Düşünce Liderleri

Otonom Olay Yanıtı: AI’ın Tek Başına Hareket Edebileceği ve İnsanların Hala Önemli Olduğu Yerler

mm
Unite.AI sitesini Google'daki tercih ettiğiniz kaynaklara ekleyin

Modern SOC’ler güvenlik verisi açısından zenginlik içindedir. Problemin kökeni, bu veriyi eyleme dönüştürmektir.

Şüpheli bir giriş, tehlikeye açık bir hesap olabilir veya yeni bir konumdan giriş yapan meşru bir çalışanın hesabına ait olabilir. Kötü amaçlı yazılım faaliyeti, yanlış pozitif bir sonuç olabilir. Bulut uyarısı, yalnızca kötü bir yapılandırma olabilir.

Her durumda, analistlerin neler olduğu, hangi varlığın etkilendiği, bu riskin ne kadar ciddi olduğu ve eylemde bulunmanın önemli bir şeyi bozup bozmayacağı bilgisine sahip olmaları gerekir. Bu genellikle, araçlar arasında atlamayı, günlükleri kontrol etmeyi, göstergeleri zenginleştirmeyi, zaman çizelgesi oluşturmayı ve onay beklemeyi içerir.

AI, bu süreci sıkıştırabilir. Deliller toplamak, ilgili olayları karşılaştırmak, davranışı bilinen kalıplarla karşılaştırmak, uyarıları tehdit istihbaratı ile zenginleştirmek ve dakikalar veya saniyeler içinde bir sonuç üretmek için kullanılabilir. Belirli senaryolarda, kapsamı tetikleyebilir.

Otonom Yanıtın Gerçek Anlamı

Otonom yanıt, net sınırlara sahip olmalı ve senaryoya özgü olmalıdır.

Özerk veya ajent güvenlik sistemi, bir uyarıyı değerlendirebilir, окружan bağlamı inceleyebilir, bilinen bir yanıt modeline uyup uymadığını belirleyebilir ve bir insan analistine beklemeksizin harekete geçebilir. Ancak bu eylem, onaylanmış sınırlar içinde gerçekleşmelidir.

Örnekler, tehlikeye açık bir hesabı devre dışı bırakmayı, enfekte bir uç noktayı izole etmeyi, bilinen kötü amaçlı altyapıyı engellemeyi, riskli oturumları iptal etmeyi ve kötü amaçlı yazılımları karantinaya almayı içerir. Anahtar, AI‘nın yalnızca onaylanmış eylemleri tanımlı koşullara karşı gerçekleştirmesidir.

Otonomi Nerede En İyi Çalışır

Otonomi, dört koşul karşılandığında en iyi şekilde çalışır:

  • İmza yüksek güvenirlidir: Uyarı, güçlü kanıtlarla desteklenmiştir, Örneğin, bilinen kötü amaçlı altyapı, onaylanmış kötü amaçlı yazılım davranışı, imkansız seyahat veya birden fazla ilişkili gösterge.
  • Davranış iyi anlaşılmıştır: Kuruluş, bu kalıbı daha önce görmüştür ve genellikle ne anlama geldiğini bilir.
  • Eylem sınırlıdır: Yanıt, belirli bir hesaba, uç noktaya, oturuma, domaine veya göstergelere etki eder, tüm bir iş sürecini değil.
  • Eylem geri alınabilir: Sistem yanlışsa, kuruluş, erişimi geri yükleyebilir, uç noktayı yeniden bağlayabilir veya engeli nhanh chóng kaldırabilir.

Tehlikeye açık bir kullanıcı hesabı, iyi bir örnektir.

Eğer bir kimlik sistemi, imkansız seyahat, şüpheli posta kutusu kuralları, riskli OAuth faaliyeti ve bilinen kötü amaçlı altyapından bir giriş gibi bir dizi tehlike işareti algılar, saldırganlar, insan analistlerin ilk kapsamı onaylamadan önce already zarar verebilirler. Ancak bir AI sistemi, oturumları iptal edebilir, parolayı sıfırlayabilir, geçici olarak hesabı devre dışı bırakabilir ve analist incelemesi için bir vaka oluşturabilir.

Enfekte bir uç nokta da başka bir iyi örnektir. Eğer uç nokta araçları, kritik olmayan bir cihazda bilinen kötü amaçlı yazılım davranışını onaylarsa, izolasyon, lateral hareketi durdurabilir ve kanıtları koruyabilir.

İnsanların Hala Önemli Olduğu Yerler

Ancak, insan denetimi – özellikle belirsiz olaylar, yüksek etkili kararlar ve iş etkisinin net olmadığı durumlarda – hala çok önemlidir.

Bir çalışanın dizüstü bilgisayarını izole etmek düşük riskli olabilir. Ödeme sunucusu, üretim sistemi, sağlık cihazı veya müşteri odaklı bir uygulamayı izole etmek öyle değildir. Bir sözleşmeli hesabın devre dışı bırakılması basittir. Üretim sistemlerine bağlı bir ayrıcalıklı hizmet hesabını devre dışı bırakmak ciddi bir bozulmaya neden olabilir.

Basitçe söylemek gerekirse, potansiyel etki ne kadar yüksekse, insan denetimi o kadar önemlidir.

Bu ilke, iki olumsuz sonucu önler. Birincisi: otomatikleştirilmemiş, ekiplerin açık kapsamı onaylama için zaman harcaması. İkincisi: aşırı otomatikleştirme, sistemlerin yeterli bağlam veya kontrol olmadan geniş değişiklikler yapmasına izin verilmesi.

AI, Triage’den Daha Fazlasını Otomatikleştirebilir

İnsanlar, AI destekli uyarı triajına aşinadır, ancak inceleme işleminin hala insan görevi olduğuna inanırlar. Ancak bu durum değişmeye başlamıştır.

Çok sayıda inceleme, tekrarlanabilir adımları takip eder. Analistler günlükleri toplar, uç nokta davranışını inceler, kullanıcı faaliyetini kontrol eder, göstergeleri zenginleştirmek için tehdit istihbaratını kullanır, olayları değerlendirir ve bir sonuç yazar. Bir AI SOC analisti, bu işin çoğunu hızlı ve tutarlı bir şekilde gerçekleştirebilir.

Bu, analistin rolünü değiştirir, ancak tamamen ortadan kaldırmaz. Analistler, artık her uyarı için manuel olarak kanıt toplamak yerine, AI tarafından oluşturulan bulguları inceler, istisnaları araştırır, algılamaları ayarlar, tehditleri avlar ve karmaşık veya yüksek etkili olaylar hakkında kararlar alır.

Bu önemlidir, çünkü çoğu SOC, her uyarıyı derinlemesine inceleyemez. IBM’in 2025 yılına ait veri ihlali araştırması, AI ve otomasyonun geniş kullanımının, ihlal maliyetlerini 1.9 milyon dolar azalttığını ve ihlal süresini yaklaşık 80 gün kısalttığını buldu. AI, ekiplerin, ek personel veya büyük sözleşme ekiplerine bağlı kalmadan, inceleme kalitesini yükseltmesini sağlar.

Benimsenme Hem Teknik Hem de Güvenle İlgili Bir Konudur

Güvenlik liderleri, SOC’de AI konusunda haklı olarak temkinli olmalıdır. Yanlış otomatik eylem, kullanıcıları kilitleyebilir, sistemleri bozabilir veya SOC’ye güveni sarsabilir. AI doğru olsa bile, ekipler, neden bir karar verildiğini göremedikleri takdirde tereddüt edebilir.

Bu nedenle, etkili otonomi için güvenceler gereklidir:

  • Açık eylem sınırları
  • Hassas sistemler için insan onayı
  • Her karar için denetim günlükleri
  • Geri alınabilir kapsama eylemleri
  • Güvenilirlik eşiği
  • Geri alma prosedürleri

Çoğu takım, gözlem modunda başlamalıdır. AI, incelemeleri, önerileri ve belgeleri insan onayı ile gerçekleştirebilir. Sistem, belirli senaryolarda güvenilir olduğunu kanıtladıktan sonra, bu senaryolar onay tabanlı otomasyona ve ardından uygun olduğunda tam otonomiye geçebilir. Güven, tekrarlanan ve kontrol edilen başarı ile kazanılır.

Güvenlik Liderlerinin Yeniden Değerlendirmesi Gerekenler

AI, olay yanıtında yer almalıdır. Soru, nerede harekete geçmesine izin verileceğiyle ilgilidir.

İlk olarak, sık, zaman duyarlı, iyi anlaşılmış, güçlü sinyallerle desteklenen ve geri alınabilir olan yanıt senaryolarıyla başlayın. Phishing investigación, şüpheli hesap kapsamı, kötü amaçlı yazılım izolasyonu ve kötü amaçlı domaine engellemeler mantıklı adaylardır.

Hedef, SOC’den tekrarlayan karar süresini ortadan kaldırmak, insanları tamamen ortadan kaldırmak değildir. AI, tanımlı senaryolarda doğrulayabilir, karar verebilir ve harekete geçebilir. İnsanlar, sınırları yönetmeli, belirsizliği ele almalı ve sonuçtan sorumlu olmalıdır.

t, malware izolasyonu ve kötü amaçlı domaine engellemeler mantıklı adaylardır. Hedef, SOC’den tekrarlayan karar süresini ortadan kaldırmak, insanları tamamen ortadan kaldırmak değildir. AI, tanımlı senaryolarda doğrulayabilir, karar verebilir ve harekete geçebilir. İnsanlar, sınırları yönetmeli, belirsizliği ele almalı ve sonuçtan sorumlu olmalıdır.

Kişisel veri gizliliği ve arkasındaki teknolojiye tutkulu bir inanç sahibi olan Katrina Thompson, şifreleme, veri gizliliği mevzuatı ve bilgi teknolojisi ile insan haklarının kesişme noktasına eğilen bir serbest yazar. Bora, Venafi, Tripwire ve birçok diğer site için yazmıştır.