Renginiai 0
Lt
Renginiai 0
Paieškos rezultatas:
AI loginė argumentacija kibernetinių grėsmių rūšiavimui- vaizdas 1

AI loginė argumentacija kibernetinių grėsmių rūšiavimui

Kiekvienas saugumo incidento įspėjimas prasideda nuo kritiškai svarbaus klausimo: ar ši grėsmė yra reali, ar tai tik informacinis triukšmas. Atsakymų greitis ir tikslumas rūšiavimo (triage) etape lemia, kurie incidentai bus tiriami, o kuriuos galima saugiai uždaryti. Dar visai neseniai baziniai dirbtinio intelekto modeliai sprendimus priimdavo akimirksniu, remdamiesi paprastais šablonų atpažinimo algoritmais. Naujas CrowdStrike tyrimas rodo, kad perėjimas nuo automatinio žymėjimo prie gilaus, nuoseklaus žingsnis po žingsnio atliekamo vertinimo iš esmės keičia aptikimo efektyvumą.

AI loginė argumentacija kibernetinių grėsmių rūšiavimui - vaizdas 1
Algoritmų ribotumai

Kodėl baziniams modeliams reikia evoliucijos

Tradicinis grėsmių rūšiavimo, paremto didžiaisiais kalbos modeliais (LLM), metodas grindžiamas tuo, kad sistema perskaito duomenis ir iš karto pateikia rezultatą. Šis metodas yra greitas, lengvai masteliojamas ir generuoja bazinį pasitikėjimo rodiklį, tačiau užduotį, kuriai būtinas loginis mąstymas, paverčia instinktyvia reakcija. Patyrę SOC analitikai dirba kitaip: jie pasveria įrodymus, analizuoja komandų eilutes ir elgsenos kontekstą, kad suprastų incidento esmę. Tokio argumentavimo grandinės nebuvimas baziniuose modeliuose lemia saugumo komandų perkrovą dėl klaidingai teigiamų suveikimų.

Inovatyvus požiūris

Loginės argumentacijos diegimas į AI

Atsakas į šiuos iššūkius tapo klasifikavimo modelių, gebančių atlikti nuoseklią loginę analizę žingsnis po žingsnio (chain-of-thought reasoning), sukūrimas. CrowdStrike tyrėjai išmokė Charlotte AI klasifikatorių detaliai „apgalvoti“ kiekvieną žingsnį prieš pateikiant verdiktą. Užuot tiesiog priskyrusi žymą, atnaujinta sistema analizuoja įrodymus: ką daro procesas, iš kur jis kilęs ir ar procesų grandinė atrodo teisėta. Tik sujungus visus fragmentus į visumą, suformuojama skaidri argumentavimo grandinė, kurią analitikas gali lengvai patikrinti ir patvirtinti.

Mokymo etapai

Kaip modelis mokosi analizuoti grėsmes

Modelio, gebančio logiškai analizuoti realias grėsmes, kūrimo procesas reikalauja kelių etapų mokymo architektūros. Pirmasis etapas apima užklausų optimizavimą, kai sistema automatiškai ieško efektyviausių argumentavimo algoritmų, vengdama trapių skaitinių santrumpų. Antrasis etapas apima savimoką: modelis generuoja argumentavimo grandines, išsaugo tas, kurios lėmė teisingą verdiktą, ir tobulina jas pagal sudėtingiausius pavyzdžius. Trečiasis etapas grindžiamas pastiprinamuoju mokymusi, kai sistema gauna atlygį už teisingus ir aiškiai suformuluotus atsakymus. Baigiamajame etape atliekamas pasitikėjimo kalibravimas: atskiras algoritmas įvertina visą argumentavimo grandinę ir apskaičiuoja realią tikimybę, kad verdiktas yra teisingas.

Sistemos pranašumai

Testavimo su realiais duomenimis rezultatai

Šio požiūrio efektyvumą geriausiai atskleidžia testavimo rezultatai, gauti analizuojant realius Windows galinių įrenginių aptikimus. Specializuotas modelis pasiekė 82,6 % bendrą tikslumą su anksčiau nematytais duomenimis, o tai reikšmingai viršija 55–67 % bazinį rodiklį, kurį demonstruoja universalūs bendros paskirties modeliai. Veikdama aukšto pasitikėjimo lygiu, CrowdStrike sistema parodė 43 procentinių punktų pagerėjimą atpažįstant klaidingai teigiamus rezultatus. Tuo pat metu tikrai teigiamų grėsmių aptikimas padidėjo 18,3 procentinio punkto, todėl saugumo komandos gali sutelkti dėmesį išskirtinai į realius incidentus.

SOC evoliucija

Saugi automatizacija ir specializacija

Pagrindinis tokių modelių diegimo verslo rezultatas yra saugus SOC veiklos automatizacijos ribų išplėtimas. Reikšmingai padidėjęs didelio pasitikėjimo grėsmių aptikimo tikslumas tiesiogiai mažina vadinamąjį įspėjimų nuovargį (alert fatigue), kuris išlieka viena svarbiausių šiuolaikinių kibernetinio saugumo padalinių problemų. Svarbi praktinė įžvalga yra ta, kad specializacija pranoksta mastą: tiksliai sureguliuotas atvirasis modelis gali atlikti specifines užduotis gerokai efektyviau nei milžiniški universalūs analogai. Tai atveria kelią autonominių saugumo valdymo centrų kūrimui, kuriuose optimizuoti dirbtinio intelekto modeliai perima rutinines užduotis.

Apibendrinant, perėjimas prie loginės argumentacijos dirbtiniame intelekte formuoja naują pasitikėjimo tarp mašinos ir analitiko modelį. Sprendimų priėmimo procesų skaidrumas ir sistemos gebėjimas pagrįsti savo išvadą tampa pamatinėmis sąlygomis įmonės automatizuotos apsaugos mastelio didinimui. Mažesnis klaidingų suveikimų skaičius leidžia specialistams sutelkti dėmesį į strategines užduotis, o ne į informacinį triukšmą.

Būdama Value Added Distributor (VAD) ir ekspertinė pažangių kibernetinio saugumo sprendimų partnerė, iIT Distribution užtikrina visapusišką inovatyvių technologijų integracijos palaikymą. iITD komanda padeda partneriams ir klientams visuose etapuose: nuo infrastruktūros poreikių įvertinimo iki optimizuotų SOC sistemų projektavimo ir diegimo. Dėl gilios ekspertinės patirties iIT Distribution specialistai prisideda prie patikimos įmonės aplinkos apsaugos kūrimo, pasitelkiant pažangiausius analitinius įrankius.

Naujienos

Dabartinės naujienos jūsų tema

Visos naujienos
Visos naujienos