Tankeledare

Förtroende för AI SOC-agenter med aktiviteter som är kritiska för verksamheten

mm
Lägg till Unite.AI bland dina föredragna källor på Google

Stora språkmodeller (LLM) och AI-agenter har en betydande inverkan inom många områden, inklusive cybersäkerhet. Himlen är gränsen när det gäller deras potential. Men ner på jorden, där LLM integreras i kärnprocesser där affärsbeslut fattas, har många problem uppstått, särskilt när det gäller sekretess och dataexakthet. Vi frågar oss: Är AI-agenter tillräckligt pålitliga för mitt företag?

När det gäller cybersäkerhet och Security Operations Centers (SOCs), är det snabba svaret, som vi har hört under hela vår karriär: Ja, med rätt kontroller och åtgärder i SOCs, kan AI-agenter framgångsrikt och säkert distribueras i produktionsmiljöer där de tillför betydande värde i samarbete med mänskliga SOC-analytiker.

AI-utmaningar inom cybersäkerhet

Färdiga LLM som används som en fristående lösning har flera kärnproblem, såsom hallucinationer, datagift och promptinjektion. Dessa problem kan orsaka allvarliga problem i en autonom SOC, inklusive:

Begränsad data som orsakar felaktiga utlåtanden – AI-agenter behöver all relevant information från miljön för att göra sitt jobb väl – minst lika mycket data som mänskliga säkerhetsanalytiker har, och helst mer. Otillräcklig data leder AI-agenter till att göra felaktiga antaganden som kan variera mellan utredningar. Om du begränsar dataåtkomst på grund av säkerhetsproblem eller begränsar hur mycket AI kan göra av budgetskäl, kan du förvänta dig att exaktheten påverkas.

Ojämnt utlåtande – AI-agenter måste fatta beslut och utföra uppgifter baserat på den data de har samlat in. På grund av den stora mängden säkerhetsdata i typiska miljöer är det vanligt att använda en urvalsapproach för att balansera exakthet med budget. När utredningar körs flera gånger kan skillnader visas i utlåtandet, dess bestämda allvarlighetsgrad och de rekommenderade åtgärderna. Detta är normalt så länge skillnaden är inom en toleransgräns, och det händer även när två olika mänskliga analytiker tittar på samma varning.

Ogenomskinlig resonemang, eller “Svarta lådan”-problemet – Vissa AI-agenter fungerar som ogenomskinliga system. Dessa AI-drivna SOC-resultat kan se mycket imponerande ut till en början, men för viktiga affärsbeslut behöver du förstå vad som ledde AI SOC till att göra sina rekommenderade åtgärder. Detta är dock inte en medfödd begränsning av AI, eftersom vissa AI-agenter går långt för att vara transparenta. Det rekommenderas att du validerar AI-agenter noggrant i en Proof of Value innan du åtar dig.

Hur AI inom cybersäkerhet har förbättrats

AI-drivna cybersäkerhetsmetoder har gjort betydande framsteg mot förbättring sedan de först introducerades. Överväg följande:

Konsensus med hjälp av urval mitigerar inkonsekvens – Inkonsekvenser i beslut eller resultat kan effektivt åtgärdas genom att utnyttja flera AI-agenter med olika konfigurationer (t.ex. olika modeller vid olika temperaturer) för att tolka den data som samlats in av tidigare agentoperationer.

Användning av urval låter organisationer förstå var de olika AI-modellerna överensstämmer och var de avviker. Som ett resultat kan man lita på den information där alla modeller är överens och avskriva den information där de skiljer sig åt, vilket kan avsevärt minska inkonsekvensen.

(BBOX.BO )

Det är viktigt att notera att informationen där urvalagenter inte är överens också är värdefull, eftersom den identifierar osäkerhet och behov av bättre data eller indata. Denna inkonsekventa information kan hjälpa organisationer att prioritera åtkomst till väsentlig data för förbättrad beslutsfattning.

Konsekventa procedurer med utredningshandböcker – En av de främsta anledningarna till att flera körningar av en AI SOC-utredning resulterar i inkonsekventa resultat är variationen inte bara i den data som samlats in, utan också i de hypoteser som skapats eller ändrats under AI-agentens utredning. Att etablera en högnivåstandard för utredningshandledning för vissa kategorier hjälper agenter att bilda mer konsekventa hypoteser och förbättrar den övergripande resultatkonsistensen. Detta är inte en ny approach – de flesta mänskliga SOC-analytiker använder redan SOP för att säkerställa effektiva och konsekventa utredningar. AI-agenter kan använda SOP på samma sätt.

Spårbar bevisning avmystifierar den svarta lådan – Som en bästa praxis bör en AI SOC utformas från grunden med stöd för bevisning. Varje beslut och hypotes som en agent gör måste backas upp av stödande information, inklusive resonemangsspår och de råa loggdata som stödjer det resonemanget.

AI för cybersäkerhet som är pålitlig

AI-agenter kan påskynda upptäckt, triage och hotrespons i cybersäkerhet, men de introducerar också riktiga risker – inklusive inkonsekventa resultat, ogenomskinliga beslut och känslighet för datakvalitet. Förtroende för användning i miljöer som är kritiska för verksamheten kräver bevisbaserat resonemang, inklusive spår och råa artefakter; strukturerade SOP för att minska variation; multiagenturval för att skilja konsensus från osäkerhet; och skydd för dataintegritet, promptinjektion och steg- och budgetbegränsningar.

Alla dessa kritiska korrigeringar kan åtgärdas med avancerade LLM AI-agenttillvägagångssätt som är utformade för att hantera komplexiteten i moderna AI-drivna säkerhetsoperationer. Till exempel använder vissa avancerade LLM-tillvägagångssätt avancerat multiagenturval för att låta organisationer utnyttja den kollektiva intelligensen hos olika AI-modeller som samarbetar för att uppnå konsensus, minimera inkonsekvenser och identifiera områden av osäkerhet. Deras strukturerade och tydliga utredningsguider säkerställer att analysstegen följer bästa praxis och standardiserade procedurer, vilket driver konsistens och tillförlitlighet i varje operation.

Slut-till-slut-spårbarhet för beslut resulterar i att varje utlåtande, rekommendation och automatiserad åtgärd granskas och förstås för att ge fullständig transparens till säkerhetsteam, samtidigt som förtroende byggs hos intressenter. Genom att integrera dessa nyckelelement – och implementera robusta kontroller för datakvalitet, säkerhet och operativa skydd – möjliggör avancerade LLM AI-agenttillvägagångssätt att SOCs uppnår resultat som inte bara är tillförlitliga och transparenta, utan också produktionsklara för riktiga miljöer och era mest kritiska aktiviteter.

Ambuj Kumar är medgrundare och VD för Simbian, det Gen AI-drivna säkerhetsföretaget som har som uppdrag att lösa säkerhetsproblem med AI. Ambuj är en erkänd ledare inom kryptografiområdet med mer än 30 patent inom området och flera framgångsrika startups. Ambuj var också den ledande arkitekten på Cryptography Research Inc., där han ledde och utvecklade många av företagets säkerhetsteknologier som används i miljontals enheter varje år. Tidigare arbetade han för NVIDIA, där han designade världens mest avancerade datorchip, inklusive världens snabbaste minneskontroller.