Лідери думок
AI не потребує ще однієї панелі інструментів. Йому потрібен дозвіл діяти

Протягом багатьох років кібербезпека була одержима видимістю. Ми хотіли бачити більше мережі, збирати більше телеметрії, корелювати більше подій і виявляти загрози раніше. Тож ми створили панелі інструментів. Потім ми створили кращі панелі інструментів. Потім ми додали машинне навчання до цих панелей інструментів. Тепер ми додаємо ШІ.
Але в якийсь момент нам доводиться поставити очевидне питання: коли ми можемо бачити атаку, що ми насправді готові з нею робити? Я не думаю, що наступна велика проблема кібербезпеки буде виявленням. Я вважаю, що це буде питанням повноважень.
ШІ потенційно дає нам те, чого команди безпеки хотіли протягом десятиліть: можливість ідентифікувати, розуміти і реагувати на атаку зі швидкістю машини. Це важливо, тому що атаки все частіше відбуваються зі швидкістю, яку традиційна модель SOC просто не встигає.
Проте багато організацій впроваджують ШІ в точно таку ж операційну модель, яку мали раніше. Технологія може виявити щось за секунди, можливо зрозуміти, що відбувається, і порекомендувати відповідну реакцію, але хтось все одно має схвалити, що відбудеться далі.
На цьому етапі ви ще не створили автономну оборону. Ви створили надзвичайно складну систему тривоги. Тут є протиріччя, яке нам потрібно розв’язати. Ми роками говоримо, що команди безпеки перевантажені. Забагато сповіщень, занадто багато інфраструктури, занадто мало кваліфікованих людей і не вистачає часу, щоб розслідувати все. Ми скаржимося, що люди не можуть реагувати достатньо швидко.
Потім ми впроваджуємо технологію, здатну реагувати швидше за людей, і відмовляємося надати їй дозвіл діяти.
Це не має сенсу. Якщо у мене немає мандату реагувати на щось під час його виникнення, я завжди буду проводити післямортемний аналіз пізніше. Не важливо, наскільки інтелігентна технологія виявлення. Якщо механізм реакції все ще чекає, поки хтось прийме рішення, атакувальник зберігає перевагу.
Автономна оборона вимагає чіткого повноваження на реагування
І це не просто проблема, створена ШІ. Більшість організацій також не вирішили належним чином питання повноважень на реагування для своїх людських команд безпеки.
Хто насправді має право ізолювати машину? Хто може вивести сервер з мережі? Хто має повноваження зупинити виробничий процес через наявність доказів атаки? У багатьох організаціях ці рішення досі залишаються незрозумілими, їх обговорюють під час інциденту або передають вищим рівням управління.
ШІ просто виявляє, наскільки ця модель стала нездатною до підтримки.
Якщо ми справді хочемо автономної оборони, мандат має надходити зверху. Рада директорів та виконавчі команди повинні вирішити, які повноваження вони готові надати своїм системам безпеки до того, як відбудеться атака, а не під час, коли усі спостерігають за її розвитком. Однак надання ШІ дозволу діяти створює іншу проблему.
ШІ потребує знань про активи та бізнес‑контекст
Ви також повинні надати йому достатньо контексту, щоб приймати правильне рішення. Уявіть, що система ШІ виявляє проникнення на машині і визначає, що найбезпечнішою технічною реакцією є її ізоляція. З точки зору кібербезпеки це може бути абсолютно правильно.
Тепер уявіть, що ця машина керує виробничою лінією, яка генерує мільйон фунтів на годину.
Раптом технічно правильне рішення може стати неправильним бізнес‑рішенням.
Можливо, загроза достатньо локалізована, щоб усунути її можна було протягом кількох годин без вимкнення машини. Можливо, виведення її з експлуатації завдає набагато більшої шкоди, ніж дозволити їй тимчасово продовжувати роботу під суворішим контролем.
ШІ не може зробити таке розрізнення, якщо організація не повідомила йому, що це за актив, що він робить і що станеться з бізнесом, якщо він зникне. Ось чому знання про активи та бізнес‑контекст стають надзвичайно важливими в SOC, керованому ШІ.
Команди безпеки говорять про управління активами протягом десятиліть, і, відверто кажучи, багато організацій досі не знають, що у них є.
Тіньовий ІТ ускладнив це досить сильно. Бізнес‑підрозділи купують сервери, розгортають додатки та підключають пристрої, не повідомляючи про це безпеку. Потім ми додали хмарну інфраструктуру, віддалену роботу, SaaS та все більш розподілені середовища. Ідея чіткого периметру з ідеально підтримуваним інвентарем зникла ще кілька років тому.
Ми терпіли це, коли модель роботи була переважно реактивною. Коли траплялася серйозна подія, аналітик розслідував її і намагався встановити контекст.
Це стає значно складніше, коли від ШІ очікують автономно приймати рішення.
Автономна система повинна знати, що це не просто IP‑адреса X чи кінцева точка Y. Вона повинна розуміти, що цей пристрій керує виробничим процесом, що цей сервер підтримує SAP, що ця база даних містить критичну інформацію про клієнтів, або що вимкнення саме цієї системи призведе до зупинки прибуткової операції.
Без цих знань автономність перетворюється на здогадку. Іронічно, що це також сфера, у якій може допомогти саме ШІ. Він може виявляти та класифікувати активи, ідентифікувати взаємозв’язки, знаходити системи, про існування яких ніхто не підозрював, і звертатися до власників бізнесу за відсутнім контекстом. Підтримка точної бази даних активів не повинна залишатися жахливим, ручним, багаторічним процесом, яким її історично робили організації.
Проте інформація має десь існувати. Якщо сама організація не розуміє, що робить актив і наскільки він важливий, ми не можемо розумно очікувати, що система ШІ прийме розумне бізнес‑рішення щодо нього.
Визначення меж автономної кібербезпеки
Ось чому, на мою думку, дискусія про ШІ в SOC має перейти від моделей і рівнів виявлення.
Технологія стає достатньо спроможною.
Головне питання — чи готові організації оперативно використовувати цю можливість.
Це означає відповісти на деякі незручні питання. Які рішення ШІ може приймати самостійно? Що він може ізолювати? Що він може блокувати? За яких обставин він повинен чекати схвалення людини? Які активи настільки критичні, що застосовуються інші правила? І хто в організації має повноваження встановлювати ці правила?
Це питання управління, але вони також є питаннями кібербезпеки.
Відповіддю не може бути просто те, що людина повинна схвалювати все важливе. Це звучить безпечно, доки не врахувати середовище, яке ми намагаємося захистити.
Коли атака може розгорнутися менш ніж за хвилину, чекати десять хвилин, поки хтось зрозуміє сповіщення, знайде потрібну особу і схвалить реакцію, — це не обережність. Це вразливість.
Очевидно, будуть помилки. Автономні системи іноді прийматимуть рішення, які ми б хотіли, щоб вони не приймали. Саме тому організації потребують чітких мандатів, якісної інформації про активи, бізнес‑контексту та ретельно визначених меж.
Але усунення автономії через страх перед наслідками пропускає суть.
Метою не повинно бути створення ШІ, який ніколи не робитиме помилкових рішень. Метою має бути надати ШІ достатньо знань, контексту та повноважень, щоб він міг швидко приймати правильне рішення, яке має значення.
Інакше ми будемо продовжувати робити те, що індустрія безпеки робила роками: виявляти атаки, генерувати сповіщення, заповнювати панелі інструментів і потім пояснювати, що сталося.
ШІ дає нам можливість змінити це, але лише якщо ми нарешті надамо йому дозвіл діяти.












