Лідери думок

Довіряти агентам AI SOC з місією-критичними діяльностями SOC

mm
Додайте Unite.AI до бажаних джерел у Google

Багатомовні моделі (LLM) та агенти штучного інтелекту мають значний вплив у багатьох галузях, включаючи кібербезпеку. Небо – це межа, коли йдеться про їхній потенціал. Однак, на Землі, де LLM інтегровані в основні робочі процеси, де приймаються бізнес-рішення, виникли багато проблем, особливо щодо конфіденційності та точності даних. Ми залишаємося з питанням: Чи достатньо довіряють агентам AI моїй компанії?

Коли йдеться про кібербезпеку та Центри операцій з безпеки (SOC), швидка відповідь, як ми чули все нашої кар’єри, така: Так, з належними контролями та міністерствами в SOC, агенти AI можуть бути успішно та безпечно розгорнуті в середовищах виробництва, де вони додають значну цінність, працюючи поряд з людськими аналітиками SOC.

Виклики кібербезпеки AI

Готові LLM, використовувані як самостійне рішення, мають кілька основних проблем, таких як галюцинації, отруєння даних та введення підказок. Ці питання можуть викликати серйозні проблеми в автономному SOC, включаючи:

Обмежені дані, що призводять до неточних висновків – Агентам AI потрібно вся відповідна інформація з середовища, щоб добре виконувати свою роботу –至少 такої ж кількості даних, як і людські аналітики безпеки, і, ідеально, більше. Недостатня кількість даних призводить до того, що агенти AI роблять помилкові припущення, які можуть змінюватися під час повторних розслідувань. Якщо ви обмежуєте доступ до даних через проблеми безпеки або обмежуєте кількість дій AI через бюджетні причини, очікуйте зниження точності.

Несумісні висновки – Агентам AI потрібно приймати рішення та виконувати завдання на основі зібраних даних. Через велику кількість даних про безпеку в типових середовищах часто застосовується вибірковий підхід для балансування точності з бюджетом. Коли розслідування проводяться кілька разів, можуть виникнути відмінності у висновку, його визначеній тяжкості та рекомендованих діях. Це нормально, поки відмінність лежить в межах допустимої межі, і це відбувається навіть тоді, коли два різних людських аналітики розглядають одну й ту ж.same.

Непрозорі висновки, або “Чорна скринька” проблема – Деякі агенти AI працюють як непрозорі системи. Ці результати AI SOC можуть спочатку виглядати дуже вражаючими, але для важливих бізнес-рішень вам потрібно зрозуміти, що призвело до рекомендацій дій AI SOC. Це, однак, не є внутрішнім обмеженням AI, оскільки деякі агенти AI докладають великих зусиль, щоб бути прозорими. Рекомендується ретельно перевіряти агентів AI у Proof of Value перед тим, як зобов’язатися.

Як AI у кібербезпеці покращився

Підходи до кібербезпеки на основі AI зробили значні кроки до покращення з моменту їх появи. Розгляньте наступне:

Консенсус за допомогою вибіркового підходу мігрує несумісність – Несумісності у рішеннях або результатах можна ефективно усунути, використовуючи кілька агентів AI з різними конфігураціями (наприклад, різні моделі при різних температурах) для інтерпретації зібраних даних попередніми агентами.

Вибірковий підхід дозволяє організаціям зрозуміти, де різні моделі AI погоджуються, а де розходяться. В результаті використання інформації, де всі моделі погоджуються, та відкидання інформації, де вони розходяться, можна суттєво зменшити несумісність.

(BBOX.BO )

Важливо відзначити, однак, що інформація, де агенти вибірки розходяться, також цінна, оскільки вона визначає невизначеність та потребу у кращих даних або введенні. Ця несумісна інформація може допомогти організаціям пріоритизувати доступ до важливих даних для покращення процесів прийняття рішень.

Стабільні процедури з розслідувальними підручниками – Однією з основних причин, чому багаторазові розслідування AI SOC призводять до несумісних результатів, є варіація не лише зібраних даних, але й гіпотез, створених або змінених під час розслідування агентом AI. Встановлення високого рівня стандартної операційної процедури (SOP) для певних категорій допомагає агентам сформувати більш стабільні гіпотези та покращити загальну сумісність результатів. Це не новий підхід – більшість людських аналітиків SOC вже використовують SOP для забезпечення ефективних та стабільних розслідувань. Агенти AI можуть використовувати SOP тим же чином.

Відстежувані докази демістифікують “Чорну скриньку” – Найкращим підходом є розробка AI SOC з урахуванням підтримуючих доказів. Кожне рішення та гіпотеза, яку приймає агент, повинні бути підтверджені підтримуючими відомостями, включаючи сліди висновків та сирі дані журналів, які підтверджують це висновок.

AI для кібербезпеки, якій можна довіряти

Агенти AI можуть прискорити виявлення, розслідування та реагування на загрози в кібербезпеці, але вони також вводять реальні ризики – включаючи несумісні результати, непрозорі рішення та чутливість до якості даних. Довіра до використання в місією-критичних середовищах вимагає доказів, підтверджених висновками, включаючи сліди та сирі артефакти; структуровані SOP для зменшення варіанту; багаторазовий вибірковий підхід для розрізнення консенсусу та невизначеності; та захисні засоби для цілісності даних, введення підказок та обмежень кроків і бюджету.

Всі ці критичні рішення можна вирішити за допомогою просунутих підходів LLM AI, розроблених для боротьби зі складністю сучасних операцій з безпеки на основі AI. Наприклад, деякі просунуті підходи LLM використовують просунутий багаторазовий вибірковий підхід, щоб дозволити організаціям використовувати колективний інтелект різноманітних моделей AI, які співпрацюють для досягнення консенсусу, мінімізації несумісностей та визначення областей невизначеності. Їх структуровані та чіткі керівництва з розслідування забезпечують, що кроки аналізу слідують найкращим практикам та стандартизованим процедурам, забезпечуючи сумісність та надійність у кожній операції.

Результати кінцевого висновку забезпечують, що кожен висновок, рекомендація та автоматична дія аудитується та зрозуміла для забезпечення повної прозорості командам з безпеки, а також для будівництва довіри з зацікавленими сторонами. Інтегруючи ці ключові елементи – і реалізуючи робочі засоби контролю для якості даних, безпеки та оперативних бар’єрів – просунуті підходи LLM AI дозволяють SOC досягати результатів, які не тільки надійні та прозорі, але й готові до виробництва для реальних середовищ та ваших найбільш місією-критичних діяльностей.

Амбуж Кумар є співзасновником і генеральним директором Simbian, компанії з безпеки, яка використовує технологію Генеративного ІІ для розв'язання проблем безпеки. Амбуж є визнаним лідером у сфері криптографії з більш ніж 30 патентами в цій галузі та кількома успішними стартапами. Амбуж також був головним архітектором у компанії Cryptography Research Inc., де він розробив багато технологій безпеки компанії, які використовуються в мільйонах пристроїв щороку. Раніше він працював у компанії NVIDIA, де розробляв найскладніші комп'ютерні чіпи, включаючи найшвидший контролер пам'яті.