Лідери думок

Контекстна криза в епоху передової штучної інтелекту: захист проти штучної інтелекту потребує штучної інтелекту

mm
Додайте Unite.AI до бажаних джерел у Google

Оперативна безпека вже не обмежується людською швидкістю. Її обганяють противники, які діють зі швидкістю машин, використовуючи уразливості часто ще до того, як захисники навіть побачать перший сигнал. Передові моделі штучної інтелекту, такі як Claude Mythos, ще більше змінили поле гри,能够 виявляти уразливості, які вижили десятиліття людського огляду та мільйонів автоматизованих тестів. Що ще важливіше, ці передові моделі штучної інтелекту можуть об’єднувати уразливості в складні, критичні шляхи експлуатації за секунди.

Сучасний центр оперативної безпеки (SOC) не був створений для цієї швидкості. Протягом десятиліття ми масштабували телеметрію, проте аналітики тонули в тисячах щоденних сповіщень, відчайдушно шукаючи сенс серед розрізнених підказок. Щоб вижити в атаках, організованих штучною інтелекту, SOC повинен еволюціонувати з людсько-орієнтованого центру в операцію зі швидкістю машин та агентсько-орієнтовану операцію.

Успіх вимагає фундаментальної зміни від видимості до реального контексту. Хоча штучна інтелекту дозволяє зловмисникам отримувати глибокий доступ до мережі з безпрецедентною секретністю, вона все ж таки створює спостережувані артефакти, такі як події аутентифікації, рух даних та аномальні поведінки. Однак для того, щоб агентсько-орієнтована оборона могла протистояти загрозам зі швидкістю машин, організації повинні володіти шаром контекстуалізації, який перетворює сиру телеметрію в структуровану, машинно-читабельну інсайти. Без цього агенти штучної інтелекту будуть сліпими.

Когда підприємства приймають засоби безпеки, керовані штучною інтелекту, важливо пам’ятати, що автономність без структурованого контексту, ймовірно, введе більше операційних ризиків. Агенти, призначені для нагляду та управління системами штучної інтелекту, потребують не тільки окремої автоматизації, а й шари контекстуального контролю, щоб уникнути галюцинацій або контекстного дрейфу. Без цієї основи системи штучної інтелекту працюють реактивно, а не інтелектуально.

Видимість без розуміння

Традиційні SOC побудовані на статичних інвентарях (періодичних знімках), ізольованих сповіщеннях, які не мають історичної послідовності, та людських робочих процесах, де аналітик є зв’язком між контекстом та інструментами. Це відсутність розуміння або сенсу спонукає середній час виявлення (MTTD) до годин або днів, термінів, які вже не прийнятні проти атаки зі швидкістю машин.

Як агентсько-орієнтована штучна інтелекту переходить від дослідження до оперативного розгортання в SOC, ми бачимо зміщення систем, здатних виконувати завдання безпеки, а не тільки підтримувати людських аналітиків. Це зміщення змінює очікування щодо того, що повинен робити SOC, а що ще потребує людського втручання.

Але коли організації поспішно розгортають штучну інтелекту в операціях SOC, багато лідерів роблять критичну помилку, а саме вважають штучну інтелекту заміною аналітиків, а не прискорювачем, побудованим на контексті. Хоча великі мовині моделі (LLM) можуть підсумовувати сповіщення, покращувати розслідування та рекомендувати дії, без точного розуміння середовища, в якому вони працюють, їхні виходи обмежені якістю інформації, яку вони отримують.

Підприємства не є статичними, і це виклик. Активи постійно додаються або видаляються, тоді як ідентифікатори змінюють ролі та дозволи, а бізнес-процеси еволюціонують з часом. Команди безпеки традиційно покладалися на людських аналітиків, щоб зв’язати ці рухомі частини під час розслідування, проте цей підхід не застосовується до автономних операцій. Захист зі швидкістю машин вимагає фундаментального розуміння того, як системи, користувачі, додатки та дані взаємодіють один з одним в реальному часі.

Контекст стає важливішим, ніж підтримуюча здатність. Це критична операційна система для агентсько-орієнтованої безпеки. Організації, які успішно інтегрують штучну інтелекту в SOC, не обов’язково будуть тими, які мають найрозвинутіші інструменти штучної інтелекту, а тими, які можуть надати цим інструментам найповнішу картину середовища – підтриману даними. Все інше в SOC залежить від того, наскільки повною та структурованою є ця контекстуалізація в момент виявлення або реагування.

Щоб досягти цього, команди безпеки повинні переосмислити, як вони збирають та оперативно використовують дані по всьому SOC.

П’ять зрушень до готовності

Щоб повернути перевагу, організації повинні пріоритезувати здатність швидко інтерпретувати дані над простою здатністю їх зібрати.

  1. Від списків активів до живої поверхні атаки

Більшість організацій покладаються на статичний знімок, який не може跟няти динамічні зміни. Сучасна поверхня атаки, яка охоплює епемерні хмарі, тіньові ІТ та кінцеві точки моделей штучної інтелекту, часто не може запустити традиційний агент EDR, залишаючи сліпі місця, де зараз живе критичний логік безпеки. Ви не можете розслідувати потоп заяв, якщо не знаєте, що ви використовуєте та з чим воно взаємодіє.

Видалення цього розриву вимагає реального контекстуалізованого бачення. Це дозволяє SOC підтримувати постійно оновлений граф активів, який захоплює не тільки те, що існує, а й його типову діяльність та веб зв’язків.

  1. Від сповіщень до розуміння поведінки

Виявлення – це ізольовані події, проте справжні атаки – це закономірності, які повинні бути визнані впродовж певного періоду часу. Наприклад, скомпрометований агент штучної інтелекту не тільки встановлює зловмисне ПЗ; він використовує авторизований доступ у неавторизований спосіб до установки зловмисного ПЗ. Помітити дивну поведінку до поведінки атаки – це ключ у цьому відношенні. З поведінковими базами та розумінням аналітики безпеки можуть відійти від розрізнених подій та корелювати діяльність у послідовну розповідь.

  1. Від аналітично-орієнтованих до агентсько-готових операцій

Якщо SOC повністю покладається на людей для збору контексту під час розслідування, вони майже завжди програють проти загрози, організованої штучною інтелекту. Проте автономні агенти потребують попередньо створеного контексту, тому коли агент трияжу піднімає сигнал, він повинен бути зустрінутий негайним, високоякісним досьє – а не сирими даними. Реалізуючи спеціальний шар збагачення, який корелює дані по чотирьох шарах активів, ідентифікаторів, поведінки та загроз, контекст стає справжньою основою.

Агенти SOC штучної інтелекту – це емерджентний клас можливостей, призначений для доповнення та автоматизації основних робочих процесів SOC. Проте їхня ефективність залежить від того, чи розгорнуті вони в середовищах, де контекст вже структуровано, корелюється та підтримується.

  1. Від сирої телеметрії до ефективного розуміння

Сира телеметрія величезна, шумлива та надзвичайно дорога для подачі в LLM. Направлення LLM на нефільтровані журнали призводить до погіршення розуміння або галюцинацій, додаючи більше здогадок до людського аналітика та сповільнюючи розслідування.

Перехід до високої щільності сигналу, даних, які вже збагачені та корелюються, розв’язує цю проблему. Вже підсумована телеметрія, включаючи хто, що та як виявлення, і відхилення від базової лінії, може легко сигналізувати про те, чи потрібне негайне розслідування. Зосереджуючись на глибоких пакетних доказах тільки тоді, коли конкретна гіпотеза вимагає цього, робить агентсько-орієнтовану економіку SOC фактично діючою.

Ефективні системи штучної інтелекту в SOC вимагають структурованих контролів по всьому життєвому циклу, від прийому до реагування. Це тому, що контекст – це те, що перетворює сигнали на діюче розуміння.

  1. Від одновимірних даних до багатовимірних доказів

Різні завдання вимагають різних типів даних для ідентифікації тенденцій, відносин та аномалій, включаючи метрики, метадані, виявлення та пакети. Шарова стратегія як легких даних для безперервного розуміння, так і глибоких доказів є необхідною для балансу.

Передова штучна інтелекту не тільки ввела нові загрози; вона також змусила створити нову архітектуру захисту. Безпека повинна стати уніфікованою, адаптивною та, найважливіше, включати агентські можливості. Підприємства, які будують шари контексту сьогодні, будуть краще підготовлені до того, щоб задовольнити новий стандарт безпеки в епоху штучної інтелекту. Ті, хто покладається на старі методи ручної кореляції, будуть змушені реагувати на світ, який рухається занадто швидко для них, щоб побачити.

Оперативна безпека, керована штучною інтелекту, потребує фундаментально нових моделей управління та операцій, підкреслюючи, що здатність виробляти високо контекстуалізовані дані (а не тільки інструменти) визначить, які організації зможуть масштабуватися найбезпечніше та найефективніше. Без цього автоматизація буде тільки масштабувати шум, а не потрібну інтелекту.

Чад є начальником інформаційної безпеки в ExtraHop. Чад відповідає за всі аспекти кібербезпеки ExtraHop, а також за безпеку об'єктів, персоналу та фізичну безпеку. Чад раніше служив офіцером кібероперацій у ВПС США протягом 31 року, обіймаючи п'ять старших посад з кібербезпеки, розробляючи та реалізовуючи дорожні карти, стратегії та можливості кібербезпеки, а також радив керівництву щодо критичних питань кібербезпеки. Крім того, він був кваліфікованим кібероператором і командував командами по боротьбі з загрозами та реагуванню на інциденти кібербезпеки для глобальної корпоративної мережі. Незадовго до ExtraHop Чад був начальником служби безпеки в Echelon Risk + Cyber, де він розробляв стратегію та інтегрував лінії послуг з наступальної та захисної безпеки. Він також обіймав посаду CISO та був vCISO для кількох клієнтів.