网络安全

GenAI 正在改变网络安全

mm
将 Unite.AI 添加到您在 Google 上的首选来源

网络安全行业一直面临着艰巨的挑战,今天的挑战比以往任何时候都更为陡峭和普遍。

尽管组织正在采用越来越多的数字工具来优化运营和提高效率,但他们同时也在增加自己的攻击面 – 黑客可能会利用的漏洞入口的范围 – 使他们更容易受到 日益增长 的网络威胁,即使他们的防御措施正在改善。更糟糕的是,组织不得不在网络威胁迅速增长的同时面对这些挑战,而网络安全专业人才又严重短缺。

幸运的是,人工智能(尤其是生成式人工智能(GenAI))的创新正在为网络安全行业的一些最复杂的问题提供解决方案。但我们才刚刚开始 – 虽然 GenAI 在网络安全方面的作用预计将在未来几年中指数级增长,但仍有许多尚未被开发的机会可以进一步增强进展。

GenAI 在网络安全中的当前应用和益处

GenAI 对网络安全行业影响最显著的领域之一是其能够提供以前无法获得的自动化洞察。

数据处理、过滤和标记的初始阶段仍然经常由旧的机器学习算法执行,这些算法擅长处理和 分析大量数据,例如对大量漏洞警报进行排序并识别潜在的异常值。GenAI 的真正优势在于数据预处理和范围划定之后发生的事情。

一旦数据经过预处理和范围划定,GenAI 就可以提供超越前几代人工智能的高级推理能力。GenAI 工具提供更深入的上下文化、更准确的预测和以前无法获得的细致入微的洞察力。

例如,一个大型数据集(例如数百万个文档)经过其他手段处理、过滤和标记后,GenAI 会在精心策划的数据上提供额外的分析、验证和上下文,确定其相关性、紧急程度和潜在的安全风险。它甚至可以通过查看其他数据源来迭代其理解,生成额外的上下文,并随着时间的推移改进其决策能力。这一分层方法超越了简单的数据处理,将重点转移到高级推理和自适应分析上。

挑战和局限性

尽管近期取得了改进,但在将 GenAI 集成到现有的网络安全解决方案中仍然存在许多挑战。

首先,人工智能的能力往往带有不切实际的期望,这可能导致过度依赖和欠缺工程设计。人工智能既不是神奇的也不是完美的。众所周知,GenAI 经常由于偏见的数据输入或不正确的输出(称为 幻觉)而产生不准确的结果。

这些系统需要严格的工程设计才能准确有效,并且必须被视为更广泛的网络安全框架中的一个元素,而不是全部替代。在更随意的情况下或非专业使用 GenAI 时,幻觉可能是无关紧要的,甚至是 喜剧性的。但是在网络安全的世界中,幻觉和偏见的结果可能会带来灾难性的后果,导致 关键资产 的意外暴露、违规和广泛的声誉和财务损害。

未开发的机会:具有代理的 AI

挑战不应阻止组织采用 AI 解决方案。技术仍在不断发展,AI 能够增强网络安全的机会将继续增长。

GenAI 的推理和从数据中获取洞察力的能力将在未来几年中变得更加先进,包括识别趋势和建议行动。今天,我们已经看到高级 AI 简化和加速流程的影响,通过主动建议行动和战略下一步,允许团队专注于生产力而不是规划。随着 GenAI 的推理能力继续改进并更好地模仿安全分析师的思维过程,它将成为人类专业知识的延伸,使复杂的网络安全更加高效。

在安全态势评估中,AI 代理可以真正地以代理的身份行事,自主地在相互连接的系统中做出上下文决策 – 例如 Okta、GitHub、Jenkins 和 AWS。与其依赖静态规则,AI 代理动态地在生态系统中导航,识别模式,调整优先级,并关注安全风险增加的区域。例如,代理可能会识别出 Okta 中的权限允许开发人员通过 GitHub 访问 Jenkins 和 AWS 的一个向量,并将其识别为生产环境中不安全代码的潜在风险。代理可以自主地决定进一步调查,关注特定的权限、工作流和安全控制,这些可能是弱点。

通过整合 检索增强生成 (RAG),代理利用内部和外部数据源 – 从最近的漏洞报告、最佳实践,甚至组织的特定配置中获取信息,以塑造其探索。 当 RAG 提供 CI/CD 流水线中常见的安全差距的见解时,代理可以将这些知识纳入其分析中,实时调整其决策,以强调风险因素汇聚的区域。

此外,微调 可以增强 AI 代理的自主性,通过根据其运行的独特环境来定制其决策。通常,微调是使用适用于广泛用例的专用数据进行的,而不是特定客户环境的数据。然而,在某些情况下,例如单租户产品,微调可能会应用于特定客户的数据,以便代理能够内化特定的安全细微差别,使其选择更加明智和细致入微。这种方法使代理能够从过去的安全评估中学习,改进其对特定向量(例如从开发环境到生产环境的直接连接)的优先级的理解。

拥有代理、RAG 和微调的组合,这个代理超越了传统的检测,转向主动和自适应的分析,模仿了熟练的人类分析师的决策过程。这创造了一个更细致入微、上下文感知的安全方法,AI 不仅仅是反应,而是预测风险并相应地调整,就像人类专家一样。

AI 驱动的警报优先级

AI 基础方法可以产生重大影响的另一个领域是减少警报疲劳。AI 可以通过协同过滤和优先级警报来帮助减少警报疲劳,基于组织内的特定结构和风险。与其对所有安全事件采用一刀切的方法,这些 AI 代理分析每个活动的更广泛上下文,并相互通信,以突出显示指示真正的安全问题的警报。

例如,不必对所有访问权限更改触发警报,一个代理可能会识别出受更改影响的敏感区域,而另一个代理会评估类似更改的历史以评估风险。这些代理共同关注真正提高安全风险的配置或活动,帮助安全团队避免低优先级事件的噪音。

通过不断学习外部威胁情报和内部模式,这个代理系统适应了组织内出现的新兴风险和趋势。拥有对上下文因素的共同理解,代理可以实时改进警报,转变为一个突出关键洞察力的流畅流程,使安全团队能够专注于高优先级问题,减少管理警报的认知负担,提高运营效率。通过采用一个代理网络,它们相互通信并根据细致入微的实时因素进行调整,组织可以在减轻警报疲劳的挑战方面取得有意义的进步,最终提高安全运营的有效性。

网络安全的未来

随着数字化格局的增长,网络威胁的复杂性和频率也会增加。GenAI 在网络安全战略中的集成已经在应对这些新威胁方面取得了变革性的进展。

但是,这些工具并不是网络安全行业所有挑战的万能解决方案。组织必须意识到 GenAI 的局限性,因此采取一种方法,即 AI 补充人类专业知识,而不是取代它。那些带着开放的心态和战略眼光采用 AI 网络安全工具的人将有助于将行业的未来塑造成比以往任何时候都更有效、更安全的东西。

Leon 是 Sola Security 的首席技术官,专注于构建和设计 Sola 平台的核心架构,扩展产品的基础设施,并加速开发流程。Leon 在领导工程努力方面拥有超过十年的经验,曾在领先的初创公司和企业中工作,包括 Cider Security,Palo Alto Networks,Red Hat 和 Snyk。