
Оптимизированное взаимодействие человека и машины
Подlying этой трансформацией является необходимость систем ИИ, которые могут учиться на исторических данных (обучение с учителем) и непрерывно адаптироваться для обнаружения новых атак с помощью подходов обучения без учителя/усиления. Объединение этих методов будет ключом к тому, чтобы оставаться впереди развивающихся возможностей ИИ злоумышленников.
В целом, ИИ будет крайне важен для защитников, чтобы масштабировать свои возможности обнаружения и реагирования. Человеческая экспертиза должна оставаться тесно интегрированной для расследования сложных угроз, аудита выводов систем ИИ и руководства стратегическими оборонительными стратегиями. Оптимизированная модель взаимодействия человека и машины идеальна для будущего.
По мере накопления огромных объемов данных безопасности с течением времени организации могут применять анализ ИИ к этому массиву данных для получения идеи для проактивного охота на угрозы и укрепления обороны. Непрерывное обучение на предыдущих инцидентах позволяет предсказывать моделирование новых моделей атак. По мере продвижения возможностей ИИ роль небольших и специализированных языковых моделей, адаптированных к конкретным случаям использования безопасности, будет расти. Эти модели могут помочь еще больше снизить “усталость от предупреждений”, точно классифицируя наиболее важные предупреждения для человеческого анализа. Автономное реагирование, обеспеченное ИИ, также может расшириться для обработки более задач безопасности первого уровня.
Однако человеческое суждение и критическое мышление останутся незаменимыми, особенно для инцидентов высокого уровня тяжести. Безусловно, будущее – это оптимизированное взаимодействие человека и машины, где ИИ обрабатывает объемную обработку данных и рутинные задачи, позволяя человеческим экспертам сосредоточиться на расследовании сложных угроз и высокоуровневой стратегии безопасности.












