Кібербезпека
Людсько-машинний партнерство в EDR: посилення кібербезпеки командами з штучним інтелектом
Відповіді на зростаючу кількість і складність кібератак компанії борються за те, щоб не відставати. Висококваліфіковані команди безпеки працюють день і ніч, щоб виявити і зупинити цифрових зловмисників, але часто здається, що це програшна битва. Хакери завжди здаються мати перевагу.
Однак, є світло в кінці тунелю. Нова хвиля технологій штучного інтелекту може змінити шанси на користь захисників. Використовуючи самоучливі програми як цифрових союзників, аналітики безпеки можуть посилити свої зусилля для захисту корпоративних мереж і пристроїв – без витрат великих додаткових ресурсів.
Одна з галузей кібербезпеки, де штучний інтелект має великий вплив, – це виявлення і реагування на загрози на кінцевих точках (EDR). Це фактично діє як система раннього попередження про атаки, уважно спостерігаючи за комп’ютерами, телефонами та іншими кінцевими точками для тонких ознак підготовлюваної кібератаки. Коли щось здається підозрілим, EDR спрацьовує сигнал тривоги, щоб люди могли розслідувати. Це навіть може здійснити базові дії, такі як ізоляція скомпрометованих пристроїв, щоб придбати час.
Але чи повністю витіснить штучний інтелект потребу в людському втручанні? Проста відповідь – ні. Як ми бачимо в багатьох застосуваннях штучного інтелекту, найкращі результати здаються тоді, коли штучний інтелект і люди працюють разом, а не один замість іншого. Давайте розберемся, чому це так.
Перспективи штучного інтелекту в EDR
EDR-інструменти стали важливими засобами для виявлення, аналізу та ліквідації постійно еволюціонуючих атак на велику кількість пристроїв. Сьогодні багато провідних платформ EDR використовують штучний інтелект для посилення людських можливостей, покращення точності та ефективності.
З алгоритмами машинного навчання, навченими на величезних масивах даних про загрози, штучний інтелект в EDR може:
- Виявити раніше невідомі моделі атак і поведінки. Аналізуючи системні події та порівнюючи великі набори даних, штучний інтелект виявляє аномалії, яких люди могли б не помітити. Це дозволяє вашій команді виявити та зупинити хитрі атаки, яких інші інструменти не бачать.
- Надати контекст за допомогою автоматичного розслідування. Штучний інтелект може миттєво простежити повний масштаб інциденту, скануючи ознаки компрометації в вашому середовищі. Це зменшує обсяг рутинної роботи для аналітиків, щоб зрозуміти корінні причини.
- Пріоритизувати найбільш критичні інциденти. Не всі сповіщення вимагають одного рівня терміновості, але розрізнення між тривіальними та серйозними може бути складним. Оцінки штучного інтелекту підкреслюють найбільш небезпечні загрози, щоб сконцентрувати дорогу увагу людей.
- Рекомендувати оптимальні реакції, адаптовані до кожної атаки. На основі особливостей штамів малвару, уразливостей, які використовуються, та іншого, штучний інтелект пропонує найкращі дії щодо утримання та ліквідації загрози з хірургічною точністю.
Посилення штучним інтелектом дозволяє аналітикам працювати розумніше та швидше, обробляючи більшу частину важкої роботи при виявленні загроз, розслідуванні та рекомендаціях. Однак людський досвід та критичне мислення залишаються важливими для з’єднання точок.
Людський фактор: судження, креативність, інтуїція
Хоча штучний інтелект добре підходить для обробки даних, люди-аналітики приносять ключові сильні сторони в захист кінцевих точок, яких машини не мають. Люди забезпечують три важливі можливості:
Балансова оцінка
Штучний інтелект іноді може помічати безневинні події як підозрілі, спричиняючи хибні сповіщення, або він може пропустити справжні загрози. Але люди-експерти можуть використовувати свій досвід та добрий судження, щоб оцінити те, що знаходить штучний інтелект. Наприклад, якщо система неправильно позначає звичайне оновлення програмного забезпечення як шкідливе, аналітик може перевірити це та виправити помилку, уникнувши непотрібних порушень. Ця балансова оцінка людей дозволяє здійснити більш точне виявлення загроз.
Креативне вирішення проблем
Атакувальники продовжують модифікувати свій малвар, щоб обманути системи штучного інтелекту, які часто налаштовані на виявлення відомих загроз. Але люди-аналітики можуть мислити поза рамками та виявляти нові чи тонкі загрози на основі малих аномалій. Коли хакери змінюють свою тактику, аналітики можуть розробляти креативні нові правила виявлення на основі малих аномалій у коді – інсайти, які машини мали б труднощі з виявленням.
Розглядаючи більшу картину
Захист складних мереж означає врахування багатьох змінних факторів, яких алгоритми не можуть повністю пояснити. У середині складної атаки людське судження стає критичним для прийняття високоризикових рішень – наприклад, чи ізолювати системи чи вести переговори про викуп. Хоча штучний інтелект може пропонувати варіанти, людська перспектива все ще потрібна для керівництва реакцією та мінімізації впливу на бізнес.
Разом людський інсайт та штучний інтелект створюють потужний захист, який може виявити просунуті кібератаки, яких інші системи могли б пропустити. Штучний інтелект обробляє дані швидко, тоді як людське мислення заповнює прогалини. Працюючи разом, люди та штучний інтелект посилюють захист кінцевих точок.
Оптимізація людсько-штучної команди безпеки
Ось деякі поради, щоб вам було легше зробити найкраще використання вашої системи EDR з посиленням штучним інтелектом та людськими командами:
- Довірте, але перевіряйте оцінки штучного інтелекту. Використовуйте виявлення штучного інтелекту для швидкого визначення масштабу інцидентів, але валідуйте результати шляхом ручного полювання перед діями. Не довіряйте сліпо кожному сповіщенню.
- Використовуйте штучний інтелект для фокусування на людській експертизі. Дайте штучному інтелекту обробляти повторювані завдання, такі як моніторинг кінцевих точок та збір інформації про загрози, щоб аналітики могли присвятити енергію вищої цінності зусиллям, таким як стратегічне планування реакції та активне полювання.
- Надавайте зворотний зв’язок, щоб покращити моделі штучного інтелекту з часом. Додавання людської валідації назад у систему – підтвердження справжніх/хибних позитивів – дозволяє алгоритмам самокорегуватися та ставати більш точними. Штучний інтелект вчиться з людською мудрістю з часом.
- Співпрацюйте зі штучним інтелектом щоденно. Чим більше аналітики та штучний інтелект працюють разом, тим більше обидві сторони вчаться, підвищуючи навички та продуктивність з обох сторін. Щоденне використання посилює знання.
Як і кібернападники використовують автоматизацію та штучний інтелект для атак, захисники повинні протидіяти їм, озброюючись арсеналом, посиленим штучним інтелектом. Захист кінцевих точок, підтриманий як штучним, так і людським інтелектом, надає найкращу надію на захист нашого цифрового світу.
Коли людина та машина об’єднуються, використовуючи свої взаємодоповнюючі можливості, щоб обдурити та обманути будь-якого противника, немає меж того, чого ми можемо досягти разом. Майбутнє кібербезпеки вже прибуло – і це людсько-штучне партнерство.
Виклики при впровадженні системи EDR з посиленням штучним інтелектом
Реалізація штучного інтелекту для моніторингу безпеки звучить добре в теорії. Але для команд, які вже розтягнуті тонко, зробити це на практиці може стати заплутаним. Люди стикаються з різними перешкодами при впровадженні цієї передової технології, від розуміння того, як працюють інструменти, до припинення сповіщень про тривогу.
бурх
Складність
Безпекові аналітики, які використовують інструменти EDR щоденно, не завжди є інженерами за професією. Отже, очікувати, що вони інтуїтивно зрозуміють інтервали довіри, показники точності, оптимізацію моделей та інші ідеї машинного навчання? Це висока вимога. Без простої підготовки, яка демістифікує ці концепції, дзвінки та інші можливості штучного інтелекту ніколи не будуть використані для виявлення зловмисників.
Затоплення хибними позитивами
У перші дні, особливо, деякі інструменти штучного інтелекту надмірно позначали загрози. Раптом аналітики почали тонути під сотнями низько-конфіденційних сповіщень щотижня – багатьох з них хибних. Це поховало критичні сигнали під шумом. Почуваючи себе перевантаженими, багато команд могли б знехтувати сповіщеннями зовсім. Інструментам потрібно оптимізувати та налаштувати так, щоб було баланс у чутливості.
Чорні скриньки
Нейронні мережі працюють як непроникні чорні скриньки. Оскільки раціонал за ризиковими оцінками та рекомендаціями залишається непрозорим, працівники мають труднощі з довірою автоматизованій системі, яка приймає рішення. Для того, щоб штучний інтелект заслужив довіру своїх людських колег, він повинен дозволити їм достатньо глянути під капот, щоб зрозуміти його раціонал – але це не завжди можливо з поточною технологією.
Більше, ніж магічна куля
Самостійно впровадження нових інструментів штучного інтелекту не вирішить проблему. Для повного використання технології команди безпеки повинні покращити свої процеси, навички, політики, метрики та навіть культурні норми, щоб реалізувати її. Розгортання штучного інтелекту як готового пакету без реальної еволюції організації замкне весь потенціал для добра.
Останнє слово
Штучний інтелект приносить широкий спектр цікавих інструментів та оборонних засобів проти кіберзагроз. Хоча це хороша новина, більша частина цього потенціалу залишається поки що не реалізованою, доки штучний інтелект та людські команди не зможуть працювати разом у гармонії, граючи на сильних одна одної. EDR – одна з галузей кібербезпеки, яка особливо залежить від гармонійного партнерства між інтелектом машини та людською експертизою.
Очевидно, є крива навчання, яка йде в обидві сторони. Системи штучного інтелекту повинні краще передавати свій внутрішній логік людським колегам у прозорих термінах, які вони можуть інтуїтивно зрозуміти та діяти. Вирішення проблеми сигнал-шум у системах раннього попередження також допоможе запобігти втомі аналітиків та вимкненню.












