An ninh mạng

Tương lai của An ninh mạng: Trí tuệ nhân tạo, Tự động hóa và Yếu tố Con người

mm
Thêm Unite.AI vào các nguồn ưu tiên của bạn trên Google

Trong thập kỷ qua, cùng với sự phát triển mạnh mẽ của công nghệ thông tin, thực tế đen tối của các mối đe dọa an ninh mạng cũng đã thay đổi đáng kể. Các cuộc tấn công mạng, trước đây chủ yếu do các hacker gây rối hoặc tìm kiếm lợi ích tài chính, đã trở nên tinh vi và nhắm mục tiêu hơn. Từ gián điệp do nhà nước tài trợ đến đánh cắp danh tính và tài sản doanh nghiệp, các động cơ đằng sau tội phạm mạng ngày càng trở nên nguy hiểm và tinh vi. Mặc dù lợi ích tài chính vẫn là một lý do quan trọng cho tội phạm mạng, nhưng nó đã bị lu mờ bởi những mục tiêu更加 độc ác như đánh cắp dữ liệu và tài sản quan trọng. Các kẻ tấn công mạng sử dụng công nghệ tiên tiến, bao gồm trí tuệ nhân tạo, để xâm nhập hệ thống và thực hiện các hoạt động độc hại. Tại Mỹ, Cục Điều tra Liên bang (FBI) đã báo cáo hơn 800.000 khiếu nại liên quan đến tội phạm mạng trong năm 2022, với tổng thiệt hại vượt quá 10 tỷ đô la, phá vỡ kỷ lục 6,9 tỷ đô la của năm 2021, theo Trung tâm Khiếu nại Tội phạm Internet của cục.

Với cảnh quan mối đe dọa đang thay đổi nhanh chóng, đã đến lúc các tổ chức cần áp dụng một phương pháp đa diện đối với an ninh mạng. Phương pháp này nên bao gồm cách mà các kẻ tấn công xâm nhập; ngăn chặn sự xâm nhập ban đầu; phát hiện nhanh chóng và phản ứng kịp thời. Bảo vệ tài sản kỹ thuật số đòi hỏi phải tận dụng sức mạnh của trí tuệ nhân tạo và tự động hóa đồng thời đảm bảo rằng các nhà phân tích con người có kỹ năng vẫn là một phần quan trọng của tư thế an ninh.

Bảo vệ một tổ chức đòi hỏi một chiến lược đa lớp, tính đến các điểm вход và vector tấn công đa dạng mà các đối thủ sử dụng. Broadly, những vector này thuộc bốn loại chính: 1) Tấn công mạng và web; 2) Tấn công dựa trên hành vi người dùng và danh tính; 3) Tấn công đối với thực thể trong môi trường đám mây và hybrid; và 4) Malware, bao gồm ransomware, mối đe dọa持续 và các mã độc khác.

Sử dụng Trí tuệ nhân tạo và Tự động hóa

Triển khai các mô hình trí tuệ nhân tạo và học máy (ML) được thiết kế cho từng loại tấn công này là quan trọng để phát hiện và ngăn chặn mối đe dọa một cách chủ động. Đối với tấn công mạng và web, các mô hình phải xác định các mối đe dọa như phishing, khai thác trình duyệt và tấn công từ chối dịch vụ (DDoS) trong thời gian thực. Phân tích hành vi người dùng và thực thể sử dụng trí tuệ nhân tạo có thể phát hiện hoạt động bất thường cho thấy việc chiếm dụng tài khoản hoặc lạm dụng tài nguyên và dữ liệu hệ thống. Cuối cùng, phân tích malware dựa trên trí tuệ nhân tạo có thể nhanh chóng phân loại các chủng malware mới, xác định hành vi độc hại và giảm thiểu tác động của các mối đe dọa dựa trên tệp. Bằng cách triển khai trí tuệ nhân tạo và học máy trên toàn bộ phạm vi các bề mặt tấn công, các tổ chức có thể tăng cường đáng kể khả năng tự động xác định các cuộc tấn công ở giai đoạn đầu trước khi chúng trở thành các sự cố đầy đủ.

Khi các mô hình trí tuệ nhân tạo/học máy đã xác định hoạt động mối đe dọa tiềm năng trên các vector tấn công khác nhau, các tổ chức phải đối mặt với một thách thức quan trọng khác – làm cho ý nghĩa của các cảnh báo thường xuyên và phân biệt các sự cố quan trọng với tiếng ồn. Với rất nhiều điểm dữ liệu và phát hiện được tạo ra, việc áp dụng một lớp trí tuệ nhân tạo/học máy khác để tương quan và ưu tiên các cảnh báo nghiêm trọng nhất đáng được điều tra và phản ứng thêm trở nên quan trọng. Cảnh báo mệt mỏi là một vấn đề ngày càng quan trọng cần được giải quyết.

Trí tuệ nhân tạo có thể đóng một vai trò quan trọng trong quá trình phân loại cảnh báo này bằng cách tiêu thụ và phân tích các lượng lớn dữ liệu an ninh, kết hợp thông tin từ nhiều nguồn phát hiện bao gồm thông tin về mối đe dọa, và chỉ hiển thị các sự cố có độ tin cậy cao nhất cho phản ứng. Điều này giảm bớt gánh nặng cho các nhà phân tích con người, những người khác sẽ bị ngập trong các cảnh báo sai và cảnh báo có độ tin cậy thấp thiếu ngữ cảnh để xác định mức độ nghiêm trọng và các bước tiếp theo.

Mặc dù các tác nhân đe dọa đã tích cực triển khai trí tuệ nhân tạo để kích hoạt các cuộc tấn công như DDoS, phishing có mục tiêu và ransomware, nhưng phía phòng thủ đã chậm chân trong việc áp dụng trí tuệ nhân tạo. Tuy nhiên, điều này đang thay đổi nhanh chóng khi các nhà cung cấp an ninh mạng cạnh tranh để phát triển các mô hình trí tuệ nhân tạo/học máy tiên tiến có khả năng phát hiện và chặn các mối đe dọa được kích hoạt bởi trí tuệ nhân tạo.

Tương lai của trí tuệ nhân tạo phòng thủ nằm ở việc triển khai các mô hình ngôn ngữ nhỏ chuyên dụng cho các loại tấn công và trường hợp sử dụng cụ thể thay vì chỉ dựa vào các mô hình trí tuệ nhân tạo tạo sinh lớn. Các mô hình ngôn ngữ lớn, ngược lại, cho thấy nhiều hứa hẹn hơn cho các hoạt động an ninh mạng như tự động hóa các chức năng bàn hỗ trợ, truy xuất các thủ tục hoạt động tiêu chuẩn và hỗ trợ các nhà phân tích con người. Việc phát hiện và ngăn chặn mối đe dọa chính xác sẽ được xử lý tốt nhất bởi các mô hình trí tuệ nhân tạo/học máy chuyên dụng nhỏ.

Vai trò của Chuyên môn Con người

Điều quan trọng là phải sử dụng trí tuệ nhân tạo/học máy cùng với tự động hóa quy trình để cho phép phản ứng và cô lập nhanh chóng các mối đe dọa đã xác minh. Tại giai đoạn này, với các sự cố có độ tin cậy cao, các hệ thống trí tuệ nhân tạo có thể khởi động các phản ứng tự động được tùy chỉnh cho từng loại tấn công cụ thể – chặn các IP độc hại, cô lập các máy chủ bị xâm nhập, áp dụng các chính sách thích ứng và hơn thế nữa. Tuy nhiên, chuyên môn con người vẫn còn quan trọng, xác thực đầu ra trí tuệ nhân tạo, áp dụng tư duy phản biện và giám sát các hành động phản ứng tự động để đảm bảo bảo vệ mà không làm gián đoạn hoạt động kinh doanh.

Hiểu biết tinh vi là điều mà con người mang đến. Ngoài ra, phân tích các mối đe dọa malware mới và phức tạp đòi hỏi sự sáng tạo và kỹ năng giải quyết vấn đề có thể nằm ngoài khả năng của máy móc.

Chuyên môn con người là thiết yếu trong một số lĩnh vực chính:

  • Xác thực và Cung cấp ngữ cảnh: Các hệ thống trí tuệ nhân tạo, mặc dù tinh vi, đôi khi có thể tạo ra các cảnh báo sai hoặc hiểu lầm dữ liệu. Các nhà phân tích con người cần xác thực đầu ra trí tuệ nhân tạo và cung cấp ngữ cảnh cần thiết mà trí tuệ nhân tạo có thể bỏ qua. Điều này đảm bảo rằng các phản ứng là phù hợp và tương xứng với mối đe dọa thực sự.
  • Điều tra Mối đe dọa Phức tạp: Một số mối đe dọa quá phức tạp để trí tuệ nhân tạo xử lý một mình. Các chuyên gia con người có thể深入 điều tra các sự cố này, sử dụng kinh nghiệm và trực giác của họ để phát hiện các khía cạnh ẩn của mối đe dọa mà trí tuệ nhân tạo có thể bỏ qua. Sự hiểu biết của con người này là quan trọng để hiểu đầy đủ phạm vi của các cuộc tấn công tinh vi và xây dựng các biện pháp đối phó hiệu quả.
  • Quyết định Chiến lược: Trong khi trí tuệ nhân tạo có thể xử lý các nhiệm vụ định kỳ và xử lý dữ liệu, các quyết định chiến lược về tư thế an ninh tổng thể và các chiến lược phòng thủ dài hạn đòi hỏi sự phán quyết của con người. Các chuyên gia có thể diễn giải các thông tin do trí tuệ nhân tạo tạo ra để đưa ra quyết định sáng suốt về phân bổ tài nguyên, thay đổi chính sách và các sáng kiến chiến lược.
  • Cải tiến Liên tục: Các nhà phân tích con người đóng góp vào việc cải tiến liên tục của các hệ thống trí tuệ nhân tạo bằng cách cung cấp phản hồi và dữ liệu đào tạo. Sự hiểu biết của họ giúp tinh chỉnh các thuật toán trí tuệ nhân tạo, làm cho chúng trở nên chính xác và hiệu quả hơn theo thời gian. Mối quan hệ tương hỗ này giữa chuyên môn con người và trí tuệ nhân tạo đảm bảo rằng cả hai đều tiến hóa cùng nhau để giải quyết các mối đe dọa mới nổi.

Tối ưu hóa Sự kết hợp giữa Con người và Máy móc

Dưới đây là sự cần thiết phải có các hệ thống trí tuệ nhân tạo có thể học hỏi từ dữ liệu lịch sử (học có giám sát) và liên tục thích nghi để phát hiện các cuộc tấn công mới thông qua các phương pháp học không giám sát/tái củng cố. Kết hợp các phương pháp này sẽ là chìa khóa để vượt trước các khả năng trí tuệ nhân tạo đang phát triển của các kẻ tấn công.

Tổng thể, trí tuệ nhân tạo sẽ rất quan trọng để các nhà phòng thủ mở rộng khả năng phát hiện và phản ứng của họ. Chuyên môn con người phải được tích hợp chặt chẽ để điều tra các mối đe dọa phức tạp, kiểm toán đầu ra hệ thống trí tuệ nhân tạo và hướng dẫn các chiến lược phòng thủ chiến lược. Một mô hình kết hợp con người và máy móc tối ưu là lý tưởng cho tương lai.

Khi các lượng lớn dữ liệu an ninh tích lũy theo thời gian, các tổ chức có thể áp dụng phân tích trí tuệ nhân tạo vào kho dữ liệu này để suy ra thông tin cho việc săn mối đe dọa chủ động và củng cố phòng thủ. Liên tục học hỏi từ các sự kiện trước cho phép xây dựng mô hình dự đoán các mẫu tấn công mới. Khi các khả năng trí tuệ nhân tạo tiến bộ, vai trò của các mô hình ngôn ngữ nhỏ chuyên dụng cho các trường hợp sử dụng an ninh mạng cụ thể sẽ tăng lên. Những mô hình này có thể giúp giảm thêm ‘cảnh báo mệt mỏi’ bằng cách phân loại chính xác các cảnh báo quan trọng nhất cho phân tích con người. Phản ứng tự động, được kích hoạt bởi trí tuệ nhân tạo, cũng có thể mở rộng để xử lý nhiều nhiệm vụ an ninh cấp 1.

Tuy nhiên, sự phán quyết và tư duy phản biện của con người sẽ vẫn là不可 thiếu, đặc biệt là đối với các sự cố nghiêm trọng. Không nghi ngờ gì, tương lai là một tương lai kết hợp con người và máy móc tối ưu, nơi trí tuệ nhân tạo xử lý các lượng lớn dữ liệu và nhiệm vụ định kỳ, cho phép các chuyên gia con người tập trung vào việc điều tra các mối đe dọa phức tạp và chiến lược an ninh cấp cao.

Anand Naik, Đồng sáng lập và CEO, Sequretek, đã làm việc trong thế giới doanh nghiệp hơn 25 năm với các công ty như Symantec nơi ông là Giám đốc điều hành khu vực Nam Á, và trước đó với IBM và Sun Microsystems trong các vai trò công nghệ.

Anand là một chuyên gia về An ninh mạng. Ông đã làm việc với nhiều công ty lớn trên toàn cầu để giúp họ định nghĩa chiến lược an ninh CNTT, kiến trúc và mô hình thực hiện. Ông là một trong những nhà lãnh đạo tư tưởng hàng đầu về An ninh mạng và đã tham gia vào các chương trình chính sách với Chính phủ Ấn Độ và các tổ chức ngành khác. Ông chịu trách nhiệm về tầm nhìn sản phẩm và hoạt động tại Sequretek.