ผู้นำทางความคิด
AI ไม่ต้องการแดชบอร์ดอีกอันหนึ่ง มันต้องการสิทธิ์ในการดำเนินการ

หลายปีที่ผ่านมา ความปลอดภัยไซเบอร์มุ่งมั่นกับการมองเห็น เราต้องการเห็นเครือข่ายมากขึ้น เก็บข้อมูลเทเลเมทรี่มากขึ้น เชื่อมโยงเหตุการณ์มากขึ้น และตรวจจับภัยคุกคามเร็วขึ้น ดังนั้นเราจึงสร้างแดชบอร์ด แล้วเราก็สร้างแดชบอร์ดที่ดีกว่า จากนั้นเราเพิ่มการเรียนรู้ของเครื่องเข้าไปในแดชบอร์ดเหล่านั้น ตอนนี้เรากำลังเพิ่ม AI
แต่ในบางจุด เราต้องถามคำถามที่ชัดเจน: เมื่อเรามองเห็นการโจมตีแล้ว เราจริงๆ แล้วพร้อมทำอะไรกับมัน? ฉันไม่คิดว่าปัญหาความปลอดภัยไซเบอร์ครั้งต่อไปจะเป็นการตรวจจับ ฉันคิดว่ามันจะเป็นเรื่องของอำนาจหน้าที่
AI อาจมอบสิ่งที่ทีมความปลอดภัยต้องการมานานหลายทศวรรษ: ความสามารถในการระบุ เข้าใจ และ ตอบสนองต่อการโจมตีด้วยความเร็วของเครื่อง สิ่งนี้สำคัญเพราะการโจมตีกำลังเกิดขึ้นด้วยความเร็วที่โมเดล SOC แบบดั้งเดิมไม่สามารถตามได้
แต่หลายองค์กรยังคงนำ AI ไปใช้ในรูปแบบการดำเนินงานเดิมที่เคยมี เทคโนโลยีสามารถตรวจจับบางอย่างในไม่กี่วินาที บางครั้งอาจเข้าใจสิ่งที่เกิดขึ้นและแนะนำการตอบสนองที่เหมาะสม แต่ยังมีคนต้องอนุมัติสิ่งที่จะเกิดต่อไป
ในจุดนั้น คุณยังไม่ได้สร้างการป้องกันอัตโนมัติจริงๆ คุณได้สร้างระบบเตือนภัยที่ซับซ้อนอย่างยิ่ง มีความขัดแย้งที่เราต้องเผชิญ เราใช้เวลาหลายปีบอกว่าทีมความปลอดภัยถูกทำให้หนักเกินไป มีการแจ้งเตือนมากเกินไป โครงสร้างพื้นฐานมากเกินไป คนที่มีทักษะน้อยเกินไป และไม่มีเวลาพอที่จะสืบค้นทุกอย่าง เราเสียใจว่ามนุษย์ไม่สามารถตอบสนองได้เร็วพอ
จากนั้นเรานำเทคโนโลยีที่สามารถตอบสนองเร็วกว่ามนุษย์มาใช้ แต่ปฏิเสธที่จะให้สิทธิ์ในการดำเนินการ
นั่นไม่สมเหตุสมผล หากฉันไม่มีอำนาจในการตอบสนองต่อบางอย่างขณะเกิดขึ้น ฉันจะต้องทำการวิเคราะห์หลังเหตุการณ์เสมอ ไม่สำคัญว่าเทคโนโลยีการตรวจจับจะฉลาดแค่ไหน หากกลไกการตอบสนองยังคงรอให้ใครสักคนตัดสินใจ ผู้โจมตีก็ยังคงได้เปรียบ
การป้องกันอัตโนมัติต้องการอำนาจการตอบสนองที่ชัดเจน
และนี่ไม่ใช่เพียงปัญหาที่ AI สร้างขึ้นเท่านั้น ส่วนใหญ่ขององค์กรยังไม่ได้แก้ไขคำถามเรื่องอำนาจการตอบสนองสำหรับทีมความปลอดภัยของมนุษย์อย่างเหมาะสม
ใครเป็นคนที่ได้รับอนุญาตให้แยกเครื่องออกจากระบบจริงๆ? ใครสามารถปิดเซิร์ฟเวอร์ได้? ใครมีอำนาจในการหยุดกระบวนการผลิตเนื่องจากมีหลักฐานการโจมตี? ในหลายองค์กร การตัดสินใจเหล่านี้ยังคงไม่ชัดเจน ถูกเจรจาในระหว่างเหตุการณ์หรือส่งต่อผ่านชั้นการจัดการหลายระดับ
AI เพียงเปิดเผยว่าโมเดลนั้นกลายเป็นสิ่งที่ไม่ยั่งยืนแล้ว
หากเราต้องการการป้องกันอัตโนมัติอย่างแท้จริง อำนาจต้องมาจากระดับบนสุด คณะกรรมการและทีมผู้บริหารต้องตัดสินใจว่าอำนาจใดที่พวกเขาพร้อมมอบให้กับระบบความปลอดภัยของตนก่อนที่การโจมตีจะเกิดขึ้น ไม่ใช่ขณะที่ทุกคนกำลังเฝ้าดูเหตุการณ์นั้นเกิดขึ้น อย่างไรก็ตาม การให้ AI สิทธิ์ในการดำเนินการสร้างปัญหาอีกข้อหนึ่ง
AI ต้องการข้อมูลเชิงลึกของทรัพย์สินและบริบททางธุรกิจ
คุณยังต้องให้บริบทที่เพียงพอเพื่อให้ AI ตัดสินใจได้อย่างถูกต้อง ลองนึกภาพระบบ AI ตรวจพบการแทรกซึมในเครื่องและกำหนดว่าการตอบสนองทางเทคนิคที่ปลอดภัยที่สุดคือการแยกเครื่องนั้นออกจากระบบ จากมุมมองของความปลอดภัยไซเบอร์ นั่นอาจเป็นสิ่งที่ถูกต้องอย่างแน่นอน
ตอนนี้ลองนึกภาพว่าเครื่องนั้นควบคุมสายการผลิตที่สร้างมูลค่าเป็นล้านปอนด์ต่อชั่วโมง
ทันใดนั้นการตัดสินใจที่ถูกต้องทางเทคนิคอาจกลายเป็นการตัดสินใจทางธุรกิจที่ผิดพลาด
บางทีอาจมีการควบคุมภัยคุกคามได้พอที่การแก้ไขสามารถทำได้ในหลายชั่วโมงโดยไม่ต้องปิดเครื่องลง บางทีการปิดเครื่องอาจทำให้เกิดความเสียหายมากกว่าการให้เครื่องทำงานต่อไปชั่วคราวภายใต้การควบคุมที่เข้มงวดกว่า
AI ไม่สามารถทำความแตกต่างนี้ได้ เว้นแต่องค์กรจะบอกมันว่าทรัพย์สินนั้นคืออะไร ทำหน้าที่อะไร และธุรกิจจะเกิดอะไรขึ้นหากมันหายไป นี่คือเหตุผลที่ ความรู้เกี่ยวกับทรัพย์สินและบริบททางธุรกิจ มีความสำคัญอย่างยิ่งใน SOC ที่ขับเคลื่อนด้วย AI
ทีมความปลอดภัยได้พูดถึงการจัดการทรัพย์สินมานานหลายทศวรรษ และพูดตรงๆ หลายองค์กรยังไม่รู้ว่าตนมีอะไรบ้าง
Shadow IT ทำให้เรื่องนี้ยากพอสมควร หน่วยธุรกิจซื้อเซิร์ฟเวอร์ ปรับใช้แอปพลิเคชัน และเชื่อมต่ออุปกรณ์โดยที่ทีมความปลอดภัยอาจไม่ทราบ
เรายอมรับสิ่งนั้นเมื่อรูปแบบการดำเนินงานส่วนใหญ่เป็นเชิงตอบสนอง เมื่อเกิดเหตุการณ์ร้ายแรง นักวิเคราะห์จะสืบสวนและพยายามสร้างบริบท
สิ่งนี้จะซับซ้อนมากยิ่งขึ้นเมื่อคาดว่า AI จะทำการตัดสินใจโดยอัตโนมัติ
ระบบอัตโนมัติต้องรู้ว่านี่ไม่ใช่แค่ที่อยู่ IP X หรือจุดสิ้นสุด Y เท่านั้น มันต้องเข้าใจว่าเครื่องนี้ควบคุมกระบวนการผลิต, เซิร์ฟเวอร์นี้สนับสนุน SAP, ฐานข้อมูลนี้มีข้อมูลลูกค้าที่สำคัญ, หรือการปิดระบบนี้จะทำให้การดำเนินการที่สร้างรายได้หยุดลง.
หากขาดความรู้นั้น ความเป็นอัตโนมัติจะกลายเป็นการคาดเดา อย่างขัดแย้งกัน นี่ก็เป็นด้านที่ AI เองสามารถช่วยได้ มันสามารถค้นหาและจัดประเภทสินทรัพย์, ระบุความสัมพันธ์, ค้นหาระบบที่ไม่มีใครสังเกตว่ามีอยู่และติดต่อเจ้าของธุรกิจเพื่อขอข้อมูลที่ขาดหาย การรักษาฐานข้อมูลสินทรัพย์ที่แม่นยำไม่จำเป็นต้องเป็นงานที่น่ากลัว, ทำด้วยมือ, ใช้หลายปีซึ่งองค์กรเคยทำมาในอดีต.
อย่างไรก็ตาม ข้อมูลต้องมีอยู่ที่ใดที่หนึ่ง หากองค์กรเองไม่เข้าใจว่าสินทรัพย์ทำอะไรหรือมีความสำคัญแค่ไหน เราไม่สามารถคาดหวังอย่างสมเหตุสมผลว่าระบบ AI จะตัดสินใจทางธุรกิจอย่างฉลาดเกี่ยวกับมันได้.
การกำหนดขอบเขตของความปลอดภัยไซเบอร์อัตโนมัติ
นี่คือเหตุผลที่ฉันคิดว่าการสนทนาเกี่ยวกับ AI ใน SOC ควรก้าวข้ามโมเดลและอัตราการตรวจจับ
เทคโนโลยีกำลังมีความสามารถเพียงพอ
คำถามที่ใหญ่กว่า คือองค์กรพร้อมใช้งานความสามารถนี้ในเชิงปฏิบัติหรือไม่
นี่หมายถึงการตอบคำถามที่ทำให้ไม่สบายใจบางข้อ การตัดสินใจใดบ้างที่ AI สามารถทำได้โดยอิสระ? มันสามารถแยกอะไรได้? มันสามารถบล็อกอะไรได้? ภายใต้สถานการณ์ใดควรรอการอนุมัติจากมนุษย์? สินทรัพย์ใดที่สำคัญจนต้องมีกฎที่แตกต่าง? และใครในองค์กรมีอำนาจกำหนดกฎเหล่านั้น?
เหล่านั้นเป็นคำถามด้านการกำกับดูแล แต่ก็เป็นคำถามด้านความปลอดภัยไซเบอร์ด้วย
คำตอบไม่สามารถเป็นแค่มนุษย์ต้องอนุมัติทุกอย่างที่มีผลสำคัญได้ นั่นดูปลอดภัยจนกว่าจะพิจารณาสภาพแวดล้อมที่เราพยายามปกป้อง
เมื่อการโจมตีสามารถเกิดขึ้นภายในน้อยกว่านาที การรอสิบนาทีให้ใครสักคนเข้าใจการแจ้งเตือน, หาเจ้าหน้าที่ที่เหมาะสม, และอนุมัติการตอบสนองไม่ได้เป็นความระมัดระวัง แต่เป็นช่องโหว่
แน่นอนว่าจะมีข้อผิดพลาด ระบบอัตโนมัติบางครั้งจะทำการตัดสินใจที่เราต้องการให้พวกมันไม่ทำ นั่นคือเหตุผลที่องค์กรต้องการคำสั่งที่ชัดเจน, ข้อมูลสินทรัพย์ที่ดี, บริบททางธุรกิจและ ขอบเขตที่กำหนดอย่างรอบคอบ.
แต่การกำจัดความเป็นอัตโนมัติเพราะเรากลัวผลลัพธ์นั้นทำให้พลาดประเด็นสำคัญ
เป้าหมายไม่ควรเป็นการสร้าง AI ที่ไม่เคยทำการตัดสินใจผิดพลาดเลย แต่ควรเป็นการให้ AI มีความรู้, บริบท, และอำนาจเพียงพอที่จะตัดสินใจที่ถูกต้องอย่างรวดเร็วพอที่จะมีความหมาย
ไม่เช่นนั้น เราจะยังคงทำในสิ่งที่อุตสาหกรรมความปลอดภัยทำมานานหลายปี: ตรวจจับการโจมตี, สร้างการแจ้งเตือน, เติมแดชบอร์ด, และอธิบายต่อมาว่าเกิดอะไรขึ้น.
AI มอบโอกาสให้เราปรับเปลี่ยนสิ่งนั้นได้ แต่เฉพาะเมื่อเรามอบสิทธิ์ให้มันทำการกระทำในที่สุด












