Cybersäkerhet

Från varningsutmattning till handlingsbar intelligens: Hur AI förändrar SOC

mm
Lägg till Unite.AI bland dina föredragna källor på Google

Säkerhetsoperationscentret (SOC) är på randen till en kollaps. Analytikerutmattning har länge varit en kritisk risk, men problemet förvärras bara. Faktum är att 73% av organisationer som nyligen undersökts av Cybersecurity Insiders och Gurucul säger att de lider av utmattning och permanent personalbrist. Varningsvolymen ökar, hoten förökar sig och analytiker är fast i att använda äldre och fragmenterade verktyg.

Det är helt enkelt för mycket för människor att hantera på egen hand, vilket innebär att AI snabbt förändras från en trevlig funktion till en strategisk nödvändighet.

Krisen i dagens SOC

Medan utmattningsgraden i SOC är väl dokumenterad, har situationen inte förbättrats ännu, så det kan inte sägas tillräckligt ofta: analytiker är vid vägs ände. De kämpar med allt svårare utmaningar som inkluderar:

  • Varningsutmattning – Det finns inte bara för många varningar, utan falska positiva varningar ökar också, och det gör det svårt och ineffektivt att svara på översvämningen effektivt. Faktum är att enligt den ovannämnda undersökningen sa 88% av cybersäkerhetsledare att varningsvolymen har ökat; 46% rapporterar en ökning på över 25% under det senaste året.
  • Nya och utvecklande hot – Hotlandskapet förändras alltid, och AI utrustar skurkar med nya verktyg som möjliggör att de kan utföra fler hot, snabbare. Behörighetsmissbruk och insider-risker lägger till ytterligare komplexitet.
  • Brist på synlighet och verktygsgap – Rapporten fann att 96% av företagen medger att de har betydande blinda fläckar. Molninfrastruktur (74%) och identitet och åtkomstbeteende (67%) är de främsta problemen.
  • Färdighetsgap och personalomsättning – Cybersäkerhetsfärdighetsgapet fortsätter att vara en utmaning för branschen som helhet, och höga utmattningsgrader innebär en hög personalomsättning. Du behöver utbilda L2 (L2) och högre analytiker upp genom systemet, men om de bränner ut på L1 (L1) kan det inte hända. Det tar mycket tid och ansträngning att hitta, anställa, påbörja, utbilda och behålla anställda, samt upprätthålla en bänk av ersättningspersonal, bara för att hålla jämna steg med personalomsättningen.

Att ta AI till bordet

AI och automatisering erbjuder enorm potential för SOC. Det är ingen överraskning att 81% av organisationerna i den ovannämnda undersökningen sa att de distribuerade eller testade AI-verktyg för SOC. Och de som använder dessa verktyg till fullo upplever stora resultat: 60% av antagarna sa att de har sett en minskning på 25% (eller mer) av utredningstiden, och 21% ser minskningar på över 50%.

AI förvandlar varningsutmattning till handlingsbar intelligens genom att hjälpa till med:

  • Bullerminskning – Med AI i SOC får organisationer AI-driven korrelation och prioritering
  • Snabbare utredningar – AI och automatisering hjälper till med triage, sammanhang och svar
  • Analystiska befogenheter – Analytiker får sin tid fri att fokusera på högvärdiga aktiviteter

Genomförandegapet

AI erbjuder enorm potential för att förbättra SOC, men här är problemet: Bara 31% av respondenterna använder dessa verktyg i kärndetektion och svarsflöden. Medan intresset är högt, finns det ett genomförandegap.

Det finns hinder för den fullständiga operativa användningen av AI. En av dem är integrationsutmaningar. Äldre infrastruktur och fragmenterad verktygsutrustning kan också göra det svårt att anta nya tekniker. En annan oro är transparens och förklarbarhet; hur förstår du varför beslut fattas av AI?

Det andra hindret handlar om det förtroende som analytiker behöver ha i de system de är tänkta att förlita sig på. Förtroende är ett grundläggande krav för AI-mognad. Bara 9% av undersökningens deltagare rapporterade att de var “mycket säkra” på varningar och rekommendationer genererade av AI. Ytterligare 33% “till stor del litar” på AI-resultat men vill granska dem, och 41% tycker att AI är hjälpsamt överlag men fortfarande behöver kontinuerlig validering.

Det tredje hindret är förändringshantering. Organisationer kämpar med det pågående färdighetsgapet och de nya utbildningsbehoven som kan göra det svårt att införa ny teknik och använda AI till fullo. Det finns också kulturellt motstånd; en mentalitet av “Jo, vi har alltid gjort det såhär, så varför ändra?”

Att övervinna hindren för SOC-succes

Börja med pilotprojekt som ger en snabb avkastning på investeringen. Korrelera identitet och beteende, inte bara händelser. På grund av synlighetsgap i identitet och åtkomstbeteende, xx% av respondenterna, enligt den ovannämnda undersökningen, som ofta utnyttjas, behöver AI-plattformar göra mer än logganalys för att bestämma vilka personer och enheter som utför åtgärder över system. Beteendekontext av detta slag är avgörande för att hitta identitetsdrivna, sofistikerade hot.

Att rensa hindren för SOC-succes kräver flera steg. Först, prioritera förklarbar AI för transparens och förtroende. Förklarbar, transparent AI-triage och utredningar med sammanhang och detaljerad åtgärd hjälper L1-analytiker att lära sig snabbt, utföra på en högre nivå och snabbt förbättra färdigheter.

Andra, utbilda analytiker för högvärdiga hotjakt och strategiska initiativ (som Zero Trust). AI är inte tänkt att ersätta människor; det ska komplettera dem. Det är en viktig distinktion att förstå och är nyckeln till att lyckas med AI i SOC. Håll en människa i loopen tills förtroende är etablerat, sedan låt AI hantera vardagliga, lågimpakt säkerhetsuppgifter och eskalera resten.

Tredje, behandla AI som en kärnstrategi för SOC, inte som en tilläggsfunktion eller en eftertanke, utan som en del av en genomtänkt, omfattande ansats.

Det är dags att acceptera AI i SOC

SOC står inför en alltmer förvärrad kris när varningsvolymen ökar, analytikerutmattning förvärras och identitetsbaserade hot förökar sig. Äldre försvar kan inte hålla jämna steg med hot som imiterar legitima beteenden och opererar tålmodigt i bakgrunden, arbetar “lågt och långsamt”. AI ger SOC-team möjlighet att minska varningsutmattning, övervinna dataöverbelastning och hjälpa till att utreda baserat på sammanhang. Du behöver hitta dina blinda fläckar innan en kränkning inträffar, inte under eller efter. Utvärdera SOC:s förmågor, nuvarande utmaningar och strategiska vision, och identifiera var AI kan hjälpa idag – och var det kan bidra till att skapa en mer motståndskraftig säkerhetsställning på lång sikt.

Chris Scheels, Vice President för Produktmarknadsföring på Gurucul har i över 20 år sammanfört människor, processer och teknik för att driva företag framåt. Han har ett decennium av erfarenhet inom cybersäkerhet inom produktmarknadsföring och produktledning. Hans passion är att hjälpa företag att lyckas genom strategisk användning av teknik. Nyligen hjälpte han kunder att accelerera sin Zero Trust-resa på Appgate, Inc. Hans bakgrund omfattar också erfarenhet av drift, försäljning och ny affärsutveckling.