思想领袖

边疆时代人工智能的背景危机:需要人工智能来防御人工智能

mm
将 Unite.AI 添加到您在 Google 上的首选来源

安全操作不再受人类速度的限制。它被以机器速度运行的对手所超越,利用漏洞通常在防御者甚至捕获到第一个信号之前就被利用。像克劳德·米托斯(Claude Mythos)这样的边疆人工智能模型已经导致了竞争环境的转变,能够发现那些在几十年的人类审查和数百万自动测试中幸存下来的漏洞。更重要的是,这些边疆人工智能模型可以在几秒钟内将漏洞链接成复杂的、关键的利用路径。

现代安全运营中心(SOC)并不是为这种速度而设计的。在过去的十年里,我们扩大了遥测数据,但分析师们却被成千上万的每日警报淹没,拼命地在不同的线索中寻找意义。为了在人工智能编排的攻击中生存,SOC必须从以人类为中心的枢纽转变为以机器速度为驱动的、代理驱动的运营。

成功需要从可见性转变为实时背景。虽然人工智能使得恶意行为者能够以前所未有的隐蔽性获得深层网络访问权限,但它仍然会产生可观察的伪像,如身份验证事件、数据移动和异常行为。然而,为了让代理防御运营对抗机器速度的威胁,组织必须具备一个将原始遥测数据转化为结构化、机器可读的洞察力的上下文化层。没有它,人工智能代理将是盲目的。

随着企业采用人工智能驱动的安全工具,必须记住,自治性而没有结构化的背景很可能会引入更多的运营风险。设计用于监督和管理人工智能系统的代理需要的不仅仅是单独的自动化——它们需要 背景控制层 来避免幻觉或背景漂移。没有这种基础,人工智能系统将以反应性而不是智能的方式运行。

没有理解的可见性

ique 基线的关系、行为和依赖,并且没有单一的人工智能可以完美地在每个组织中工作。真正的人工智能驱动的防御只有在其能够理解这些组织工作的关键组件时才是有效的。

传统的SOC是建立在静态清单(周期性快照)上的,具有缺乏历史顺序的孤立警报和以人类为驱动的工作流程,其中分析师是上下文和工具之间的连接。这种缺乏理解或意义将平均检测时间(MTTD)推入了几个小时或几天的时间范围,这在面对以机器速度运行的攻击时已经不再可接受。

随着代理人工智能从探索转向SOC中的运营部署,我们正在看到向 能够执行安全任务的系统 的转变,而不是仅仅支持人类分析师。这种转变正在改变人们对SOC应该做什么以及什么仍然需要人类参与的期望。

但是,当组织竞相在SOC运营中部署人工智能时,许多领导者正在犯一个关键错误,那就是将人工智能视为分析师的替代品,而不是建立在背景之上的加速器。虽然大型语言模型(LLM)可以总结警报、改进调查并推荐操作,但如果没有对其运行环境的准确理解,输出将受到其接收的信息质量的限制。

企业环境并不是静态的,这是挑战。资产不断被添加或删除,身份会更改角色和权限,业务流程会随着时间的推移而演变。安全团队历史上依赖于人类分析师在调查期间连接这些移动的部分,但这种方法并不适用于自主运营。机器速度的防御需要对系统、用户、应用程序和数据如何实时相互交互的基础理解。

背景变得比支持能力更重要。它是代理安全的关键操作系统。成功将人工智能集成到SOC中的组织将不一定是那些拥有最先进的人工智能工具的组织,而是那些能够为这些工具提供最完整的环境图景——由数据支持的组织。SOC中的其他一切都取决于背景在检测或响应时的完整性和结构。

为了实现这一目标,安全团队必须重新思考如何在SOC中收集和运营数据。

五个转变为准备就绪

为了重新获得优势,组织必须优先考虑快速解释数据的能力,而不是简单地收集数据的能力。

  1. 从资产列表到活跃的攻击表面

大多数组织依赖于静态快照,无法跟上动态变化。现代攻击表面,跨越短暂的云函数、影子IT和人工智能模型端点,通常无法运行传统的EDR代理,从而在关键的安全逻辑现在所在的位置留下盲点。如果不知道自己运行什么以及它会影响什么,就无法处理警报的洪流。

消除这一差距需要实时的可见性,建立在背景之上。这使得SOC能够维护一个不断更新的资产图表,捕获不仅仅是存在的东西,还有其典型的活动和连接网络。

  1. 从警报到行为理解

检测是孤立的事件,但真正的攻击是必须在一段时间内识别的模式。例如,一个被攻陷的人工智能代理不仅仅安装恶意软件;它使用授权访问以未经授权的方式使用,直到安装恶意软件。在攻击行为被警报之前,注意到奇怪的行为是关键的。通过行为基线和理解,安全分析师可以从不同的事件转变为将活动关联到一个连贯的叙述中。

  1. 从分析师驱动到代理就绪运营

如果SOC完全依赖于人类来组装背景,在调查期间,它们几乎总是会输给人工智能驱动的威胁。然而,自主代理需要预先构建的背景,因此,当一个分诊代理接收到一个信号时,它必须立即得到一个高保真档案——而不是原始数据转储。通过实施一个专用的丰富层,关联数据跨四个层次的资产、身份、行为和威胁相关性,背景成为真正的基础。

人工智能SOC代理是一个 新兴的能力类别 ,旨在增强和自动化SOC的核心工作流程。但是,它们的有效性取决于它们是否被部署到一个已经结构化、关联和维护的背景的环境中。

  1. 从原始遥测到高效推理

原始遥测数据是巨大的、嘈杂的,并且将其未经过滤的日志输入到LLM中将导致推理能力下降或产生幻觉,增加了人类分析师的猜测并减慢了调查速度。

转向高信号密度、已经丰富和关联的数据可以解决这个问题。已经总结的遥测数据,包括检测的谁、什么和如何,以及与基线的偏差,可以轻松地发出信号,如果需要立即调查。通过关注只有在特定假设需要时才会深入数据包的证据,使代理SOC的经济效益真正起作用。

SOC中的有效人工智能系统 需要结构化的控制 ,跨整个生命周期,从摄取到响应。因为背景是将信号转化为可执行推理的东西。

  1. 从一维数据到多层次证据

不同的任务需要不同的数据类型来识别趋势、关系和异常,包括指标、元数据、检测和数据包。一个分层策略,既有用于持续推理的轻量级数据,又有用于深入证据的数据,是必不可少的,以实现平衡。

边疆人工智能不仅引入了新的威胁;它还要求防御采取新的架构。安全必须变得统一、适应性强,并且最重要的是,融入代理能力。今天建立背景层的企业将更好地准备应对人工智能时代的新安全标准。那些依赖旧方式的人工智能相关性将被迫对一个移动太快以至于他们无法看到的世界做出反应。

人工智能驱动的SOC运营需要 根本性的新治理和运营模型 ,强调能够产生高度背景化的数据(而不仅仅是工具)的能力将决定哪些组织可以更安全、更有效地扩展。没有它,自动化只会扩大噪音,而不是所需的智能。

查德是ExtraHop的首席信息安全官。查德负责ExtraHop的所有网络安全风险,以及设施、人员和物理安全方面的工作。查德此前曾在美国空军担任网络运营官31年,担任过五个高级网络安全职位,开发和实施网络安全路线图、战略和能力,并就关键网络安全问题向高层领导提供建议。另外,他是一名合格的网络操作员,并曾指挥全球企业网络的威胁狩猎和网络事件响应团队。在加入ExtraHop之前,查德曾是Echelon Risk + Cyber的首席安全官,他在那里推动了进攻性和防御性安全服务线的战略和整合。他还曾担任CISO,并为多个客户担任虚拟CISO。