У ИИ практически безграничное количество применений, но ни одно из них не может быть важнее, чем его способность укреплять корпоративную безопасность.
ИИ знаменует новую эру трансформации бизнеса, в которой автономия и инновации ИИ сходятся, чтобы переопределить взаимодействие людей, процессов и технологий, говорит Шитал Мехта, глобальный руководитель кибербезопасности в NTT DATA. «Разработка агентного ИИ — систем, которые могут обучаться, принимать обоснованные решения, действовать автономно и даже адаптировать свои рассуждения для достижения целей — приведет нас к новой революции в кибербезопасности».
Делает ли ваша организация все возможное, чтобы использовать formidable мощь ИИ в сфере безопасности? Вот семь способов, которыми ИИ может усилить устойчивость вашего предприятия к атакам.
1. Улучшение мониторинга сети и пользователей
ИИ может непрерывно отслеживать активность в сети и действия пользователей, автоматизируя рутинные задачи безопасности, говорит Лесли Дэйгл, технический директор Global Cyber Alliance, некоммерческой организации специалистов по кибербезопасности. «Будь то с помощью поведенческой аналитики, моделей машинного обучения или новых возможностей генеративного ИИ, ИИ может выявлять подозрительные паттерны и отмечать наиболее критичные угрозы, чтобы команды безопасности могли сосредоточиться на самых важных инцидентах», — объясняет она.
ИИ работает лучше всего, когда он интегрирован в вашу существующую программу безопасности, а не используется как отдельный инструмент, отмечает Дэйгл. «Успех требует тесного сотрудничества между командами кибербезопасности, ИТ и ИИ, чтобы обеспечить точность, надежность и соответствие моделей конкретной модели угроз и допустимому уровню риска вашей организации», — подчеркивает она.
Однако такое согласование — не разовая настройка. «Модели нуждаются в постоянной валидации, поскольку они могут дрейфовать, пропускать новые шаблоны атак, отсутствующие в обучающих данных, или подвергаться манипуляциям через adversarial inputs», — говорит Дэйгл.
2. Обеспечение более глубокой видимости вашего уровня безопасности
Большинство команд безопасности тонут в данных, собираемых десятками инструментов, но не могут оценить эффективность своей программы, говорит Сиван Техила, профессор Школы Каца Университета Ешивы и генеральный директор поставщика платформ кибербезопасности Onyxia Cyber.
«Агент ИИ позволяет им задать вопрос на простом языке — например, “какие пользователи зарегистрированы без MFA?” — и получить немедленный приоритетный ответ вместо недели ручной работы», — говорит она.
ИИ устраняет реальное узкое место — время анализа, отмечает Техила. «Он также переводит подход от “докажи, что ничего не сломано” к “докажи, что программа улучшается”».
3. Оптимизация SOC
Одно из самых эффективных применений ИИ для корпоративной безопасности — это применение ИИ в деятельности центров безопасности (SOC), особенно в обнаружении угроз, триажировании оповещений, расследовании и реагировании, говорит Марк Вэйл, директор по глобальному цифровому доверию в компании по упаковке графического дизайна Esko.
Ежедневно генерируются миллионы событий безопасности, что делает практически невозможным для любого предприятия обрабатывать их вручную или даже автоматически без должного понимания нормального поведения компании, утверждает Вэйл. К счастью, ИИ можно использовать для корреляции сигналов, выявления подозрительных паттернов, приоритизации событий высокого риска и предоставления аналитикам безопасности информации гораздо быстрее, чем традиционные решения на основе правил.
«ИИ также может быстро обнаружить потенциальную компрометацию учетной записи, инсайдерские угрозы, попытки эксфильтрации данных и новые техники атак, которые могут не соответствовать известным сигнатурам атак», — говорит он.
Эффективность этого подхода обусловлена способностью ИИ обрабатывать и коррелировать огромные объемы данных на высокой скорости, отмечает Вэйл. Команды безопасности и ИТ часто перегружены ложными срабатываниями и страдают от усталости от оповещений.
«ИИ помогает снизить шум, выявляя события, которые с наибольшей вероятностью представляют собой реальные киберугрозы», — говорит он. «ИИ также может сократить время, необходимое для расследования событий безопасности, путем автоматического сбора доказательств, обобщения результатов и рекомендации действий по реагированию».
4. Соединение точек в, казалось бы, безобидных действиях
Традиционная кибербезопасность фокусируется на подозрительных действиях. «С помощью ИИ организации могут проверить, имеет ли эта активность смысл», — говорит Нил Саота, главный директор по ИИ в финансовой компании Consolidated Analytics.
Саота утверждает, что большинство успешных атак больше не полагаются на сложное вредоносное ПО: «Они эксплуатируют нормальное поведение — отдельные события, которые часто выглядят совершенно приемлемыми». Опасность возникает, когда такие события — которые могут казаться абсолютно нормальными, пока вы не соедините точки — приводят к взлому.
«К сожалению, люди не могут синтезировать в реальном времени миллионы взаимосвязей между системами идентификации, сетевой телеметрией, финансовыми транзакциями, кадровыми записями, облачной инфраструктурой и сторонними данными разведки. Однако ИИ легко справляется с этой задачей», — говорит он.
Саота предлагает развертывать ИИ как партнера по принятию решений, прежде чем позволять ему действовать автономно. «Пусть аналитики наблюдают за рекомендациями, измеряют производительность, наращивают доверие и постепенно автоматизируют хорошо понятые решения, когда уверенность будет установлена», — советует он. «ИИ в безопасности должен заслуживать авторитет так же, как это делают сотрудники».
5. Снижение потери данных и защита управления
ИИ лучше, чем человек, способен отличать рутинную бизнес-активность от реального риска, оценивая контекст — например, роль пользователя, назначение данных и время активности — вместо того, чтобы полагаться исключительно на статические правила, которые часто приводят к чрезмерному количеству ложных срабатываний, говорит Свати Джоши, старший вице-президент по киберзащите в кредитном бюро TransUnion.
Джоши добавляет, что ИИ также может со временем устанавливать базовые поведенческие профили для сотрудников и сервисных учетных записей, а затем выявлять значимые отклонения, которые могут указывать на возникающий риск. «Это помогает обнаруживать медленно развивающиеся или малозаметные паттерны, которые часто пропускают точечные средства контроля».
6. Облегчение работы команды безопасности
Самый большой подарок, который ИИ делает командам безопасности, — это возможность ускорить выполнение скучной высокообъемной работы, отделяя сигнал от шума в журналах, паттернах доступа и оповещениях конечных точек быстрее, чем любой аналитик, говорит Эндрю Ситро, CISO в Reltio, компании SAP, предлагающей облачную SaaS-платформу для унификации данных в реальном времени и многодоменного управления мастер-данными. «Вот на чем я бы сосредоточился в первую очередь».
Чтобы проверить этот подход, Ситро предлагает выбрать один узкий болезненный сценарий использования, например триаж оповещений, обнаружение фишинга или то, что сейчас сжигает больше всего часов аналитиков, а затем доказать эффективность ИИ, поручив человеку проверять каждое решение. «Сопротивляйтесь желанию автоматизировать все широко с первого дня».
7. Объединение сигналов с аналитикой
Используйте ИИ для создания интеллектуального слоя расследований, который непрерывно объединяет сигналы по всему предприятию, понимает их контекст и помогает командам безопасности принимать более быстрые и правильные решения, говорит Кулдип Тхакур, CISO в компании по анализу данных и технологическим услугам Incedo.
Это принципиально иная роль для ИИ, говорит Тхакур. «Он переводит безопасность от простой генерации оповещений к непрерывному созданию аналитики и выполнению действий», — объясняет он.
На протяжении более десяти лет расходы на безопасность добавляли все больше датчиков, больше панелей мониторинга и больше оповещений, оставляя тонкий слой истощенных людей, которые должны были осмыслить все это, говорит Тхакур. «Большинство аналитиков сегодня скажут вам, что их настоящий страх — не угроза, которую они не могут обнаружить, а реальный инцидент, который глубоко погребен в шуме».
ИИ по сути берет оповещение и делает то, что сделал бы аналитик первого уровня: извлекает контекст из функций идентификации, конечных точек, облака и сети, коррелирует сигналы и собирает историю угрозы за минуты вместо часов. «Человек вмешивается только там, где действительно важна оценка», — заключает Тхакур.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – John Edwards




