Окно кибер-ИИ-паритета теперь имеет крайний срок

ии кибербезопасность защита автоматизация угрозы csoonline.com

Ускорьте кибербезопасность с помощью ИИ! Используйте окно защитника для автоматизации, проактивной защиты и укрепления обороны. Действуйте сейчас, пока возможности ИИ распространяются.

В апреле я писал о том, что назвал «Окном кибер-ИИ паритета». Это редкий период, когда защитники и противники получили доступ к одной и той же преобразующей технологии примерно в одно и то же время. На протяжении большей части истории кибербезопасности передовые наступательные возможности достигали злоумышленников за годы до того, как защитники могли ответить сопоставимыми технологиями. ИИ изменил эту закономерность.

В то время мой аргумент был прост. Паритет создает возможность, и ее ценность зависит от того, что с ней сделают защитники. Я также предупреждал, что окно будет сужаться.

Пять месяцев спустя мы лучше понимаем, насколько быстро.

OpenAI недавно описала то, что она называет «окном защитника». Грег Брокман написал, что открытые модели со значительными кибервозможностями уже отстают от передовых систем всего на несколько месяцев, и организациям необходимо начать значительно автоматизировать свои программы безопасности в ближайшие месяцы. Предупреждение имеет необычный вес после того, как собственные модели OpenAI, работавшие во время внутренних оценок кибербезопасности, обошли средства контроля и скомпрометировали части производственной инфраструктуры Hugging Face.

Для CISO значение выходит далеко за рамки очередного драматического этапа развития ИИ. Окно паритета предоставило защитникам одновременный доступ к новой возможности. Окно защитника устанавливает временные рамки для преобразования этого доступа в институциональную возможность.

Это должно определить, что руководители служб безопасности будут делать дальше.

Окно в действии

Дискуссия об ИИ в сфере безопасности развивалась стремительно. Год назад многие CISO, с которыми я разговаривал, все еще спрашивали, может ли ИИ достаточно точно анализировать оповещения для использования в производственной среде. Затем обсуждение расширилось до развертывания, архитектуры, доверия и влияния на команды безопасности.

Сегодня самый частый вопрос, который я слышу: как быстро организации могут заставить ИИ работать, управляя при этом операционными рисками, связанными с большей автономией.

Собственная программа безопасности OpenAI служит полезным сигналом. Брокман пишет, что почти все первоначальные оповещения безопасности OpenAI уже проходят предварительную обработку интеллектом до вмешательства человека. Компания связывает обнаружения с ограниченными автоматизированными ответами и постоянно использует передовой интеллект для проверки своей среды на наличие путей атак, уязвимостей, неправильных конфигураций, избыточных привилегий и непреднамеренных отношений доверия.

Прогресс теперь следует измерять тем, сколько работы по обеспечению безопасности организация может безопасно перевести на машинную скорость, сохраняя при этом подотчетность, прозрачность и человеческое суждение.

Это требует изменений в операционной модели вокруг технологии. Руководители служб безопасности должны определить, где ИИ может взять на себя ответственность за работу, как будет измеряться производительность, когда полномочия могут быть расширены и где люди остаются ответственными за принятие ответственных решений.

Начинайте там, где производительность можно измерить

Первоочередная задача — выявить рабочие процессы безопасности с результатами, которые можно строго оценить.

Анализ оповещений — очевидная область. Фишинг, события идентификации, оповещения конечных точек и аналогичные рабочие процессы генерируют большой объем повторяющейся работы по сбору доказательств. Они также имеют устоявшиеся практики аналитиков, которые дают CISO базовый уровень для измерения производительности ИИ.

Я наблюдал, как опытные аналитики тестировали системы ИИ, повторяя расследования шаг за шагом и ища ошибки в выводах или рассуждениях. Этот инстинкт полезен. Он создает доказательства, необходимые для уверенности.

Руководители служб безопасности должны формализовать этот процесс. Измеряйте согласие между выводами ИИ и выводами опытных аналитиков. Отслеживайте ложные срабатывания, пропуски, эскалации, недостающие данные, время расследования и доказательства, подтверждающие каждое решение. Изучайте обстоятельства, при которых производительность остается стабильной, и обстоятельства, при которых неопределенность возрастает.

Со временем это создает эмпирическую запись производительности, которая может направлять решения о дополнительной автономии.

Сделайте доверие операционным показателем

CISO должны относиться к доверию как к чему-то, что они могут наблюдать и измерять.

Команда безопасности должна уметь отвечать на основные вопросы о каждом рабочем процессе, управляемом ИИ. Какие доказательства привели к выводу? Какие системы были запрошены? Где отсутствовала информация? Как часто опытные аналитики соглашаются с результатом? При каких условиях система эскалирует запрос?

Эти ответы дают руководителям служб безопасности основу для определения пороговых значений полномочий.

Рабочий процесс с надежной историей выводов высокой степени достоверности может перейти от анализа только для чтения к рекомендуемым действиям, а затем к ограниченному исполнению. Политики, регулирующие критически важную инфраструктуру, привилегированные идентификационные данные, конфиденциальные данные и изменения с высоким уровнем воздействия, могут устанавливать различные уровни надзора в зависимости от бизнес-риска.

Прогресс следует за продемонстрированной производительностью. Каждый успешный цикл создает дополнительные доказательства, и эти доказательства дают организации уверенность в определении того, где ИИ может безопасно взять на себя большую ответственность.

Определите реакцию на машинной скорости до того, как она вам понадобится

Более быстрое расследование естественным образом создает следующий операционный вопрос: что происходит после того, как система приходит к выводу?

CISO должны установить полномочия реагирования до того, как инцидент вынудит принимать эти решения под давлением. Политики реагирования могут учитывать критичность актива, идентификацию, обратимость, влияние на бизнес и уверенность в базовом расследовании. Отзыв сеанса или временное действие по сдерживанию несет иной профиль риска, чем отключение производственной инфраструктуры или изменение доступа к критически важной бизнес-системе.

Руководители служб безопасности, владельцы инфраструктуры, юридические команды и заинтересованные стороны бизнеса должны иметь общее понимание полномочий, предоставленных ИИ в этих сценариях. Политика должна четко определять, какие действия могут выполняться автоматически, какие требуют одобрения, а какие остаются под прямым контролем человека.

Когда атака происходит на машинной скорости, эти решения нельзя начинать после начала атаки. Предварительно определенные полномочия сокращают задержку принятия решений и позволяют организации действовать в рамках, установленных, когда у всех было время обдумать последствия.

Инвестируйте высвободившиеся ресурсы в проактивную защиту

Окно защитника имеет гораздо большую ценность, когда ИИ меняет то, что организация безопасности может делать со своим временем.

По мере того как повторяющаяся работа по расследованию передается машинам, CISO должны целенаправленно перенаправлять человеческие ресурсы на охоту за угрозами, разработку систем обнаружения, анализ путей атак, архитектуру безопасности и улучшение организационного контекста, который направляет оборонительные решения.

Вот где преимущество может начать накапливаться.

Расследование может выявить шумное правило обнаружения. Охота за угрозами может выявить пробел в покрытии. Повторяющиеся эскалации могут выявить недостающие телеметрические данные или неясную политику. Аналитики могут превратить эти выводы в более надежные средства контроля, улучшенные системы обнаружения, лучшие процедуры реагирования и меньшее количество избегаемых оповещений, поступающих в систему.

Я считаю, что это один из самых важных организационных сдвигов впереди. Команда безопасности сможет все больше учиться на каждом расследовании и использовать эти уроки для улучшения самой среды. Аналитики получают больше времени, чтобы задавать вопросы, которые никогда не вписывались в очередь оповещений, такие как: где мы уязвимы? Что мы упускаем? На что нам следует охотиться дальше?

Превратите окно в устойчивую возможность

Окно кибер-ИИ паритета дало защитникам нечто редкое: доступ к преобразующей технологии до того, как противники потратили годы на установление неоспоримого преимущества.

Окно защитника добавляет срочности. Возможности, сосредоточенные сегодня среди передовых организаций, будут продолжать распространяться. Эксперименты с наступательными действиями будут расширяться. Давно существующие уязвимости, слабые конфигурации, забытые разрешения и накопленный технический долг станут легче обнаружить и использовать. OpenAI явно призывает организации использовать ближайшие месяцы для укрепления своей обороны и предоставления компетентного ИИ в руки команд безопасности.

Я уже однажды недооценил темп. Я ожидал, что корпоративное доверие к автономным расследованиям будет развиваться годами. Я наблюдал, как эта уверенность развивалась гораздо быстрее, поскольку команды накапливали операционные данные и узнавали, где они могут безопасно расширить ответственность ИИ.

CISO по-прежнему контролируют, насколько готовы будут их организации по мере распространения этих возможностей. Работа сейчас практическая. Определите измеримые рабочие процессы, установите доверие на основе доказательств, определите полномочия реагирования и перенаправьте человеческий опыт на проактивную защиту и постоянное совершенствование.

В апреле я утверждал, что ценность паритета будет зависеть от исполнения. Пять месяцев спустя это окно заметно сужается. Передовые возможности распространяются быстрее, эксперименты с наступательными действиями ускоряются, а время, доступное для преобразования доступа к ИИ в институциональную возможность, сокращается.

Окно защитника остается открытым, и каждое новое достижение сужает его. То, что CISO построят в ближайшие месяцы, определит, войдут ли они в следующую фазу безопасности на основе ИИ с устойчивым оборонительным преимуществом.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

Похожие новости: