Lãnh đạo tư tưởng

Cuộc Khủng Hoảng Context Trong Thời Đại AI Frontier: Cần Có AI Để Phòng Vệ Chống Lại AI

mm
Thêm Unite.AI vào các nguồn ưu tiên của bạn trên Google

Các hoạt động bảo mật không còn bị giới hạn bởi tốc độ của con người. Nó đang bị vượt qua bởi những kẻ tấn công hoạt động với tốc độ của máy, khai thác các điểm yếu thường trước khi các nhà bảo vệ thậm chí bắt được tín hiệu đầu tiên. Các mô hình AI Frontier như Claude Mythos đã dẫn đến một sự thay đổi trong sân chơi, có khả năng phát hiện các điểm yếu đã tồn tại trong nhiều thập kỷ và hàng triệu thử nghiệm tự động. Điều quan trọng hơn, những mô hình AI này có thể kết hợp các điểm yếu thành các đường dẫn khai thác phức tạp, quan trọng trong vài giây.

Trung tâm vận hành bảo mật (SOC) hiện đại không được thiết kế cho tốc độ này. Trong một thập kỷ, chúng ta đã mở rộng telemetry, nhưng các nhà phân tích đang bị ngập trong hàng nghìn cảnh báo hàng ngày, tuyệt vọng tìm kiếm ý nghĩa giữa các manh mối khác nhau. Để sống sót sau các cuộc tấn công được AI điều khiển, SOC phải phát triển từ một trung tâm con người thành một hoạt động có tốc độ máy, được điều khiển bởi các tác nhân.

Thành công đòi hỏi một sự thay đổi cơ bản từ khả năng hiển thị đến ngữ cảnh thời gian thực. Trong khi AI cho phép các tác nhân xấu xâm nhập sâu vào mạng với sự bí mật chưa từng có, nó vẫn tạo ra các hiện象 có thể quan sát được như các sự kiện xác thực, di chuyển dữ liệu và các hành vi bất thường. Tuy nhiên, để các hoạt động phòng thủ tự động có thể chống lại các mối đe dọa có tốc độ máy, các tổ chức phải có một lớp ngữ cảnh hóa biến đổi telemetry thô thành thông tin có cấu trúc, có thể đọc được bằng máy. Nếu không, các tác nhân AI sẽ bị mù.

Khi các doanh nghiệp áp dụng các công cụ bảo mật được điều khiển bởi AI, điều quan trọng là phải nhớ rằng sự tự chủ mà không có ngữ cảnh cấu trúc sẽ nhiều khả năng giới thiệu thêm rủi ro hoạt động. Các tác nhân được thiết kế để giám sát và quản lý các hệ thống AI cần có các lớp điều khiển ngữ cảnh để tránh ảo giác hoặc trôi dạt ngữ cảnh. Nếu không có nền tảng đó, các hệ thống AI hoạt động một cách phản ứng chứ không phải thông minh.

Khả năng hiển thị mà không có sự hiểu biết

Mỗi tổ chức có một cơ sở quan hệ, hành vi và phụ thuộc duy nhất, và không có AI nào có thể hoạt động hoàn hảo trong mọi tổ chức. Một phòng thủ AI thực sự chỉ có hiệu quả khi nó có thể hiểu các thành phần chính của cách một tổ chức hoạt động.

Các SOC truyền thống được xây dựng trên các kho tài sản tĩnh (lấy snapshot định kỳ), các cảnh báo bị cô lập thiếu trình tự lịch sử và các quy trình làm việc có tốc độ con người, nơi nhà phân tích là kết nối giữa ngữ cảnh và công cụ. Sự thiếu hiểu biết hoặc ý nghĩa này đẩy Mean Time to Detect (MTTD) vào hàng giờ hoặc ngày, thời gian đơn giản không còn chấp nhận được trước một cuộc tấn công có tốc độ máy.

Khi AI tác nhân chuyển từ khám phá sang triển khai hoạt động trong SOC, chúng ta đang thấy một sự thay đổi hướng tới các hệ thống có khả năng thực hiện các nhiệm vụ bảo mật thay vì chỉ hỗ trợ các nhà phân tích con người. Sự thay đổi này đang thay đổi kỳ vọng xung quanh những gì SOC nên làm so với những gì vẫn đòi hỏi sự tham gia của con người.

Tuy nhiên, khi các tổ chức chạy đua để triển khai AI trên các hoạt động SOC, nhiều nhà lãnh đạo đang mắc một sai lầm quan trọng, đó là đối xử với AI như một sự thay thế cho các nhà phân tích thay vì một công cụ tăng tốc dựa trên ngữ cảnh. Trong khi các mô hình ngôn ngữ lớn (LLM) có thể tóm tắt các cảnh báo, cải thiện các cuộc điều tra và đề xuất hành động, nếu không có sự hiểu biết chính xác về môi trường nó hoạt động, đầu ra sẽ bị giới hạn bởi chất lượng thông tin nó nhận được.

Các môi trường doanh nghiệp không phải là tĩnh, và đó là thách thức. Các tài sản được thêm hoặc loại bỏ liên tục trong khi các danh tính thay đổi vai trò và quyền, và các quy trình kinh doanh phát triển theo thời gian. Các đội bảo mật đã từng dựa vào các nhà phân tích con người để kết nối các phần chuyển động này trong quá trình điều tra, nhưng cách tiếp cận đó không chuyển đổi sang các hoạt động tự động. Các phòng thủ có tốc độ máy đòi hỏi một sự hiểu biết cơ bản về cách các hệ thống, người dùng, ứng dụng và dữ liệu tương tác với nhau trong thời gian thực.

Ngữ cảnh trở nên quan trọng hơn một khả năng hỗ trợ. Đó là hệ điều hành quan trọng cho bảo mật tác nhân. Các tổ chức thành công trong việc tích hợp AI vào SOC sẽ không nhất thiết là những tổ chức có các công cụ AI tiên tiến nhất, mà là những tổ chức có thể cung cấp cho các công cụ đó một bức tranh hoàn chỉnh nhất về môi trường – được hỗ trợ bởi dữ liệu. Mọi thứ khác trong SOC phụ thuộc vào mức độ hoàn chỉnh và cấu trúc của ngữ cảnh tại thời điểm phát hiện hoặc phản hồi.

Để đạt được điều đó, các đội bảo mật phải suy nghĩ lại cách họ thu thập và vận hành dữ liệu trên toàn SOC.

Năm sự thay đổi hướng tới sẵn sàng

Để giành lại lợi thế, các tổ chức phải ưu tiên khả năng diễn giải dữ liệu nhanh chóng hơn khả năng thu thập đơn giản.

  1. Từ danh sách tài sản đến bề mặt tấn công sống

Hầu hết các tổ chức dựa vào một snapshot tĩnh không thể theo kịp với các thay đổi động. Bề mặt tấn công hiện đại, bao gồm các chức năng đám mây tạm thời, shadow IT và các điểm cuối mô hình AI, thường không thể chạy một tác nhân EDR truyền thống, để lại các điểm mù nơi logic bảo mật quan trọng hiện đang sống. Bạn không thể phân tích một lũy treo nếu bạn không biết mình chạy gì hoặc nó chạm vào gì.

Loại bỏ khoảng trống này đòi hỏi phải có khả năng hiển thị thời gian thực được đặt trong ngữ cảnh. Điều này cho phép SOC duy trì một đồ thị tài sản được cập nhật liên tục, nắm bắt không chỉ những gì tồn tại mà còn hoạt động điển hình và mạng lưới kết nối của nó.

  1. Từ cảnh báo đến hiểu biết hành vi

Các phát hiện là các sự kiện bị cô lập, nhưng các cuộc tấn công thực sự là các mẫu phải được nhận ra trong một khoảng thời gian. Ví dụ, một tác nhân AI bị xâm phạm không chỉ cài đặt phần mềm độc hại; nó sử dụng quyền truy cập được ủy quyền theo các cách không được ủy quyền cho đến khi phần mềm độc hại được cài đặt. Nhận thấy các hành vi kỳ lạ trước khi hành vi tấn công được cảnh báo là chìa khóa trong trường hợp này. Với các baseline và hiểu biết hành vi, các nhà phân tích bảo mật có thể di chuyển khỏi các sự kiện riêng lẻ và tương quan hoạt động thành một câu chuyện mạch lạc.

  1. Từ các hoạt động được điều khiển bởi nhà phân tích đến các hoạt động sẵn sàng cho tác nhân

Nếu một SOC hoàn toàn dựa vào con người để lắp ráp ngữ cảnh trong quá trình điều tra, họ sẽ gần như luôn thua trước một mối đe dọa được điều khiển bởi AI. Tuy nhiên, các tác nhân tự động đòi hỏi phải có ngữ cảnh được xây dựng sẵn, vì vậy khi một tác nhân phân tích tín hiệu, nó phải được đáp ứng bằng một hồ sơ cao cấp, trung thực ngay lập tức – không phải là một dump dữ liệu thô. Bằng cách triển khai một lớp làm giàu chuyên dụng tương quan dữ liệu trên bốn lớp tài sản, danh tính, hành vi và sự liên quan của mối đe dọa, ngữ cảnh trở thành một nền tảng thực sự.

Các tác nhân SOC AI là một lớp khả năng mới nổi được thiết kế để tăng cường và tự động hóa các quy trình làm việc SOC cốt lõi. Tuy nhiên, hiệu quả của chúng phụ thuộc vào việc liệu chúng có được triển khai trong các môi trường mà ngữ cảnh đã được cấu trúc, tương quan và duy trì hay không.

  1. Từ telemetry thô đến lý luận hiệu quả

Telemetry thô là lớn, ồn ào và tốn kém một cách can thiệp để đưa vào các mô hình ngôn ngữ lớn (LLM). Chỉ định một LLM vào các nhật ký chưa được lọc dẫn đến suy giảm lý luận hoặc ảo giác, thêm nhiều việc đoán vào nhà phân tích con người và làm chậm quá trình điều tra.

Chuyển sang mật độ tín hiệu cao, dữ liệu đã được làm giàu và tương quan, giải quyết vấn đề này. Dữ liệu đã được tóm tắt, bao gồm ai, cái gì và làm thế nào của một phát hiện, và sự偏差 từ baseline, có thể dễ dàng tín hiệu nếu một cuộc điều tra ngay lập tức được yêu cầu. Bằng cách tập trung vào bằng chứng gói sâu chỉ khi một giả thuyết cụ thể đòi hỏi nó làm cho kinh tế SOC tác nhân thực sự hoạt động.

Các hệ thống AI hiệu quả trong SOC đòi hỏi các kiểm soát cấu trúc trên toàn bộ vòng đời, từ thu thập đến phản hồi. Điều này là vì ngữ cảnh là thứ chuyển đổi tín hiệu thành lý luận có thể hành động.

  1. Từ dữ liệu một chiều đến bằng chứng nhiều lớp

Các nhiệm vụ khác nhau đòi hỏi các loại dữ liệu khác nhau để xác định xu hướng, mối quan hệ và các điểm bất thường, bao gồm các chỉ số, siêu dữ liệu, phát hiện và gói. Một chiến lược phân tầng của cả dữ liệu nhẹ cho lý luận liên tục và bằng chứng sâu là thiết yếu cho sự cân bằng.

AI Frontier không chỉ giới thiệu các mối đe dọa mới; nó đã yêu cầu một kiến trúc phòng thủ mới. Bảo mật phải trở nên thống nhất, thích ứng và quan trọng nhất, kết hợp các khả năng tác nhân. Các doanh nghiệp xây dựng các lớp ngữ cảnh ngày hôm nay sẽ được chuẩn bị tốt hơn để đáp ứng tiêu chuẩn mới cho an toàn trong kỷ nguyên AI. Những doanh nghiệp dựa vào các cách cũ của sự tương quan thủ công sẽ bị buộc phải phản ứng với một thế giới di chuyển quá nhanh để họ có thể nhìn thấy.

Các hoạt động SOC được điều khiển bởi AI đòi hỏi các mô hình quản trị và hoạt động mới cơ bản, nhấn mạnh rằng khả năng sản xuất dữ liệu được ngữ cảnh hóa cao (không chỉ là công cụ) sẽ quyết định những tổ chức nào có thể mở rộng một cách an toàn và hiệu quả nhất. Nếu không, tự động hóa sẽ chỉ mở rộng tiếng ồn, không phải là trí tuệ cần thiết.

Chad là Giám đốc An ninh Thông tin tại ExtraHop. Chad chịu trách nhiệm về tất cả các khía cạnh của rủi ro an ninh mạng cho ExtraHop, cũng như an ninh cơ sở, nhân sự và vật lý. Chad trước đây từng là sĩ quan vận hành mạng tại Không quân Hoa Kỳ trong 31 năm, giữ năm vị trí cấp cao về an ninh mạng, phát triển và thực hiện các bản đồ đường lối, chiến lược và khả năng an ninh mạng, cũng như tư vấn cho ban lãnh đạo cấp cao về các vấn đề an ninh mạng quan trọng. Ngoài ra, anh là một vận hành viên mạng đủ tiêu chuẩn và chỉ huy các đội săn tìm mối đe dọa và ứng phó sự cố mạng cho một mạng doanh nghiệp toàn cầu. Trước khi gia nhập ExtraHop, Chad là Giám đốc An ninh cho Echelon Risk + Cyber, nơi anh thúc đẩy chiến lược và tích hợp các dịch vụ an ninh mạng tấn công và phòng thủ. Anh cũng từng là CISO và là vCISO cho một số khách hàng.