Lãnh đạo tư tưởng
AI không cần một bảng điều khiển nữa. Nó cần quyền để hành động

Trong nhiều năm, an ninh mạng đã ám ảnh với việc tăng khả năng hiển thị. Chúng tôi muốn nhìn thấy nhiều hơn mạng, thu thập nhiều dữ liệu đo lường hơn, liên kết nhiều sự kiện hơn, và phát hiện các mối đe dọa sớm hơn. Vì vậy chúng tôi đã xây dựng các bảng điều khiển. Sau đó chúng tôi xây dựng các bảng điều khiển tốt hơn. Sau đó chúng tôi thêm học máy vào những bảng điều khiển đó. Bây giờ chúng tôi đang thêm AI.
Nhưng vào một thời điểm nào đó, chúng ta phải đặt câu hỏi hiển nhiên: một khi chúng ta có thể nhìn thấy cuộc tấn công, chúng ta thực sự sẵn sàng làm gì với nó? Tôi không nghĩ vấn đề an ninh mạng lớn tiếp theo sẽ là việc phát hiện. Tôi nghĩ nó sẽ là quyền hạn.
AI tiềm năng mang lại cho chúng ta điều mà các đội bảo mật đã mong muốn trong nhiều thập kỷ: khả năng xác định, hiểu và phản hồi một cuộc tấn công với tốc độ máy. Điều này quan trọng vì các cuộc tấn công ngày càng diễn ra với tốc độ mà mô hình SOC truyền thống không thể bắt kịp.
Tuy nhiên, nhiều tổ chức đang triển khai AI vào cùng mô hình vận hành như trước. Công nghệ có thể phát hiện một điều gì đó trong vài giây, có thể hiểu những gì đang xảy ra và đề xuất phản hồi phù hợp, nhưng vẫn cần ai đó phê duyệt những gì sẽ xảy ra tiếp theo.
Vào thời điểm đó, bạn chưa thực sự xây dựng được phòng thủ tự động. Bạn đã xây dựng một hệ thống cảnh báo vô cùng tinh vi. Có một nghịch lý ở đây mà chúng ta cần đối mặt. Chúng tôi đã dành nhiều năm để nói rằng các đội bảo mật bị quá tải. Có quá nhiều cảnh báo, quá nhiều hạ tầng, quá ít nhân lực có kỹ năng và không đủ thời gian để điều tra mọi thứ. Chúng tôi phàn nàn rằng con người không thể phản hồi đủ nhanh.
Sau đó chúng tôi giới thiệu công nghệ có khả năng phản hồi nhanh hơn con người nhưng lại từ chối cấp cho nó quyền hành động.
Điều đó không hợp lý. Nếu tôi không có chỉ thị để phản hồi một việc gì đó khi nó đang diễn ra, tôi sẽ luôn phải thực hiện phân tích hậu quả sau này. Không quan trọng công nghệ phát hiện có thông minh đến đâu. Nếu cơ chế phản hồi vẫn đang chờ ai đó đưa ra quyết định, kẻ tấn công vẫn giữ lợi thế.
Phòng thủ tự động yêu cầu quyền phản hồi rõ ràng
Và đây không chỉ là vấn đề do AI tạo ra. Hầu hết các tổ chức cũng chưa giải quyết đúng câu hỏi về quyền phản hồi cho các đội bảo mật con người của họ.
Ai thực sự được phép cô lập một máy? Ai có thể tắt một máy chủ? Ai có thẩm quyền dừng một quy trình sản xuất vì có bằng chứng về một cuộc tấn công? Trong nhiều tổ chức, những quyết định này vẫn chưa rõ ràng, được thương lượng trong quá trình sự cố hoặc được nâng lên qua các cấp quản lý.
AI chỉ đơn giản làm lộ ra mức độ không bền vững của mô hình đó.
Nếu chúng ta thực sự muốn phòng thủ tự động, chỉ thị phải đến từ cấp trên. Hội đồng quản trị và các đội điều hành cần quyết định quyền nào họ sẵn sàng trao cho hệ thống bảo mật của mình trước khi cuộc tấn công xảy ra, không phải khi mọi người đang quan sát nó diễn ra. Tuy nhiên, việc cấp quyền cho AI hành động lại tạo ra một vấn đề khác.
AI cần hiểu biết về tài sản và bối cảnh kinh doanh
Bạn cũng phải cung cấp cho nó đủ ngữ cảnh để đưa ra quyết định đúng. Hãy tưởng tượng một hệ thống AI phát hiện một cuộc xâm nhập vào một máy và xác định rằng phản hồi kỹ thuật an toàn nhất là cô lập nó. Từ góc độ an ninh mạng, điều đó có thể hoàn toàn đúng.
Bây giờ hãy tưởng tượng máy đó điều khiển một dây chuyền sản xuất tạo ra một triệu pound mỗi giờ.
Đột nhiên, quyết định đúng về mặt kỹ thuật có thể là quyết định sai về mặt kinh doanh.
Có thể mối đe dọa đã được kiểm soát đủ để việc khắc phục có thể diễn ra trong vài giờ mà không cần tắt máy. Hoặc có thể việc tắt máy gây ra thiệt hại lớn hơn nhiều so với việc cho phép nó tiếp tục hoạt động tạm thời dưới các kiểm soát chặt chẽ hơn.
AI không thể phân biệt được điều đó trừ khi tổ chức đã cho nó biết tài sản đó là gì, nó làm gì và điều gì sẽ xảy ra với doanh nghiệp nếu nó biến mất. Đó là lý do tại sao kiến thức về tài sản và bối cảnh kinh doanh trở nên quan trọng trong một SOC do AI điều khiển.
Các đội bảo mật đã nói về quản lý tài sản trong nhiều thập kỷ và thật lòng mà nói, nhiều tổ chức vẫn không biết họ có gì.
IT bóng tối đã khiến việc này đủ khó khăn. Các đơn vị kinh doanh mua máy chủ, triển khai ứng dụng và kết nối thiết bị mà không nhất thiết bảo mật biết tới. Sau đó chúng tôi thêm hạ tầng đám mây, làm việc từ xa, SaaS và môi trường ngày càng phân tán. Ý tưởng về một rào chắn gọn gàng chứa một danh mục được duy trì hoàn hảo đã biến mất từ nhiều năm trước.
Chúng tôi đã chấp nhận điều đó khi mô hình vận hành chủ yếu phản ứng. Khi có điều gì nghiêm trọng xảy ra, một nhà phân tích sẽ điều tra và cố gắng thiết lập ngữ cảnh.
Điều này trở nên phức tạp hơn nhiều khi AI được kỳ vọng đưa ra quyết định một cách tự động.
Một hệ thống tự động cần biết rằng đây không chỉ là địa chỉ IP X hay điểm cuối Y. Nó cần hiểu rằng máy này điều khiển một quy trình sản xuất, máy chủ này hỗ trợ SAP, cơ sở dữ liệu này chứa thông tin khách hàng quan trọng, hoặc việc tắt hệ thống cụ thể này sẽ làm dừng một hoạt động tạo doanh thu.
Nếu không có kiến thức đó, tính tự động sẽ trở thành sự đoán mò. Một cách mỉa mai, đây cũng là lĩnh vực mà AI tự nó có thể giúp đỡ. Nó có thể khám phá và phân loại tài sản, xác định các mối quan hệ, tìm ra các hệ thống mà không ai nhận ra tồn tại và liên hệ với các chủ doanh nghiệp để bổ sung ngữ cảnh còn thiếu. Việc duy trì một cơ sở dữ liệu tài sản chính xác không cần phải tiếp tục là công việc khủng khiếp, thủ công, kéo dài nhiều năm mà các tổ chức đã từng thực hiện trong quá khứ.
Tuy nhiên, thông tin đó phải tồn tại ở đâu đó. Nếu tổ chức tự mình không hiểu tài sản làm gì hoặc mức độ quan trọng của nó, chúng ta không thể một cách hợp lý mong đợi một hệ thống AI đưa ra quyết định kinh doanh thông minh về nó.
Xác định ranh giới của An ninh mạng tự động
Đây là lý do tôi cho rằng cuộc thảo luận về AI trong SOC cần tiến xa hơn các mô hình và tỷ lệ phát hiện.
Công nghệ đang trở nên đủ khả năng.
Câu hỏi lớn hơn là liệu các tổ chức có sẵn sàng vận hành để sử dụng khả năng đó hay không.
Điều này đồng nghĩa với việc trả lời một số câu hỏi khó chịu. AI có thể đưa ra những quyết định nào một cách độc lập? Nó có thể cô lập gì? Nó có thể chặn gì? Trong những hoàn cảnh nào nó nên chờ sự phê duyệt của con người? Tài sản nào lại quan trọng đến mức cần áp dụng các quy tắc khác nhau? Và ai trong tổ chức có thẩm quyền thiết lập những quy tắc đó?
Đó là các câu hỏi về quản trị, nhưng chúng cũng là các câu hỏi về an ninh mạng.
Câu trả lời không thể chỉ đơn giản là con người phải phê duyệt mọi thứ có hậu quả. Điều đó nghe có vẻ an toàn cho đến khi bạn xem xét môi trường mà chúng ta đang cố bảo vệ.
Khi một cuộc tấn công có thể diễn ra trong chưa đầy một phút, việc chờ mười phút để ai đó hiểu cảnh báo, tìm người phù hợp và phê duyệt phản hồi không phải là thận trọng. Đó là một lỗ hổng.
Sẽ có những sai lầm rõ ràng. Các hệ thống tự động đôi khi sẽ đưa ra những quyết định mà chúng ta mong muốn chúng không thực hiện. Đó chính là lý do các tổ chức cần các chỉ thị rõ ràng, thông tin tài sản tốt, ngữ cảnh kinh doanh và ranh giới được xác định cẩn thận.
Nhưng việc loại bỏ tính tự động chỉ vì chúng ta sợ hậu quả lại bỏ lỡ mục tiêu.
Mục tiêu không nên là xây dựng AI không bao giờ đưa ra quyết định sai. Mục tiêu là cung cấp cho AI đủ kiến thức, ngữ cảnh và thẩm quyền để đưa ra quyết định đúng kịp thời và có ý nghĩa.
Nếu không, chúng ta sẽ tiếp tục làm những gì ngành an ninh đã làm trong nhiều năm: phát hiện các cuộc tấn công, tạo cảnh báo, lấp đầy các bảng điều khiển và giải thích sau đó những gì đã xảy ra.
AI mang lại cho chúng ta cơ hội thay đổi điều đó, nhưng chỉ khi chúng ta cuối cùng cho phép nó hành động.












