ผู้นำทางความคิด

AI ไม่ต้องการแดชบอร์ดอีกอันหนึ่ง มันต้องการสิทธิ์ในการดำเนินการ

mm
เพิ่ม Unite.AI ลงในแหล่งข้อมูลที่คุณต้องการบน Google

หลายปีที่ผ่านมา ความปลอดภัยไซเบอร์มุ่งมั่นกับการมองเห็น เราต้องการเห็นเครือข่ายมากขึ้น เก็บข้อมูลเทเลเมทรี่มากขึ้น เชื่อมโยงเหตุการณ์มากขึ้น และตรวจจับภัยคุกคามเร็วขึ้น ดังนั้นเราจึงสร้างแดชบอร์ด แล้วเราก็สร้างแดชบอร์ดที่ดีกว่า จากนั้นเราเพิ่มการเรียนรู้ของเครื่องเข้าไปในแดชบอร์ดเหล่านั้น ตอนนี้เรากำลังเพิ่ม AI

แต่ในบางจุด เราต้องถามคำถามที่ชัดเจน: เมื่อเรามองเห็นการโจมตีแล้ว เราจริงๆ แล้วพร้อมทำอะไรกับมัน? ฉันไม่คิดว่าปัญหาความปลอดภัยไซเบอร์ครั้งต่อไปจะเป็นการตรวจจับ ฉันคิดว่ามันจะเป็นเรื่องของอำนาจหน้าที่

AI อาจมอบสิ่งที่ทีมความปลอดภัยต้องการมานานหลายทศวรรษ: ความสามารถในการระบุ เข้าใจ และ ตอบสนองต่อการโจมตีด้วยความเร็วของเครื่อง สิ่งนี้สำคัญเพราะการโจมตีกำลังเกิดขึ้นด้วยความเร็วที่โมเดล SOC แบบดั้งเดิมไม่สามารถตามได้

แต่หลายองค์กรยังคงนำ AI ไปใช้ในรูปแบบการดำเนินงานเดิมที่เคยมี เทคโนโลยีสามารถตรวจจับบางอย่างในไม่กี่วินาที บางครั้งอาจเข้าใจสิ่งที่เกิดขึ้นและแนะนำการตอบสนองที่เหมาะสม แต่ยังมีคนต้องอนุมัติสิ่งที่จะเกิดต่อไป

ในจุดนั้น คุณยังไม่ได้สร้างการป้องกันอัตโนมัติจริงๆ คุณได้สร้างระบบเตือนภัยที่ซับซ้อนอย่างยิ่ง มีความขัดแย้งที่เราต้องเผชิญ เราใช้เวลาหลายปีบอกว่าทีมความปลอดภัยถูกทำให้หนักเกินไป มีการแจ้งเตือนมากเกินไป โครงสร้างพื้นฐานมากเกินไป คนที่มีทักษะน้อยเกินไป และไม่มีเวลาพอที่จะสืบค้นทุกอย่าง เราเสียใจว่ามนุษย์ไม่สามารถตอบสนองได้เร็วพอ

จากนั้นเรานำเทคโนโลยีที่สามารถตอบสนองเร็วกว่ามนุษย์มาใช้ แต่ปฏิเสธที่จะให้สิทธิ์ในการดำเนินการ

นั่นไม่สมเหตุสมผล หากฉันไม่มีอำนาจในการตอบสนองต่อบางอย่างขณะเกิดขึ้น ฉันจะต้องทำการวิเคราะห์หลังเหตุการณ์เสมอ ไม่สำคัญว่าเทคโนโลยีการตรวจจับจะฉลาดแค่ไหน หากกลไกการตอบสนองยังคงรอให้ใครสักคนตัดสินใจ ผู้โจมตีก็ยังคงได้เปรียบ

การป้องกันอัตโนมัติต้องการอำนาจการตอบสนองที่ชัดเจน

และนี่ไม่ใช่เพียงปัญหาที่ AI สร้างขึ้นเท่านั้น ส่วนใหญ่ขององค์กรยังไม่ได้แก้ไขคำถามเรื่องอำนาจการตอบสนองสำหรับทีมความปลอดภัยของมนุษย์อย่างเหมาะสม

ใครเป็นคนที่ได้รับอนุญาตให้แยกเครื่องออกจากระบบจริงๆ? ใครสามารถปิดเซิร์ฟเวอร์ได้? ใครมีอำนาจในการหยุดกระบวนการผลิตเนื่องจากมีหลักฐานการโจมตี? ในหลายองค์กร การตัดสินใจเหล่านี้ยังคงไม่ชัดเจน ถูกเจรจาในระหว่างเหตุการณ์หรือส่งต่อผ่านชั้นการจัดการหลายระดับ

AI เพียงเปิดเผยว่าโมเดลนั้นกลายเป็นสิ่งที่ไม่ยั่งยืนแล้ว

หากเราต้องการการป้องกันอัตโนมัติอย่างแท้จริง อำนาจต้องมาจากระดับบนสุด คณะกรรมการและทีมผู้บริหารต้องตัดสินใจว่าอำนาจใดที่พวกเขาพร้อมมอบให้กับระบบความปลอดภัยของตนก่อนที่การโจมตีจะเกิดขึ้น ไม่ใช่ขณะที่ทุกคนกำลังเฝ้าดูเหตุการณ์นั้นเกิดขึ้น อย่างไรก็ตาม การให้ AI สิทธิ์ในการดำเนินการสร้างปัญหาอีกข้อหนึ่ง

AI ต้องการข้อมูลเชิงลึกของทรัพย์สินและบริบททางธุรกิจ

คุณยังต้องให้บริบทที่เพียงพอเพื่อให้ AI ตัดสินใจได้อย่างถูกต้อง ลองนึกภาพระบบ AI ตรวจพบการแทรกซึมในเครื่องและกำหนดว่าการตอบสนองทางเทคนิคที่ปลอดภัยที่สุดคือการแยกเครื่องนั้นออกจากระบบ จากมุมมองของความปลอดภัยไซเบอร์ นั่นอาจเป็นสิ่งที่ถูกต้องอย่างแน่นอน

ตอนนี้ลองนึกภาพว่าเครื่องนั้นควบคุมสายการผลิตที่สร้างมูลค่าเป็นล้านปอนด์ต่อชั่วโมง

ทันใดนั้นการตัดสินใจที่ถูกต้องทางเทคนิคอาจกลายเป็นการตัดสินใจทางธุรกิจที่ผิดพลาด

บางทีอาจมีการควบคุมภัยคุกคามได้พอที่การแก้ไขสามารถทำได้ในหลายชั่วโมงโดยไม่ต้องปิดเครื่องลง บางทีการปิดเครื่องอาจทำให้เกิดความเสียหายมากกว่าการให้เครื่องทำงานต่อไปชั่วคราวภายใต้การควบคุมที่เข้มงวดกว่า

AI ไม่สามารถทำความแตกต่างนี้ได้ เว้นแต่องค์กรจะบอกมันว่าทรัพย์สินนั้นคืออะไร ทำหน้าที่อะไร และธุรกิจจะเกิดอะไรขึ้นหากมันหายไป นี่คือเหตุผลที่ ความรู้เกี่ยวกับทรัพย์สินและบริบททางธุรกิจ มีความสำคัญอย่างยิ่งใน SOC ที่ขับเคลื่อนด้วย AI

ทีมความปลอดภัยได้พูดถึงการจัดการทรัพย์สินมานานหลายทศวรรษ และพูดตรงๆ หลายองค์กรยังไม่รู้ว่าตนมีอะไรบ้าง

Shadow IT ทำให้เรื่องนี้ยากพอสมควร หน่วยธุรกิจซื้อเซิร์ฟเวอร์ ปรับใช้แอปพลิเคชัน และเชื่อมต่ออุปกรณ์โดยที่ทีมความปลอดภัยอาจไม่ทราบ

เรายอมรับสิ่งนั้นเมื่อรูปแบบการดำเนินงานส่วนใหญ่เป็นเชิงตอบสนอง เมื่อเกิดเหตุการณ์ร้ายแรง นักวิเคราะห์จะสืบสวนและพยายามสร้างบริบท

สิ่งนี้จะซับซ้อนมากยิ่งขึ้นเมื่อคาดว่า AI จะทำการตัดสินใจโดยอัตโนมัติ

ระบบอัตโนมัติต้องรู้ว่านี่ไม่ใช่แค่ที่อยู่ IP X หรือจุดสิ้นสุด Y เท่านั้น มันต้องเข้าใจว่าเครื่องนี้ควบคุมกระบวนการผลิต, เซิร์ฟเวอร์นี้สนับสนุน SAP, ฐานข้อมูลนี้มีข้อมูลลูกค้าที่สำคัญ, หรือการปิดระบบนี้จะทำให้การดำเนินการที่สร้างรายได้หยุดลง.

หากขาดความรู้นั้น ความเป็นอัตโนมัติจะกลายเป็นการคาดเดา อย่างขัดแย้งกัน นี่ก็เป็นด้านที่ AI เองสามารถช่วยได้ มันสามารถค้นหาและจัดประเภทสินทรัพย์, ระบุความสัมพันธ์, ค้นหาระบบที่ไม่มีใครสังเกตว่ามีอยู่และติดต่อเจ้าของธุรกิจเพื่อขอข้อมูลที่ขาดหาย การรักษาฐานข้อมูลสินทรัพย์ที่แม่นยำไม่จำเป็นต้องเป็นงานที่น่ากลัว, ทำด้วยมือ, ใช้หลายปีซึ่งองค์กรเคยทำมาในอดีต.

อย่างไรก็ตาม ข้อมูลต้องมีอยู่ที่ใดที่หนึ่ง หากองค์กรเองไม่เข้าใจว่าสินทรัพย์ทำอะไรหรือมีความสำคัญแค่ไหน เราไม่สามารถคาดหวังอย่างสมเหตุสมผลว่าระบบ AI จะตัดสินใจทางธุรกิจอย่างฉลาดเกี่ยวกับมันได้.

การกำหนดขอบเขตของความปลอดภัยไซเบอร์อัตโนมัติ

นี่คือเหตุผลที่ฉันคิดว่าการสนทนาเกี่ยวกับ AI ใน SOC ควรก้าวข้ามโมเดลและอัตราการตรวจจับ

เทคโนโลยีกำลังมีความสามารถเพียงพอ

คำถามที่ใหญ่กว่า คือองค์กรพร้อมใช้งานความสามารถนี้ในเชิงปฏิบัติหรือไม่

นี่หมายถึงการตอบคำถามที่ทำให้ไม่สบายใจบางข้อ การตัดสินใจใดบ้างที่ AI สามารถทำได้โดยอิสระ? มันสามารถแยกอะไรได้? มันสามารถบล็อกอะไรได้? ภายใต้สถานการณ์ใดควรรอการอนุมัติจากมนุษย์? สินทรัพย์ใดที่สำคัญจนต้องมีกฎที่แตกต่าง? และใครในองค์กรมีอำนาจกำหนดกฎเหล่านั้น?

เหล่านั้นเป็นคำถามด้านการกำกับดูแล แต่ก็เป็นคำถามด้านความปลอดภัยไซเบอร์ด้วย

คำตอบไม่สามารถเป็นแค่มนุษย์ต้องอนุมัติทุกอย่างที่มีผลสำคัญได้ นั่นดูปลอดภัยจนกว่าจะพิจารณาสภาพแวดล้อมที่เราพยายามปกป้อง

เมื่อการโจมตีสามารถเกิดขึ้นภายในน้อยกว่านาที การรอสิบนาทีให้ใครสักคนเข้าใจการแจ้งเตือน, หาเจ้าหน้าที่ที่เหมาะสม, และอนุมัติการตอบสนองไม่ได้เป็นความระมัดระวัง แต่เป็นช่องโหว่

แน่นอนว่าจะมีข้อผิดพลาด ระบบอัตโนมัติบางครั้งจะทำการตัดสินใจที่เราต้องการให้พวกมันไม่ทำ นั่นคือเหตุผลที่องค์กรต้องการคำสั่งที่ชัดเจน, ข้อมูลสินทรัพย์ที่ดี, บริบททางธุรกิจและ ขอบเขตที่กำหนดอย่างรอบคอบ.

แต่การกำจัดความเป็นอัตโนมัติเพราะเรากลัวผลลัพธ์นั้นทำให้พลาดประเด็นสำคัญ

เป้าหมายไม่ควรเป็นการสร้าง AI ที่ไม่เคยทำการตัดสินใจผิดพลาดเลย แต่ควรเป็นการให้ AI มีความรู้, บริบท, และอำนาจเพียงพอที่จะตัดสินใจที่ถูกต้องอย่างรวดเร็วพอที่จะมีความหมาย

ไม่เช่นนั้น เราจะยังคงทำในสิ่งที่อุตสาหกรรมความปลอดภัยทำมานานหลายปี: ตรวจจับการโจมตี, สร้างการแจ้งเตือน, เติมแดชบอร์ด, และอธิบายต่อมาว่าเกิดอะไรขึ้น.

AI มอบโอกาสให้เราปรับเปลี่ยนสิ่งนั้นได้ แต่เฉพาะเมื่อเรามอบสิทธิ์ให้มันทำการกระทำในที่สุด

Sebastiaan ทำงานในด้านความปลอดภัยไซเบอร์มานานกว่า 30 ปี และเป็นผู้เชี่ยวชาญระดับหัวหน้าด้านความปลอดภัยไซเบอร์และเป็นคู่ฝึกซ้อมสำหรับสำนักงาน CISO มากว่า 15 ปี เริ่มต้นการผจญภัยด้านความปลอดภัยไซเบอร์ตั้งแต่ยังเป็นวัยรุ่นที่อยากรู้อยากเห็น เขาได้เดินทางเพื่อช่วยองค์กรสร้างและดำเนินการภารกิจ วิสัยทัศน์ กลยุทธ์ และการปฏิบัติงานด้านความปลอดภัยไซเบอร์ที่ทำงานได้จริง สภาพแวดล้อมของภัยคุกคามในปัจจุบันต้องการความเข้าใจในภูมิทัศน์ของผู้ต่อสู้ การที่เคยทำงานทั้งด้านรุกและด้านรับ ทำให้ Sebastiaan มีส่วนร่วมในการค้นพบและหยุดยั้งการโจมตีไซเบอร์ที่ล้ำสมัยที่สุดของโลกและได้ดำเนินการภารกิจรุกและรับ.