Cybersäkerhet

Framtiden för cybersäkerhet: AI, automatisering och den mänskliga faktorn

mm
Lägg till Unite.AI bland dina föredragna källor på Google

Under det senaste decenniet, i takt med den explosiva tillväxten av informationsteknologi, har den mörka verkligheten av cybersäkerhetshot också utvecklats dramatiskt. Cyberattacker, som tidigare främst drevs av retsamhet eller ekonomisk vinning, har blivit betydligt mer sofistikerade och riktade. Från statssponsrad spionage till företags- och identitetsstöld har motiven bakom cyberbrott blivit alltmer illvilliga och farliga. Även om ekonomisk vinning fortfarande är en viktig anledning till cyberbrott, har den överträffats av mer illvilliga syften som att stjäla kritisk data och tillgångar. Cyberangripare använder omfattande avancerad teknologi, inklusive artificiell intelligens, för att infiltrera system och utföra skadliga aktiviteter. I USA rapporterade Federal Bureau of Investigation (FBI) över 800 000 cyberbrottsrelaterade klagomål under 2022, med totala förluster som översteg 10 miljarder dollar, vilket slog 2021 års total på 6,9 miljarder dollar, enligt byråns Internet Crime Complaint Center.

Med det snabbt föränderliga hotlandskapet är det dags för organisationer att anta en multiprongad strategi för cybersäkerhet. Strategin bör omfatta hur angripare får tillträde; förhindra initial kompromiss; snabbt upptäcka intrång; och möjliggöra snabb respons och avhjälpande. Att skydda digitala tillgångar kräver att man utnyttjar kraften hos AI och automatisering samtidigt som man säkerställer att kvalificerade mänskliga analytiker förblir en integrerad del av säkerhetsposturen.

Att skydda en organisation kräver en flerskiktsstrategi som tar hänsyn till de olika ingångspunkterna och attackvektorerna som används av motståndare. I allmänhet kan dessa delas in i fyra huvudkategorier: 1) Web- och nätverksattacker; 2) Användarbetende och identitetsbaserade attacker; 3) Entitetsattacker som riktar sig mot moln- och hybridmiljöer; och 4) Malware, inklusive ransomware, avancerade bestående hot och annan skadlig kod.

Att utnyttja AI och automatisering

Att distribuera AI- och maskinlärningsmodeller (ML) som är anpassade till var och en av dessa attackklasser är avgörande för proaktiv hotdetektering och förebyggande. För webb- och nätverksattacker måste modellerna identifiera hot som fiskeattacker, webbläsarexploatering och Distributed Denial-of-Service (DDoS)-attacker i realtid. Användar- och entitetsbeteendeanalys som använder AI kan upptäcka avvikande aktiviteter som tyder på kontoövertagande eller missbruk av systemresurser och data. Slutligen kan AI-driven malwareanalys snabbt triagera nya stammar, identifiera skadligt beteende och mildra effekterna av filbaserade hot. Genom att implementera AI- och ML-modeller över hela detta spektrum av attackytor kan organisationer betydligt förbättra sin förmåga att autonomt identifiera attacker i de tidigaste skeden innan de eskalerar till fullbordade incidenter.

När AI/ML-modellerna har identifierat potentiell hotaktivitet över olika attackvektorer står organisationer inför en annan nyckelutmaning – att ge mening åt de frekventa varningarna och skilja kritiska incidenter från bruset. Med så många datapunkter och upptäckter som genereras blir det avgörande att tillämpa ett ytterligare lager av AI/ML för att korrelera och prioritera de allvarligaste varningarna som kräver ytterligare utredning och respons. Varningsutmattning är ett alltmer kritiskt problem som måste lösas.

AI kan spela en avgörande roll i denna varningstriageprocess genom att konsumera och analysera stora mängder säkerhetstelemetri, fusionera insikter från flera upptäcktkällor, inklusive hotinformation, och presentera endast de högst trogna incidenterna för respons. Detta minskar bördan på mänskliga analytiker, som annars skulle bli överväldigade av omfattande falska positiva och låg troghet varningar som saknar tillräcklig kontext för att bestämma allvarlighetsgraden och nästa steg.

Även om hotaktörer har varit aktiva med att distribuera AI för att driva attacker som DDoS, riktad fiske och ransomware, har den defensiva sidan halkat efter i AI-antagande. Detta förändras dock snabbt eftersom säkerhetsleverantörer tävlar om att utveckla avancerade AI/ML-modeller som kan upptäcka och blockera dessa AI-drivna hot.

Framtiden för defensiv AI ligger i att distribuera specialiserade små språkmodeller som är anpassade till specifika attacktyper och användningsfall snarare än att förlita sig på stora, generativa AI-modeller ensamma. Stora språkmodeller visar mer potential för cybersäkerhetsoperationer som automatisering av hjälpdeskfunktioner, hämtning av standardoperativa förfaranden och stöd till mänskliga analytiker. Den tunga lyftningen av exakt hotdetektering och förebyggande kommer att hanteras bäst av de högt specialiserade små AI/ML-modellerna.

Den mänskliga expertisens roll

Det är avgörande att använda AI/ML tillsammans med processautomatisering för att möjliggöra snabb avhjälpande och inneslutning av verifierade hot. På detta stadium, utrustade med högtroghetincidenter, kan AI-system starta automatiserade playbook-svar anpassade till varje specifik attacktyp – blockera skadliga IP-adresser, isolera komprometterade värdar, tillämpa adaptiva principer och mer. Mänsklig expertis förblir dock avgörande, validerar AI-utdata, tillämpar kritiskt tänkande och övervakar de autonoma responsåtgärderna för att säkerställa skydd utan affärsavbrott.

Nyanserad förståelse är vad människor bidrar med. Dessutom kräver analys av nya och komplexa malware-hot kreativitet och problemlösningsförmåga som kan ligga bortom maskiners räckvidd.

Mänsklig expertis är avgörande inom flera nyckelområden:

  • Validering och kontextualisering: AI-system, trots sin sofistikering, kan ibland generera falska positiva eller missförstå data. Mänskliga analytiker behövs för att validera AI-utdata och ge den nödvändiga kontext som AI kan förbise. Detta säkerställer att responsen är lämplig och proportionerlig mot det faktiska hotet.
  • Komplex hotutredning: Vissa hot är för komplexa för AI att hantera ensamma. Mänskliga experter kan gräva djupare i dessa incidenter, använda sin erfarenhet och intuition för att avslöja dolda aspekter av hotet som AI kan missa. Denna mänskliga insikt är avgörande för att förstå den fulla omfattningen av sofistikerade attacker och utveckla effektiva motåtgärder.
  • Strategiskt beslutsfattande: Medan AI kan hantera rutinuppgifter och data bearbetning, kräver strategiska beslut om den övergripande säkerhetsposturen och långsiktiga försvarsstrategier mänskligt omdöme. Experter kan tolka AI-genererade insikter för att fatta informerade beslut om resursallokering, principförändringar och strategiska initiativ.
  • Kontinuerlig förbättring: Mänskliga analytiker bidrar till den kontinuerliga förbättringen av AI-system genom att ge feedback och utbildningsdata. Deras insikter hjälper till att finslipa AI-algoritmer, vilket gör dem mer precisa och effektiva över tid. Detta symbiotiska förhållande mellan mänsklig expertis och AI säkerställer att båda utvecklas tillsammans för att hantera nya hot.

Optimerad mänsklig-maskin samverkan

Underliggande denna övergång finns behovet av AI-system som kan lära sig från historiska data (övervakad inlärning) och kontinuerligt anpassa sig för att upptäcka nya attacker genom ostrukturerad/förstärkt inlärning. Kombinationen av dessa metoder kommer att vara avgörande för att ligga före angriparnas utvecklande AI-kapacitet.

Sammanfattningsvis kommer AI att vara avgörande för försvarare att skala upp sin detekterings- och responsförmåga. Mänsklig expertis måste förbli tätt integrerad för att utreda komplexa hot, granska AI-systemutdata och vägleda strategiska försvarsstrategier. En optimerad mänsklig-maskin samverkansmodell är idealisk för framtiden.

Såsom enorma mängder säkerhetsdata ackumuleras över tid kan organisationer tillämpa AI-analyser på denna skatt av telemetri för att härleda insikter för proaktiv hotjakt och förstärkning av försvar. Kontinuerligt lärande från tidigare incidenter möjliggör prediktiv modellering av nya attackmönster. När AI-kapaciteterna utvecklas kommer rollen för små och specialiserade språkmodeller anpassade till specifika säkerhetsanvändningsfall att växa. Dessa modeller kan hjälpa till att ytterligare minska “varningsutmattning” genom att exakt triagera de mest väsentliga varningarna för mänsklig analys. Autonom respons, driven av AI, kan också expandera för att hantera fler säkerhetsuppgifter på nivå 1.

Men mänskligt omdöme och kritiskt tänkande kommer att förbli oumbärliga, särskilt för incidenter med hög allvarlighetsgrad. Utan tvekan är framtiden en av optimerad mänsklig-maskin samverkan, där AI hanterar omfattande data bearbetning och rutinuppgifter, vilket möjliggör för mänskliga experter att fokusera på att utreda komplexa hot och högnivåsäkerhetsstrategi.

Anand Naik, medgrundare och VD, Sequretek, har arbetat i den korporativa världen i över 25 år med företag som Symantec där han var VD för Sydasien, och tidigare med IBM och Sun Microsystems i tekniska roller.

Anand är en ämnesexpert inom cybersäkerhet. Han har arbetat med flera globala jättar för att hjälpa dem definiera sin IT-säkerhetsstrategi, arkitektur och genomförandemodeller. Han är en av de ledande tankeledarna inom cybersäkerhet och har deltagit i olika policysprogram med Indiens regering och andra branschorganisationer. Han ansvarar för produktvision och verksamhet på Sequretek.