Lãnh đạo tư tưởng

Tin cậy vào các tác nhân AI SOC với các hoạt động SOC quan trọng

mm
Thêm Unite.AI vào các nguồn ưu tiên của bạn trên Google

Các mô hình ngôn ngữ lớn (LLM) và các tác nhân AI đang có tác động đáng kể trong nhiều lĩnh vực, bao gồm bảo mật mạng. Trên bầu trời, tiềm năng của chúng là không giới hạn. Tuy nhiên, trên trái đất, nơi các LLM được tích hợp vào các quy trình cốt lõi nơi các quyết định kinh doanh được đưa ra, nhiều vấn đề đã xuất hiện, đặc biệt là xung quanh quyền riêng tư và độ chính xác của dữ liệu. Chúng ta vẫn còn câu hỏi: Các tác nhân AI có đáng tin cậy đủ cho doanh nghiệp của tôi không?

Khi nói đến bảo mật mạng và Trung tâm vận hành bảo mật (SOCs), câu trả lời nhanh chóng, giống như chúng ta đã nghe trong suốt sự nghiệp của mình, là: Có, với các biện pháp kiểm soát và giảm thiểu phù hợp trong SOCs, các tác nhân AI có thể được triển khai thành công và an toàn trong các môi trường sản xuất nơi chúng thêm giá trị đáng kể khi làm việc cùng với các nhà phân tích SOC của con người.

Thử thách bảo mật mạng AI

Các LLM bán sẵn được sử dụng như một giải pháp độc lập có một số vấn đề cốt lõi, chẳng hạn như ảo giác, độc dữ liệutiêm lệnh. Những vấn đề này có thể gây ra các vấn đề nghiêm trọng trong một SOC tự động, bao gồm:

Dữ liệu hạn chế gây ra phán quyết không chính xác – Các tác nhân AI cần tất cả thông tin liên quan từ môi trường để thực hiện công việc của chúng một cách hiệu quả – ít nhất là nhiều dữ liệu như các nhà phân tích bảo mật của con người có, và lý tưởng là nhiều hơn. Dữ liệu không đủ dẫn đến các tác nhân AI đưa ra các giả định sai lầm có thể thay đổi qua các lần điều tra. Nếu bạn hạn chế quyền truy cập dữ liệu do lo ngại về bảo mật hoặc hạn chế số lượng công việc mà AI có thể thực hiện do lý do ngân sách, hãy mong đợi độ chính xác sẽ bị ảnh hưởng.

Phán quyết không nhất quán – Các tác nhân AI phải đưa ra quyết định và thực hiện các nhiệm vụ dựa trên dữ liệu mà chúng đã thu thập. Do số lượng lớn dữ liệu bảo mật trong các môi trường điển hình, việc lấy mẫu là một cách tiếp cận phổ biến để cân bằng độ chính xác với ngân sách. Khi các cuộc điều tra được chạy nhiều lần, sự khác biệt có thể xuất hiện trong phán quyết, mức độ nghiêm trọng được xác định và các hành động được khuyến nghị. Điều này là bình thường miễn là sự khác biệt nằm trong giới hạn dung sai, và nó xảy ra ngay cả khi hai nhà phân tích bảo mật của con người khác nhau xem xét cùng một cảnh báo.

Vấn đề lý lẽ không rõ ràng, hoặc “vấn đề hộp đen” – Một số tác nhân AI hoạt động như các hệ thống không rõ ràng. Các kết quả SOC được thúc đẩy bởi AI có thể trông rất ấn tượng ban đầu, nhưng đối với các quyết định kinh doanh quan trọng, bạn cần hiểu những gì đã dẫn đến các hành động được khuyến nghị của AI SOC. Tuy nhiên, đây không phải là một hạn chế vốn có của AI, vì một số tác nhân AI đi đến rất nhiều độ dài để trở nên minh bạch. Điều được khuyến nghị là bạn nên kiểm tra kỹ lưỡng các tác nhân AI trong một Proof of Value trước khi cam kết.

AI trong bảo mật mạng đã cải thiện như thế nào

Các phương pháp bảo mật mạng được thúc đẩy bởi AI đã đạt được những bước tiến đáng kể trong việc cải thiện kể từ khi chúng được giới thiệu. Hãy xem xét những điều sau:

Sự đồng thuận bằng cách lấy mẫu giảm thiểu sự không nhất quán – Sự không nhất quán trong quyết định hoặc kết quả có thể được giảm thiểu hiệu quả bằng cách tận dụng nhiều tác nhân AI với các cấu hình khác nhau (ví dụ: các mô hình khác nhau ở các nhiệt độ khác nhau) để giải thích dữ liệu được thu thập bởi các hoạt động của tác nhân trước đó.

Sử dụng lấy mẫu cho phép các tổ chức hiểu nơi các mô hình AI khác nhau đồng ý và nơi chúng khác biệt. Kết quả là, dựa vào thông tin mà tất cả các mô hình đều đồng ý và loại bỏ thông tin mà chúng khác biệt có thể giảm thiểu đáng kể sự không nhất quán.

(BBOX.BO )

Điều quan trọng cần lưu ý, tuy nhiên, là thông tin mà các tác nhân mẫu không đồng ý cũng có giá trị vì chúng xác định sự không chắc chắn và nhu cầu về dữ liệu hoặc đầu vào tốt hơn. Thông tin không nhất quán này có thể giúp các tổ chức ưu tiên quyền truy cập vào dữ liệu thiết yếu để đưa ra quyết định tốt hơn.

Quy trình nhất quán với các cuốn sách điều tra – Một trong những lý do chính khiến nhiều lần chạy của một cuộc điều tra SOC AI dẫn đến kết quả không nhất quán là sự thay đổi không chỉ trong dữ liệu được thu thập, mà còn trong các giả thuyết được tạo hoặc sửa đổi trong quá trình điều tra của tác nhân AI. Việc thiết lập một hướng dẫn vận hành tiêu chuẩn (SOP) cấp cao cho các loại điều tra nhất định giúp các tác nhân hình thành các giả thuyết nhất quán hơn và cải thiện tính nhất quán của kết quả chung. Điều này không phải là một cách tiếp cận mới – hầu hết các nhà phân tích SOC của con người đã dựa vào các SOP để đảm bảo các cuộc điều tra hiệu quả và nhất quán. Các tác nhân AI cũng có thể sử dụng các SOP theo cách tương tự.

Bằng chứng có thể theo dõi giải quyết vấn đề “hộp đen” – Theo nguyên tắc tốt nhất, một SOC AI nên được thiết kế từ đầu với bằng chứng hỗ trợ. Mỗi quyết định và giả thuyết mà một tác nhân đưa ra phải được hỗ trợ bởi thông tin hỗ trợ, bao gồm các dấu vết lý lẽ và dữ liệu nhật ký thô chứng minh lý lẽ đó.

AI cho bảo mật mạng đáng tin cậy

Các tác nhân AI có thể tăng tốc phát hiện, phân loại và phản hồi mối đe dọa trong bảo mật mạng, nhưng chúng cũng giới thiệu các rủi ro thực sự – bao gồm kết quả không nhất quán, quyết định không rõ ràng và nhạy cảm với chất lượng dữ liệu. Sự tin cậy để sử dụng trong các môi trường quan trọng đòi hỏi phải có lý lẽ được hỗ trợ bằng chứng, bao gồm các dấu vết và các hiện vật thô; các SOP có cấu trúc để giảm thiểu sự thay đổi; lấy mẫu đa tác nhân để tách sự đồng thuận khỏi sự không chắc chắn; và các rào chắn cho tính toàn vẹn dữ liệu, tiêm lệnh và các bước và giới hạn ngân sách.

Tất cả các bản sửa lỗi quan trọng này có thể được giải quyết bằng các phương pháp tiếp cận tác nhân AI LLM tiên tiến được thiết kế để giải quyết sự phức tạp của các hoạt động bảo mật hiện đại được hỗ trợ bởi AI. Ví dụ, một số phương pháp tiếp cận LLM tiên tiến sử dụng lấy mẫu đa tác nhân để cho phép các tổ chức tận dụng trí tuệ tập thể của các mô hình AI đa dạng hợp tác để đạt được sự đồng thuận, giảm thiểu sự không nhất quán và xác định các lĩnh vực không chắc chắn. Các hướng dẫn điều tra có cấu trúc và rõ ràng của chúng đảm bảo rằng các bước phân tích tuân theo các quy trình và thủ tục tiêu chuẩn hóa, thúc đẩy sự nhất quán và độ tin cậy trong mọi hoạt động.

Kết quả là khả năng theo dõi quyết định từ đầu đến cuối, với mỗi phán quyết, khuyến nghị và hành động tự động được kiểm toán và hiểu rõ để cung cấp sự minh bạch đầy đủ cho các đội bảo mật, đồng thời xây dựng sự tin cậy với các bên liên quan. Bằng cách tích hợp các yếu tố quan trọng này – và thực hiện các biện pháp kiểm soát mạnh mẽ cho chất lượng dữ liệu, an toàn và các rào chắn hoạt động – các phương pháp tiếp cận tác nhân AI LLM tiên tiến cho phép các SOC đạt được kết quả không chỉ đáng tin cậy và minh bạch, mà còn sẵn sàng sản xuất cho các môi trường thực tế và các hoạt động quan trọng nhất của bạn.

Ambuj Kumar là đồng sáng lập và CEO của Simbian, công ty bảo mật nhiên liệu AI có nhiệm vụ giải quyết bảo mật bằng AI. Ambuj là một nhà lãnh đạo được công nhận trong không gian mã hóa với hơn 30 bằng sáng chế trong lĩnh vực này - và nhiều công ty khởi nghiệp thành công. Ambuj cũng là kiến trúc sư chính tại Cryptography Research Inc. nơi ông đã lãnh đạo và phát triển nhiều công nghệ bảo mật của công ty được tích hợp vào hàng triệu thiết bị mỗi năm. Trước đó, ông đã làm việc cho NVIDIA nơi ông thiết kế các chip máy tính tiên tiến nhất trên thế giới, bao gồm bộ điều khiển bộ nhớ nhanh nhất thế giới.