При построении программы безопасности на базе ИИ начните с результатов

ии безопасность Soc операции ии в безопасности кибербезопасность csoonline.com

Оптимизируйте операции безопасности с помощью ИИ. Узнайте, как небольшим командам начать внедрение ИИ, сосредоточившись на критически важных результатах и устраняя узкие места. Повысьте эффективность и безопасность.

В моей предыдущей статье я описал «треугольник SOC» — давний компромисс между качеством, последовательностью и экономической эффективностью в операциях безопасности.

ИИ начинает ослаблять это ограничение, позволяя выполнять определенные виды работ с большей глубиной и последовательностью без линейного увеличения штата.

Это порождает следующий вопрос, который я слышу от руководителей служб безопасности: с чего нам начать?

Для команд с ограниченными ресурсами ответ имеет значение. Большинство уже понимают, как выглядит хорошая безопасность. Их задача — обеспечить ее последовательное предоставление с имеющимися людьми, навыками, бюджетом, технологиями и временем.

Именно здесь ИИ создает новую возможность для небольших команд безопасности. Он может помочь им выполнять важную работу по обеспечению безопасности быстрее, последовательнее и с меньшей зависимостью от дефицитных специалистов.

Начните с результата безопасности, который наиболее важен для бизнеса, а затем определите задачи, которые ограниченные ресурсы мешают команде выполнять последовательно.

Начните с результата, который бизнес не может позволить себе потерять

Прежде чем выбирать, где применять ИИ, определите минимальный набор систем, идентификационных данных, данных и бизнес-процессов, от которых зависит организация для продолжения обслуживания клиентов.

Это полезная практика для любой команды безопасности, особенно для небольшой. Она создает определяемую бизнесом границу для принятия решений о том, что заслуживает наибольшего внимания. Как только эта граница станет ясной, вопросы безопасности станут гораздо более конкретными.

Какие идентификационные данные могут получить доступ к этим системам? Какие обнаружения говорят нам, что они могут быть под атакой? Какие доказательства нам понадобятся для расследования инцидента? Как быстро нам нужно будет его локализовать? Какие уязвимости могут прервать критически важный бизнес-процесс?

Это упражнение также помогает преодолеть тенденцию организовывать планирование ИИ вокруг категорий технологий. Конечные точки, идентификационные данные, облачные технологии, SIEM и управление уязвимостями — все они служат одной и той же более крупной цели — поддержанию деятельности бизнеса в пределах приемлемого уровня риска.

Определите ограничения, препятствующие достижению результата

Как только критически важные результаты станут ясными, изучите, почему программа безопасности может испытывать трудности с их последовательным достижением.

Работая с командами безопасности, я вижу одни и те же повторяющиеся ограничения. Ограничения, связанные с персоналом, проявляются, когда оповещения накапливаются быстрее, чем кто-либо может их расследовать. Ограничения, связанные с навыками, становятся очевидными, когда есть информация об угрозах, но никто не обладает опытом или возможностями для ее операционализации. Финансовые ограничения возникают, когда стоимость данных безопасности продолжает расти без соответствующего увеличения видимости.

Время создает свои собственные сбои. Правила обнаружения устаревают по мере изменения сред и методов злоумышленников. Технологические ограничения заставляют аналитиков вручную переключаться между системами, которые никогда не предназначались для совместной работы. Организационное сотрудничество также имеет значение, поскольку команды безопасности конкурируют за внимание и ресурсы со всеми другими бизнес-приоритетами.

Ни одна из этих проблем не обязательно указывает на недостаток знаний в области безопасности. Они указывают на разрыв между тем, что программа знает, что она должна делать, и тем, что она может выполнять каждый раз.

Именно в этом разрыве ИИ становится полезным.

Найдите работу, которая должна выполняться непрерывно

Практический способ определить хорошие отправные точки — искать действия по обеспечению безопасности, которые приносят наибольшую пользу при непрерывном выполнении, но в настоящее время выполняются периодически, непоследовательно или только после инцидента.

Управление состоянием безопасности — один из примеров. Уязвимости изменяются всякий раз, когда меняются приложения, идентификационные данные, облачные ресурсы и конфигурации. Анализ с помощью ИИ может непрерывно переоценивать, какие уязвимости наиболее важны в контексте систем, от которых зависит бизнес.

Разработка систем обнаружения следует той же схеме. Правило, которое давало полезные сигналы 18 месяцев назад, сегодня может генерировать в основном безобидную активность. Новые методы злоумышленников также могут создавать пробелы, которых не существовало при написании правила. Непрерывная оценка точности и охвата обнаружения может сделать улучшение частью повседневных операций без необходимости выделения отдельного инженера по обнаружению для каждой среды.

Информация об угрозах имеет еще более короткий срок полезности. Команды могут подписываться на высококачественные источники и все же испытывать трудности с преобразованием новых отчетов в поиск до того, как информация потеряет актуальность. ИИ может помочь интерпретировать новую информацию, определить методы, которые важны для конкретной среды, и быстро выполнить соответствующий поиск.

Расследование оповещений, возможно, является самым ярким примером. Человеческий аналитик обычно должен собирать контекст конечных точек, идентификационных данных, сети, электронной почты или облака, сопоставлять доказательства, делать вывод и документировать результат. Для небольшой команды повторение этого процесса для десятков или сотен оповещений неустойчиво. ИИ может выполнять большую часть сбора доказательств и сопоставления, предоставляя аналитику завершенное расследование или четко документированную точку эскалации.

Существует также компонент архитектуры данных. Многие организации централизуют большие объемы данных безопасности, поскольку исторически это был самый простой способ сделать их доступными для поиска. Федеративный поиск позволяет командам запрашивать данные там, где они уже находятся, в конечных точках, облачных системах, системах идентификации и других. Для организаций с ограниченными ресурсами это может снизить ненужные затраты на ввод и хранение данных, сохраняя при этом видимость, необходимую для расследований.

Каждая возможность решает одну и ту же основную проблему. Важная работа по обеспечению безопасности становится более последовательной, поскольку она больше не ограничена тем, есть ли у человека время для выполнения каждого шага вручную.

Выберите отправную точку, которая имеет значение

Следующий шаг не требует полной трансформации.

Выберите один операционный результат, который важен для бизнеса, и определите ограничение, мешающее команде последовательно его достигать.

Если фишинг, сообщаемый пользователями, поглощает большую часть времени аналитиков, начните с расследования оповещений. Если новая информация поступает регулярно быстрее, чем команда может на нее отреагировать, начните с поиска угроз. Если правила обнаружения остаются без изменений, потому что никто не успевает их настроить, сосредоточьтесь на оптимизации обнаружения. Если затраты на обеспечение видимости растут быстрее, чем ценность хранимых данных, изучите, как можно изменить саму архитектуру.

Важно увязать вариант использования ИИ с конкретной операционной проблемой.

Такой подход облегчает управление внедрением. Команды могут определить, что разрешено делать ИИ, где требуется одобрение человека, какие доказательства должны быть видимы и как должен выглядеть успех, прежде чем расширять сферу применения.

Измерьте, действительно ли программа улучшилась

Программы ИИ могут легко превратиться в упражнения по подсчету активности. Команды отслеживают обработанные оповещения, сгенерированные запросы и созданные сводки.

Эти цифры описывают использование. Они не говорят директору по информационной безопасности, становится ли программа безопасности лучше.

Измерение должно вернуться к результату.

Для расследования оповещений оценивайте качество расследования, время завершения, качество эскалации и усилия аналитика. Для разработки систем обнаружения измеряйте частоту ложных срабатываний и охват с течением времени. Для информации об угрозах измеряйте, как быстро новый отчет становится специфичным для среды выводом или подтвержденным отсутствием уязвимости. Для управления состоянием безопасности оцените, выявляет ли команда и устраняет ли она уязвимости, наиболее важные для критически важных бизнес-операций.

«Треугольник SOC» обеспечивает еще одну полезную проверку. Улучшаются ли одновременно качество, последовательность и экономическая эффективность? Тратят ли аналитики больше времени на работу, требующую суждений и опыта? Быстрее ли организация выявляет и реагирует на существенные риски?

Начните там, где работа отстает

Для команды с ограниченными ресурсами лучший первый вариант использования ИИ часто скрывается на виду.

Ищите работу по обеспечению безопасности, которую команда знает, что должна выполнять, но не может делать последовательно. Возможно, оповещения слишком долго ждут расследования. Информация об угрозах поступает быстрее, чем кто-либо может превратить ее в поиск. Правила обнаружения остаются нетронутыми, потому что никто не успевает их настроить. Команды периодически проверяют критические уязвимости, потому что непрерывная оценка никогда не была реалистичной.

Выберите один из этих пробелов в исполнении и определите результат, который должен улучшиться. Установите правила, измерьте результат и расширяйтесь оттуда.

Именно здесь ограничения ресурсов могут фактически создать дисциплину. Небольшая команда не может позволить себе эксперименты с ИИ без четкой операционной цели. Каждый вариант использования должен заслужить свое место, улучшая то, как программа безопасности защищает бизнес.

Программа безопасности, основанная на ИИ, начинается не с дорожной карты технологий. Она начинается с одной важной части работы по обеспечению безопасности, которая должна выполняться лучше, быстрее или последовательнее, чем сегодня. Начните с этого.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: