Düşünce Liderleri

Bağlam Krizi: Frontier AI Çağında AI ile AI’ye Karşı Savunmak

mm
Unite.AI sitesini Google'daki tercih ettiğiniz kaynaklara ekleyin

Güvenlik operasyonları artık insan hızıyla sınırlı değil. Düşmanlar, savunmacıların ilk sinyali aldıkları süreden çok önce, genellikle insan gözden kaçan açıkları keşfederek ve bunları kullanarak makinelerin hızında çalışıyorlar. Claude Mythos gibi Frontier AI modelleri, insan gözden kaçan açıkları keşfetmeye ve bunları karmaşık, kritik saldırı yollarına dönüştürmeye yarayan yeni bir saldırı alanını ortaya çıkardı.

Modern Güvenlik Operasyon Merkezi (SOC), bu hızda çalışmak için tasarlanmadı. On yıl boyunca, telemetriyi ölçeklendirdik, ancak analistler, binlerce günlük uyarı arasında anlam arayarak boğuluyorlar. AI tarafından düzenlenen saldırılarıhayatta kalmak için SOC, insan merkezli bir merkez olarak değil, makinelerin hızında çalışan, ajans tarafından yönlendirilen bir operasyon olarak evrimleşmelidir.

Başarı, gerçek zamanlı bağlamda bir temel değişiklikten geçer. AI, kötü aktörlerin ağa derin erişimini sağlarken, aynı zamanda kimlik doğrulama olayları, veri hareketleri ve anormal davranışlar gibi gözlemlenebilir kalıntılar üretir. Ancak, ajans tarafından yönlendirilen savunma operasyonlarının makinelerin hızında tehditlere karşı koyması için, organizasyonların ham telemetriyi yapılandırılmış, makine tarafından okunabilir bir içgörüye dönüştüren bir bağlamsallaştırma katmanına sahip olmaları gerekir. Aksi takdirde, AI ajanları kördür.

Şirketler, AI tarafından yönlendirilen güvenlik araçlarını benimsedikçe, otonom olmadan yapılandırılmış bağlamın operasyonel riski artırabileceğini unutmamalıdır. AI sistemlerini denetlemek ve yönetmek için tasarlanan ajanlar, yalnızca otomatikleştirme değil, aynı zamanda bağlamsal kontrol katmanlarına ihtiyaç duyarlar. Aksi takdirde, AI sistemleri akıllıca değil, reaktif bir şekilde çalışır.

Görünürlük Olmadan Anlama

Geleneksel SOC’ler, statik envanterlere, historical sıralamadan yoksun uyarılara ve insan hızında işleyen iş akışlarına dayanır. Bu, anlam veya bağlamın eksikliği, Mean Time to Detect (MTTD)’yi saatlere veya günlere çıkarır, bu da makinelerin hızında bir saldırıya karşı kabul edilemez bir zaman çizelgesidir.

Ajans tarafından yönlendirilen AI, SOC operasyonlarında keşiften operasyonel dağıtıma doğru bir kayma gösteriyor. Bu, SOC’nin ne yapması gerektiği ve hangi görevlerin hala insan katılımını gerektirdiği konusunda beklentileri değiştiriyor.

Ancak, şirketler AI’yi SOC operasyonlarına dağıtmaya çalışırken, birçok lider kritik bir hata yapıyor: AI’yi analistlerin yerine bir ikame olarak değil, bağlam üzerine inşa edilmiş bir hızlandırıcı olarak kullanmak. Büyük Dil Modelleri (LLM’ler), uyarıları özetleyebilir, soruşturmaları iyileştirebilir ve eylemleri önerebilir, ancak çevre hakkında doğru bir anlayışa sahip olmadan, çıktıları aldıkları bilginin kalitesi ile sınırlıdır.

Kurumsal ortamlar statik değildir ve bu, bir zorluktur. Varlıklar sürekli olarak eklenir veya kaldırılır, kimlikler rollerini ve izinlerini değiştirir ve iş süreçleri zaman içinde evrim geçirir. Güvenlik ekipleri, histórik olarak, bir soruşturma sırasında hareketli parçaları birleştirmek için insan analistlerine güvenmiştir, ancak bu yaklaşım otonom operasyonlara tercüme edilmez. Makinelerin hızında savunma, sistemlerin, kullanıcıların, uygulamaların ve verilerin birbirleriyle nasıl etkileşime girdiğini gerçek zamanlı olarak anlamak için bir temel hiểuş gerektirir.

Bağlam, bir destekleyici yetenek değil, ajans tarafından yönlendirilen güvenliğin temel işletim sistemidir. SOC’de AI entegrasyonunda başarılı olan şirketler, en gelişmiş AI araçlarına sahip olanlar olmayacaktır, ancak çevre hakkında en eksiksiz ve yapılandırılmış resmi sunabilen şirketler olacaktır – veri tarafından desteklenmiştir. SOC’deki her şey, algılama veya tepki anında bağlamsallaştırmanın ne kadar eksiksiz ve yapılandırılmış olduğuna bağlıdır.

Bunu başarmak için güvenlik ekipleri, SOC’de veri toplama ve işleme şeklini yeniden düşünmelidir.

Hazırlığa Beş Kayma

Avantajı yeniden kazanmak için, organizasyonlar veri toplama yeteneğinden daha hızlı veri yorumlama yeteneğini önceliklendirmelidir.

  1. Varlık Listelerinden Canlı Saldırı Yüzeyine

Çoğu organizasyon, dinamik değişikliklerle başa çıkamayan statik bir anlık görüntüye güvenmektedir. Modern saldırı yüzeyi, geçici bulut işlevleri, gölge BT ve AI modeli son noktalarını kapsar ve genellikle geleneksel bir EDR aracını çalıştıramaz, bu da kritik güvenlik mantığının yaşadığı kör noktalar bırakır. Bir selüloz ifşa selini triyaj edemezsiniz, çünkü ne çalıştırdığınızı veya neye dokunduğunu bilmiyorsunuz.

Bu açığı ortadan kaldırmak için bağlamsallaştırılmış gerçek zamanlı görünürlük gerekir. Bu, SOC’nin var olan şeyin yanı sıra tipik aktivite ve bağlantı ağı olan sürekli güncellenen bir varlık grafiğini korumaya olanak tanır.

  1. Uyarılardan Davranışsal Anlama

Algılamalar izole olaylardır, ancak gerçek saldırılar, bir süre boyunca tanınması gereken kalıplardır. Örneğin, bir saldırıya uğramış AI ajanı yalnızca kötü amaçlı yazılım yükmez, yetkili erişimini yetkisiz şekillerde kullanır ve sonra kötü amaçlı yazılım yükler. Saldırı davranışlarından önce tuhaf davranışları fark etmek önemlidir. Davranışsal baz çizgileri ve anlama ile güvenlik analistleri, ayrı olaylardan ziyade tutarlı bir anlatıya actividadı birleştirebilir.

  1. Analyst-Driven’den Ajans-Hazır Operasyonlara

Eğer bir SOC, bağlamı bir soruşturma sırasında oluşturmak için insanlara tamamen güvenirse, makinelerin hızında bir tehdide karşı her zaman kaybeder. Ancak otonom ajanlar, önceden oluşturulmuş bağlamsallaştırmaya ihtiyaç duyar, böylece bir triyaj ajanı bir sinyal aldığında, ham veri dökümüne değil, hemen yüksek kaliteli bir dosya ile karşılaşmalıdır. Verileri dört katmanda – varlık, kimlik, davranış ve tehdit alakalılığı – korelasyon yoluyla zenginleştiren bir katman uygulayarak, bağlam gerçek bir temel haline gelir.

AI SOC ajanları, SOC iş akışlarını otomatikleştirmek ve güçlendirmek için tasarlanmış yeni bir yetenek sınıfıdır. Ancak jejich etkinliği, yapılandırılmış bağlamsallaştırmaya sahip ortamlarda dağıtıldıklarına bağlıdır.

  1. Ham Telemetriden Etkin Mantığa

Ham telemetri, büyük, gürültülü ve LLM’lere beslemek için aşırı pahalıdır. Filtresiz günlükleri bir LLM’ye işaret etmek, bozulmuş mantık veya hayal gücüne yol açar ve insan analistinin daha fazla tahmin yapmasına ve soruşturmanın yavaşlamasına neden olur.

Bu sorunu çözmek için, already özetlenen telemetri, yani kim, ne, nasıl ve sapma gibi bilgilerin already mevcut olduğu yüksek sinyal yoğunluğuna geçmek gerekir. Bir soruşturmanın hemen gerekli olup olmadığını sinyal verebilir. Belirli bir hipotez talep edildiğinde derin paket kanıtlarına odaklanmak, ajans tarafından yönlendirilen SOC ekonomisinin gerçekten çalışmasını sağlar.

SOC’deki etkili AI sistemleri, alımın tüm yaşam döngüsü boyunca yapılandırılmış kontrollere ihtiyaç duyar. Bu, bağlamsallaştırmadan kaynaklanır, bu da sinyalleri eyleme geçirilebilir mantığa dönüştürür.

  1. Tek Boyutlu Veriden Çok Katmanlı Kanıtlara

Farklı görevler, eğilimleri, ilişkileri ve anormallikleri tanımlamak için farklı veri türlerine ihtiyaç duyar, bu da metrikler, meta veriler, algılamalar ve paketler içerir. Hafif veri ve derin kanıt için katmanlı bir strateji, dengeli bir yaklaşım için gereklidir.

Frontier AI, yalnızca yeni tehditleri değil, aynı zamanda yeni bir savunma mimarisini de zorunlu kılmıştır. Güvenlik, birleşik, uyarlanabilir ve en önemlisi, ajans tarafından yönlendirilen yetenekleri içermelidir. Bugün bağlamsallaştırmayı oluşturan şirketler, AI çağındaki yeni güvenlik standardına karşı daha iyi hazırlıklı olacaktır. Eski yöntemlere güvenenler, çok hızlı hareket eden bir dünyaya karşı tepki vermek zorunda kalacaktır.

AI tarafından yönlendirilen SOC operasyonları, temel olarak yeni yönetim ve operasyonel modellere ihtiyaç duyar, bu da yüksek düzeyde bağlamsallaştırılmış verilerin (sadece araçlar değil) hangi organizasyonların en güvenli ve etkili şekilde ölçeklenebileceğini belirleyeceğini vurgular. Aksi takdirde, otomatikleştirme yalnızca gürültüyü, değil de gerekli zekayı ölçeklendirecektir.

Chad, ExtraHop'un Bilgi Güvenliği Başkanıdır. Chad, ExtraHop için tüm siber güvenlik risklerinin yanı sıra tesis, personel ve fiziksel güvenlikten sorumludur. Chad, daha önce 31 yıl boyunca ABD Hava Kuvvetleri'nde Siber Operasyonlar subayı olarak görev yaptı ve beş üst düzey siber güvenlik rolünde siber güvenlik yol haritası, stratejileri ve yetenekleri geliştirdi ve uyguladı ve ayrıca kritik siber güvenlik konularında üst düzey yönetime danışmanlık yaptı. Ayrıca, bir global企業 ağ için tehdit avı ve siber olay yanıt ekiplerine komuta eden nitelikli bir siber operatördü. ExtraHop'a başlamadan önce Chad, Echelon Risk + Cyber için Güvenlik Başkanı olarak görev yaptı ve saldırı ve savunma güvenlik hizmet hatlarının stratejisi ve entegrasyonunu yönetti. Ayrıca, beberapa müşterinin CISO'su ve vCISO'su olarak görev yaptı.