Düşünce Liderleri

AI’nin bir başka gösterge tablosuna ihtiyacı yok. Eylem iznine ihtiyacı var.

mm
Unite.AI sitesini Google'daki tercih ettiğiniz kaynaklara ekleyin

Yıllardır siber güvenlik görünürlük takıntısı içindeydi. Ağın daha fazlasını görmek, daha fazla telemetri toplamak, daha fazla olayı ilişkilendirmek ve tehditleri daha erken tespit etmek istedik. Bu yüzden gösterge tabloları oluşturduk. Sonra daha iyi gösterge tabloları oluşturduk. Sonra bu gösterge tablolarına makine öğrenimi ekledik. Şimdi ise AI ekliyoruz.

Ama bir noktada, açık soruyu sormamız gerekiyor: saldırıyı görebildiğimizde, aslında bununla ne yapmaya hazırız? Bir sonraki büyük siber güvenlik sorununun tespit olmayacağını düşünüyorum. Sorunun yetki olacağını düşünüyorum.

AI, güvenlik ekiplerinin on yıllardır istediği bir şeyi bize sağlayabilir: bir saldırıyı tanımlama, anlama ve bir saldırıya makine hızıyla yanıt vermek yeteneği. Bu, saldırıların giderek geleneksel SOC modelinin basitçe ayak uyduramayacağı bir hızda gerçekleşmesi nedeniyle önemlidir.

Ancak birçok kuruluş, AI’yı tam da daha önceki aynı işletim modeline yerleştiriyor. Teknoloji bir şeyi saniyeler içinde tespit edebilir, belki ne olduğunu anlayabilir ve uygun yanıtı önerebilir, ancak bir sonraki adımı hâlâ birinin onaylaması gerekiyor.

O noktada, gerçekten otonom savunma inşa etmemişsiniz. Aşırı sofistike bir alarm sistemi kurmuşsunuz. Burada yüzleşmemiz gereken bir çelişki var. Yıllarca güvenlik ekiplerinin bunalmış olduğunu söylüyoruz. Çok fazla uyarı, çok fazla altyapı, çok az yetkin insan ve her şeyi incelemek için yeterli zaman yok. İnsanların yeterince hızlı yanıt veremediğinden şikayet ediyoruz.

Sonra insanlardan daha hızlı yanıt verebilen bir teknoloji tanıtıyoruz ve ona eylem izni vermeyi reddediyoruz.

Bu mantıksız. Bir şey gerçekleşirken yanıt vermek için bir yetkim yoksa, her zaman sonradan bir ölüm sonrası incelemesi yaparım. Tespit teknolojisinin ne kadar akıllı olduğu önemli değil. Yanıt mekanizması hâlâ birinin karar vermesini bekliyorsa, saldırgan avantajını korur.

Otonom Savunma Açık Yanıt Yetkisi Gerektirir

Ve bu sadece AI tarafından yaratılan bir sorun değil. Çoğu kuruluş da insan güvenlik ekipleri için yanıt yetkisi sorusunu doğru şekilde çözmüş değil.

Bir makineyi izole etmeye gerçekten kim izinli? Bir sunucuyu çevrim dışı bırakmaya kim karar verebilir? Bir saldırı kanıtı olduğu için bir üretim sürecini durdurma yetkisi kimde? Birçok kuruluşta bu kararlar hâlâ belirsiz, bir olay sırasında müzakere ediliyor ya da yönetim katmanları üzerinden yükseltiliyor.

AI, bu modelin ne kadar sürdürülemez hâle geldiğini basitçe ortaya koyuyor.

Gerçekten otonom savunma istiyorsak, yetkinin en üstten gelmesi gerekir. Yönetim kurulları ve üst düzey ekipler, saldırı gerçekleşmeden önce güvenlik sistemlerine ne kadar yetki vereceklerine karar vermeli, herkesin süreci izlediği anda değil. Ancak AI’ya eylem izni vermek başka bir sorunu da beraberinde getiriyor.

AI, Varlık Zekâsı ve İş Bağlamına İhtiyaç Duyar

Ayrıca doğru kararı vermesi için ona yeterli bağlamı sağlamalısınız. Bir AI sisteminin bir makinede bir sızma tespit ettiğini ve en güvenli teknik yanıtın onu izole etmek olduğunu hayal edin. Siber güvenlik açısından bu tamamen doğru olabilir.

Şimdi o makinenin saatte bir milyon pound üreten bir üretim hattını kontrol ettiğini hayal edin.

Ani bir şekilde teknik olarak doğru karar, iş açısından yanlış bir karar olabilir.

Belki tehdit yeterince izole edilmiştir ve onarım makineyi kapatmadan birkaç saat içinde gerçekleştirilebilir. Belki de makineyi çevrim dışı bırakmak, geçici olarak daha sıkı kontroller altında çalışmasına izin vermekten çok daha fazla zarara yol açar.

AI, kuruluş ona bu varlığın ne olduğunu, ne işe yaradığını ve kaybolması durumunda işin ne olacağını söylemediği sürece bu ayrımı yapamaz. İşte bu yüzden varlık bilgisi ve iş bağlamı, AI destekli bir SOC’de bu kadar önemli hale geliyor.

Güvenlik ekipleri on yıllardır varlık yönetiminden bahsediyor ve dürüst olmak gerekirse, birçok kuruluş hâlâ neye sahip olduğunu bilmiyor.

Gölge BT bu durumu zaten yeterince zorlaştırdı. İş birimleri, güvenliğin mutlaka farkında olmadan sunucular satın alıyor, uygulamalar dağıtıyor ve cihazları bağlıyor. Ardından bulut altyapısı, uzaktan çalışma, SaaS ve giderek dağıtık ortamları ekledik. Kusursuz bir envanterin bulunduğu temiz bir çevre sınırı fikri yıllar önce ortadan kayboldu.

İşletim modeli büyük ölçüde tepkisel olduğunda bunu tolere ettik. Ciddi bir şey olduğunda, bir analist bunu araştırdı ve bağlamı oluşturmaya çalıştı.

AI’nın otonom olarak karar vermesi beklendiğinde bu çok daha zor bir hâl alıyor.

Otonom bir sistem, bunun sadece IP adresi X ya da uç nokta Y olmadığını bilmelidir. Bu makinenin bir üretim sürecini kontrol ettiğini, bu sunucunun SAP’ı desteklediğini, bu veritabanının kritik müşteri bilgileri içerdiğini veya bu belirli sistemin çevrim dışı bırakılmasının gelir getiren bir operasyonu durduracağını anlamalıdır.

Bu bilgi olmadan, özerklik tahmin oyununa dönüşür. Ironik bir şekilde, bu aynı zamanda yapay zekânın kendisinin yardımcı olabileceği bir alandır. Varlıkları keşfedebilir ve sınıflandırabilir, ilişkileri belirleyebilir, kimsenin var olduğunu fark etmediği sistemleri bulabilir ve eksik bağlam için iş sahipleriyle iletişime geçebilir. Doğru bir varlık veri tabanını sürdürmek, kuruluşların tarihsel olarak zor, manuel ve yıllar süren bir çaba haline getirmesine gerek yoktur.

Ancak, bilginin bir yerde bulunması gerekir. Organizasyon kendisi bir varlığın ne yaptığını ya da ne kadar önemli olduğunu anlamıyorsa, bir yapay zeka sisteminin bunun hakkında akıllı bir iş kararı vermesini makul bir şekilde bekleyemeyiz.

Otonom Siber Güvenliğin Sınırlarının Tanımlanması

Bu yüzden, SOC’taki yapay zeka konusundaki tartışmanın modellerin ve tespit oranlarının ötesine geçmesi gerektiğini düşünüyorum.

Teknoloji yeterince yetenekli hale geliyor.

Daha büyük soru, kuruluşların bu yeteneği operasyonel olarak kullanmaya hazır olup olmadığıdır.

Bu, bazı rahatsız edici sorulara yanıt vermek anlamına geliyor. Yapay zeka bağımsız olarak hangi kararları alabilir? Ne izole edebilir? Ne engelleyebilir? Hangi durumlarda insan onayını beklemelidir? Hangi varlıklar o kadar kritik ki farklı kurallar uygulanır? Ve kuruluş içinde bu kuralları belirleme yetkisine sahip olan kimdir?

Bunlar yönetişim soruları, ancak aynı zamanda siber güvenlik sorularıdır.

Cevap, bir insanın her sonuç doğuran şeyi onaylaması gerektiği şeklinde basitçe olamaz. Bu, savunmaya çalıştığımız ortamı düşündüğünüzde güvenli gibi görünse de öyle değildir.

Bir saldırı bir dakikadan kısa sürede gerçekleşebildiğinde, birinin uyarıyı anlaması, doğru kişiyi bulması ve bir yanıtı onaylaması için on dakika beklemek temkinli davranış değildir. Bu bir zayıflıktır.

Elbette hatalar olacaktır. Otonom sistemler bazen istemediğimiz kararları alabilir. Bu tam da kuruluşların net yetkilendirmelere, iyi varlık istihbaratına, iş bağlamına ve özenle tanımlanmış sınırlarına ihtiyaç duymalarının nedenidir.

Sonuçlardan korktuğumuz için özerkliği ortadan kaldırmak, konunun özünü kaçırır.

Amaç, asla kötü karar veremeyen bir yapay zeka inşa etmek olmamalı. Amaç, yapay zekâya yeterli bilgi, bağlam ve yetki vererek, önemli olacak kadar hızlı doğru kararı almasını sağlamaktır.

Aksi takdirde, güvenlik endüstrisinin yıllardır yaptığı şeyi yapmaya devam edeceğiz: saldırıları tespit etmek, uyarılar oluşturmak, panoları doldurmak ve sonrasında ne olduğunu açıklamak.

Yapay zeka bize bunu değiştirme fırsatı sunuyor, ancak ancak ona nihayet eylem izni verirsek.

Sebastiaan 30 yıldan fazla süredir Siber Güvenlik alanında çalışmaktadır ve 15+ yıldır CISO ofisleri için Kıdemli Siber Güvenlik Stratejisti ve eş düzeyde bir sparring partner olarak görev yapmaktadır. Meraklı bir genç olarak siber güvenlik maceralarına başlayan o, kuruluşların çalışan bir siber güvenlik misyonu, vizyonu, stratejisi ve operasyonu oluşturmalarına ve yürütmelerine yardımcı olmak için bir yolculuğa çıkmıştır. Günümüz tehdit ortamı, düşman peyzajını anlamayı gerektirir. Hem saldırı hem de savunma tarafında çalışmış olan Sebastiaan, dünyanın en gelişmiş siber saldırılarını keşfetmek ve durdurmakta yer almış ve saldırı ve savunma görevlerini yürütmüştür.