Кибербезопасность

Человеко-Искусственный Интеллект Партнерство в EDR: Расширение Кибербезопасных Команд с Помощью Искусственного Интеллекта

mm
Добавьте Unite.AI в избранные источники в Google

По мере того, как кибератаки становятся более частыми и сложными, компании борются за то, чтобы поспевать. Высококвалифицированные команды безопасности работают днем и ночью, чтобы обнаружить и остановить цифровых злоумышленников, но часто кажется, что это проигрышная битва. Хакеры всегда seem имеют преимущество.

Однако есть свет в конце туннеля. Новая волна технологий искусственного интеллекта может изменить шансы в пользу защитников. Используя самообучающие программы как цифровых союзников, аналитики безопасности могут укрепить свои усилия по защите сетей и устройств компании – без траты дополнительных ресурсов.

Одна из областей кибербезопасности, где искусственный интеллект оказывает значительное влияние, – это обнаружение и реагирование на угрозы на конечных точках (EDR). Это по сути является ранней системой предупреждения против атак, которая внимательно следит за компьютерами, телефонами и другими конечными точками на предмет характерных признаков надвигающейся кибератаки. Когда что-то кажется подозрительным, EDR поднимает тревогу, чтобы человеческие эксперты могли расследовать. Она даже может предпринимать основные действия, такие как изоляция скомпрометированных устройств, чтобы выиграть время.

Но полностью ли заменит и исключит необходимость человеческого вмешательства EDR, работающий на искусственном интеллекте? Простой ответ – нет. Как мы видим во многих приложениях искусственного интеллекта, лучшие результаты, кажется, достигаются, когда искусственный интеллект и люди работают вместе, а не один вместо другого. Давайте разберемся, почему это так.

Обещание EDR, Работающего на Искусственном Интеллекте

EDR-инструменты стали важными средствами для выявления, анализа и устранения постоянно эволюционирующих атак на огромном количестве устройств. Сегодня многие ведущие платформы EDR используют искусственный интеллект, чтобы дополнить человеческие возможности, повышая точность и эффективность.

С алгоритмами машинного обучения, обученными на массивах данных о угрозах, EDR, работающий на искусственном интеллекте, может:

  • Выявить ранее не виденные закономерности атак и поведения. Анализируя системные события и сравнивая обширные наборы данных, искусственный интеллект обнаруживает аномалии, которые человеческие аналитики, скорее всего, пропустят. Это позволяет команде выявить и остановить скрытые атаки, которые другие инструменты не могут увидеть.
  • Предоставить контекст через автоматическое расследование. Искусственный интеллект может мгновенно проследить полный объем инцидента, сканируя признаки компрометации во всей среде. Это уменьшает рутинную работу для аналитиков, чтобы понять коренные причины.
  • Приоритизировать наиболее критические инциденты. Не все оповещения требуют одинакового уровня срочности, но различать между тривиальными и серьезными может быть сложно. Оценки искусственного интеллекта подчеркивают наиболее опасные угрозы, чтобы сосредоточить драгоценное человеческое внимание.
  • Рекомендовать оптимальные ответы, адаптированные к каждой атаке. Основываясь на конкретных характеристиках штаммов вредоносного ПО, используемых уязвимостях и т. д., искусственный интеллект предлагает лучшие меры по содержанию и устранению угроз с хирургической точностью.

Дополнение искусственного интеллекта позволяет аналитикам работать умнее и быстрее, взяв на себя большую часть тяжелой работы по обнаружению угроз, расследованию и рекомендациям. Однако человеческая экспертиза и критическое мышление остаются важными для соединения точек.

Человеческий Фактор: Суждение, Креативность, Интуиция

Хотя искусственный интеллект великолепен в обработке данных, человеческие аналитики приносят ключевые сильные стороны в защиту конечных точек, которых не хватает машинам. Люди предоставляют три важных способности:

Балансированная Оценка

Искусственный интеллект иногда может пометить безобидные события как подозрительные, вызывая ложные тревоги, или он может пропустить реальные угрозы. Но человеческие эксперты могут использовать свой опыт и здравый смысл, чтобы оценить, что находит искусственный интеллект. Например, если система неправильно помечает обычное обновление программного обеспечения как вредоносное, аналитик может проверить и исправить ошибку, избегая ненужных нарушений. Эта сбалансированная человеческая оценка позволяет более точно обнаруживать угрозы.

Креативное Решение Проблем

Атакующие постоянно модифицируют свое вредоносное ПО, чтобы обмануть системы искусственного интеллекта, которые часто настроены на обнаружение известных угроз. Но человеческие аналитики могут мыслить нестандартно и выявлять новые или тонкие угрозы на основе небольших аномалий. Когда хакеры меняют тактику, аналитики могут разработать творческие новые правила обнаружения на основе небольших аномалий в коде – прозрения, которые машины с трудом могут уловить.

Видение Более Широй Картины

Защита сложных сетей требует учета многих меняющихся факторов, которые алгоритмы не могут полностью учесть. В середине сложной атаки человеческое суждение становится важным для принятия решений высокого уровня – таких как изоляция систем или переговоры о выкупе. Хотя искусственный интеллект может предлагать варианты, человеческая перспектива все еще нужна, чтобы руководить ответом и минимизировать бизнес-воздействие.

Вместе человеческая интуиция и искусственный интеллект создают мощную защиту, которая может поймать продвинутые кибератаки, которые другие системы могут пропустить. Искусственный интеллект обрабатывает данные быстро, а человеческое рассуждение заполняет пробелы. Работая вместе, люди и искусственный интеллект укрепляют защиту конечных точек.

Оптимизация Человеко-Искусственного Интеллекта Безопасной Команды

Вот некоторые советы, которые помогут вам максимально использовать вашу систему EDR, усиленную искусственным интеллектом, с командами, возглавляемыми людьми:

  • Доверяйте, но проверяйте оценки искусственного интеллекта. Используйте обнаружения искусственного интеллекта, чтобы быстро охарактеризовать инциденты, но проверяйте результаты через ручной поиск перед тем, как действовать. Не слепо доверяйте каждому оповещению.
  • Используйте искусственный интеллект, чтобы сосредоточиться на человеческой экспертизе. Позволяйте искусственному интеллекту заниматься рутинными задачами, такими как мониторинг конечных точек и сбор информации о угрозах, чтобы аналитики могли посвятить энергию более ценным усилиям, таким как стратегическое планирование ответа и активный поиск.
  • Предоставляйте обратную связь, чтобы улучшить модели искусственного интеллекта со временем. Добавляя человеческую проверку обратно в систему – подтверждая истинные/ложные положительные результаты – алгоритмы могут самокорректироваться, чтобы стать более точными. Искусственный интеллект учится на человеческой мудрости со временем.
  • Сотрудничайте с искусственным интеллектом ежедневно. Чем больше аналитики и искусственный интеллект работают вместе, тем больше обе стороны учатся, улучшая навыки и производительность с обеих сторон. Ежедневное использование усиливает знания.

Точно так же, как киберпротивники используют автоматизацию и искусственный интеллект для атак, защитники должны бороться с помощью арсенала, усиленного искусственным интеллектом. Безопасность конечных точек, работающая на искусственном и человеческом интеллекте, обеспечивает лучшую надежду на защиту нашего цифрового мира.

Когда человек и машина объединяются, используя дополняющие способности, чтобы перехитрить и обмануть любого противника, нет предела тому, чего мы можем достичь вместе. Будущее кибербезопасности уже наступило – и это партнерство между человеком и искусственным интеллектом.

Проблемы при Принятии EDR, Усиленного Искусственным Интеллектом

Реализация искусственного интеллекта для мониторинга безопасности звучит хорошо в теории. Но для команд, которые уже работают на пределе, сделать это на практике может стать беспорядочным. Люди сталкиваются с различными препятствиями при развертывании этой передовой технологии, от понимания того, как думают инструменты, до предотвращения выгорания оповещений.

сигнал.

Сложность

Аналитики безопасности, которые используют инструменты EDR ежедневно, не всегда являются инженерами по профессии. Итак, ожидать, что они интуитивно поймут интервалы доверия, показатели точности, оптимизацию модели и другие идеи машинного обучения? Это высокая планка. Без простых тренировок, чтобы развеять тайну вокруг этих концепций, колокола и свистки искусственного интеллекта никогда не будут использованы для поимки злоумышленников.

Тонущий в Ложных Положительных Результатах

В ранние дни, особенно, некоторые инструменты искусственного интеллекта слишком сильно помечали угрозы. Внезапно аналитики начали тонуть под сотнями низкодоходных оповещений каждую неделю – многие из них ложные. Это похоронilo критические сигналы в шуме. Чувствуя себя перегруженными, многие команды могли в конечном итоге пренебречь оповещениями вообще. Инструментам необходимо оптимизировать и тонко настроить, чтобы был баланс в чувствительности.

Черные Ящики

Нейронные сети работают как непроницаемые черные ящики. Поскольку обоснование рисковых оценок и рекомендаций остается непрозрачным, сотрудники имеют трудности с доверием автоматизированной системе, которая принимает решения. Чтобы искусственный интеллект заслужил доверие своих человеческих коллег, он должен позволить им заглянуть под капот достаточно, чтобы понять его рассуждения – но это не всегда возможно с текущей технологией.

Больше, чем Волшебная Пуля

Просто внедрение новых инструментов искусственного интеллекта не решит проблему. Чтобы полностью использовать технологию, команды безопасности должны улучшить свои процессы, навыки, политику, метрики и даже культурные нормы, чтобы выровнять их с искусственным интеллектом. Развертывание искусственного интеллекта как готового пакета без реального развития организации заблокирует весь тот потенциал, который он может предложить.

Окончательное Слово

Искусственный интеллект приносит широкий спектр интересных инструментов и защит против киберугроз. Хотя это хорошая новость, большая часть этого потенциала останется нереализованной, пока команды искусственного интеллекта и люди не смогут работать вместе в гармонии, используя сильные стороны друг друга. EDR – это одна из областей кибербезопасности, которая особенно полагается на бесперебойное партнерство между машинным интеллектом и человеческой экспертизой.

Конечно, есть кривая обучения, которая проходит в обе стороны. Системы искусственного интеллекта должны лучше передавать свою внутреннюю логику человеческим коллегам в прозрачных терминах, которые они могут интуитивно понимать и действовать. Очистка проблемы сигнал-шум в системах раннего предупреждения также поможет предотвратить усталость аналитиков и отключение.

Дэвид Балабан - исследователь компьютерной безопасности с более чем 17-летним опытом в области анализа вредоносного ПО и оценки антивирусного программного обеспечения. Дэвид управляет проектами MacSecurity.net и Privacy-PC.com, которые представляют собой экспертные мнения по современным вопросам информационной безопасности, включая социальную инженерию, вредоносное ПО, тестирование на проникновение, интеллект угроз, онлайн-приватность и белую хакерскую атаку. Дэвид имеет сильный опыт в решении проблем с вредоносным ПО, с недавним акцентом на противодействии программам-вымогателям.