思想领袖

自主事件响应:AI 可以单独行动以及人类仍然重要的地方

mm
将 Unite.AI 添加到您在 Google 上的首选来源

现代安全运营中心(SOC)拥有大量的安全数据。问题在于如何将这些数据转化为行动。

一个可疑的登录可能是被泄露的账户,也可能是合法的员工从新地点登录。恶意软件活动可能只是一个假阳性。云警报可能只是一个配置不当的问题。

在任何情况下,分析师都必须知道发生了什么,哪个资产受到影响,风险程度如何,以及采取行动是否会破坏重要的系统。通常,这意味着在工具之间跳转,检查日志,丰富指标,构建时间线,并等待批准。

AI 可以压缩这个过程。它可以收集证据,关联相关事件,比较行为与已知模式,丰富警报与威胁情报,并在几分钟或几秒钟内产生结论。在某些定义的场景中,它可以触发包含。

什么是真正的自主响应

自主响应必须有明确的边界,并且是场景特定的。

一个自主或代理安全系统可以评估警报,调查周围的上下文,决定是否与已知的响应模式匹配,并在不等待人类分析师的情况下采取行动。但是,这种行动应该只发生在批准的界限内。

例如,禁用一个被泄露的账户,隔离一个感染的端点,阻止已知的恶意基础设施,撤销风险会话,并隔离恶意软件。关键是 AI 只执行批准的操作针对定义的条件。

自主性在哪里发挥作用最好

自主性在四个条件下发挥作用最好:

  • 信号是高置信度的:警报是由强有力的证据支持的,例如已知的恶意基础设施,确认的恶意软件行为,无法到达的旅行,或者多个关联的指标。
  • 行为是被理解的:组织以前见过这种模式,并且知道它通常意味着什么。
  • 行动是有限的:响应影响一个特定的账户,端点,会话,域名或指标,而不是整个业务流程。
  • 行动是可逆的:如果系统是错误的,组织可以恢复访问,重新连接端点,或者移除阻塞快速。

一个被泄露的用户账户是一个很好的例子。

如果一个身份系统检测到无法到达的旅行,怀疑的邮箱规则,风险的 OAuth 活动和来自已知恶意基础设施的登录,攻击者可能已经在人类手动批准第一个包含步骤之前就已经造成了损害。然而,AI 系统可以撤销会话,强制密码重置,暂时禁用账户,并为分析师审查创建一个案例。

一个感染的端点也是一个很好的选择。如果端点工具确认了已知的恶意软件行为在一个非关键设备上,隔离可以阻止横向移动,同时保留证据。

人类仍然重要的地方

然而,人类的监督仍然至关重要 – 尤其是在模糊的事件,高影响力的决策和业务影响不明确的案例中。

隔离一个员工的笔记本电脑可能是低风险的。隔离一个支付服务器,制造系统,医疗设备或面向客户的应用程序则不是。禁用一个合同账户可能是直接的。禁用一个特权服务账户与生产系统绑定可能会造成严重的中断。

简单地说,潜在影响越大,人类监督就越重要。

这个原则可以防止两个不利的结果。第一个:自动化不足,团队浪费时间批准明显的包含操作。第二个:过度自动化,系统被允许在没有足够的上下文或控制的情况下进行广泛的更改。

AI 可以自动化更多的内容,而不仅仅是审查

大多数人都熟悉 AI 辅助的警报审查,但相信调查仍然是人类的专属任务。但是,这种情况正在发生变化。

许多调查遵循可重复的步骤。分析师收集日志,审查端点行为,检查用户活动,丰富指标,比较事件与威胁情报,并写出结论。AI SOC 分析师现在可以快速、连贯地执行其中的大部分工作。

这改变了分析师的角色,但并没有完全消除它。相反,分析师审查 AI 生成的发现,调查异常,调整检测,搜索威胁,并对复杂或高影响力的案例做出决定。

这很重要,因为大多数 SOC 无法深入调查每个警报。IBM 的 2025 年数据泄露研究发现,广泛使用 AI 和自动化可以将泄露成本降低 190 万美元,并将泄露生命周期缩短约 80 天。AI 允许团队提高调查的基准质量,而无需增加人员或依赖大量承包商团队进行重复工作。

采用是一个技术和信任问题

安全领导者有理由对 SOC 中的 AI 持谨慎态度。错误的自动化操作可能会锁定用户,破坏系统或侵蚀 SOC 的信任。即使 AI 是准确的,团队也可能会犹豫,如果他们无法看到为什么做出某个决定。

这就是为什么有效的自主性需要防护措施:

  • 明确的操作边界
  • 对敏感系统的人类批准
  • 每个决策的审计日志
  • 可逆的包含操作
  • 置信度阈值
  • 回滚程序

大多数团队应该从观察模式开始。让 AI 调查,推荐和记录操作,同时人类批准它们。一旦系统在特定场景中证明是可靠的,这些场景就可以转移到基于批准的自动化,然后在适当的情况下转移到完全自主状态。信任是通过反复、受控的成功获得的。

安全领导者应该重新考虑什么

AI 属于事件响应。问题是它应该被允许在哪里采取行动。

从响应场景开始,这些场景是频繁的,时间敏感的,理解良好的,支持强大的信号的,并且是可逆的。钓鱼调查,疑似账户包含,恶意软件隔离和恶意域名阻塞是合理的候选者。

目标是消除 SOC 中的重复决策拖延,而不是消除人类。AI 可以在定义的场景中验证,决定和采取行动。人类应该管理边界,处理模糊性,并对结果保持负责。钓鱼调查,恶意软件隔离和恶意域名阻塞是合理的候选者。目标是消除 SOC 中的重复决策拖延,而不是消除人类。AI 可以在定义的场景中验证,决定和采取行动。人类应该管理边界,处理模糊性,并对结果保持负责。

一位热衷于个人数据隐私和相关技术的坚定信徒,Katrina Thompson 是一位自由撰稿人,专注于加密、数据隐私立法和信息技术与人权的交叉点。她曾为 Bora、Venafi、Tripwire 和许多其他网站撰稿。