Renginiai 0
Lt
Renginiai 0
Paieškos rezultatas:
Dirbtinis intelektas operaciniame saugume: kontrolės ribos- vaizdas 1

Dirbtinis intelektas operaciniame saugume: kontrolės ribos

Kiekvienoje specializuotoje informacijos saugumo konferencijoje kartojama ta pati tezė: patikėkite dirbtiniam intelektui rutininį darbą su duomenimis, pašalinkite žmogiškąjį veiksnį ir padidinkite bendrą efektyvumą. Kai viena saugumo komanda automatizavo žurnalų filtravimą pasitelkdama DI agentą, duomenų apimtis akimirksniu sumažėjo 40 %, o sąnaudos proporcingai krito. Tačiau po pusmečio, tiriant realų incidentą, paaiškėjo, kad algoritmas savarankiškai sumažino DNS žurnalų prioritetą daliai galinių įrenginių, palikdamas tik 5 % pradinės apimties ir sukurdamas kritines spragas skaitmeninės kriminalistikos pėdsake. Tai aiškiai parodo visos apsaugos programos pažeidžiamumo mastą: telemetrijos valdymo delegavimas reikalauja preciziškumo, kai DI tik teikia rekomendacijas, o žmogus jas tvirtina.

Dirbtinis intelektas operaciniame saugume: kontrolės ribos - vaizdas 1
Filtravimas

Sunaikinti ar išsaugoti aktualius duomenis

Automatizavimo įrankiai puikiai atpažįsta informacinį triukšmą, pasikartojančius įvykius ir perteklinius laukus. Darbas, susijęs su kandidatų saugojimo apimčiai mažinti nustatymu, modeliui užtrunka vos kelias minutes vietoje savaičių rankinio audito. Tačiau algoritmas neturėtų savarankiškai priimti sprendimo pašalinti informaciją iš veikiančio duomenų srauto.

„Mažos vertės“ įvykis išlieka nereikšmingas tik iki tol, kol netampa vieninteliu tyrimo raktu. Jei algoritmas vienasmeniškai nusprendžia atmesti telemetriją, jis sukuria akląsias zonas, kurios išryškėja tik po incidento. Bendrovė Cribl pabrėžia, kad dirbtinis intelektas turėtų veikti tik kaip galimybių identifikavimo priemonė. Specialistas privalo patikrinti šiuos pasiūlymus, testuodamas kiekvieną planuojamą pašalinimą pagal grėsmių aptikimo logiką, o pakeitimų atšaukimo mechanizmas turi išlikti paprastas ir prognozuojamas.

Susiejimas

Prasmės pasikeitimas dėl naujų duomenų schemų

Neapdorotos telemetrijos susiejimas su tokiais standartais kaip OCSF yra rutininė užduotis, kurioje mašininio mokymosi sistemos demonstruoja didelį efektyvumą ir leidžia per kelias valandas prijungti naujus šaltinius. Vis dėlto didžiausia rizika čia yra klaidingas kūrėjų pasitikėjimas automatikos neklystamumu.

Neteisingai suklasifikuotas autentifikavimo įvykis gali taip ir neaktyvuoti brute-force atakų aptikimo. Išoriškai schema gali atrodyti korektiška, tačiau sisteminiu lygmeniu prasmė iškraipoma, pavyzdžiui, kai šaltinio IP adreso atributui priskiriama tarpinio serverio reikšmė vietoje tikrojo šaltinio. Dėl to degraduoja visų susijusių sistemų veikimo logika. Todėl algoritmai turėtų tik siūlyti susiejimo variantus. Schemos tvirtinimas yra kritinis kontrolės etapas, ypač tiems laukams, kurie tiesiogiai maitina SIEM logiką.

Atitiktis

Sprendimai dėl maskavimo ir informacijos saugojimo

Modelių gebėjimas aptikti jautrius duomenis ten, kur jų nesitikėta rasti, pavyzdžiui, API raktus derinimo žurnaluose arba konfidencialią informaciją, nepatenkančią į DLP taisyklių akiratį, yra itin naudingas. Tačiau pats aptikimas nėra tapatus duomenų valdymo politikai ir neatsižvelgia į reguliacinį kontekstą.

Perteklinis slėpimas atima iš analitikų tyrimams būtiną kontekstą, o nepakankamas slėpimas pažeidžia atitikties reikalavimus ir sukuria teisines rizikas. Technologijos nesupranta duomenų tvarkymo susitarimų niuansų ir nežino apie verslo išimtis, suderintas su įmonės teisiniu skyriumi. Tai nėra šablonų paieškos užduotys, o sprendimai, turintys teisinių pasekmių. Politikų formavimas visada išlieka specialistų prerogatyva, o bet kokie maskavimo taisyklių ar saugojimo terminų pakeitimai pereina tokį pat griežtą auditą kaip ir kritinių infrastruktūros elementų modifikavimas.

Maršrutizavimas

Pakeitimai duomenų srautuose ir darbinėse aplinkose

Kai kurie gamintojai aktyviai skatina visiško duomenų srauto nustatymų automatizavimo idėją, pasitelkiant tekstines užklausas. Tačiau inžinerinėje praktikoje nėra priimtina diegti nepatikrintą kodą ar keisti ugniasienės konfigūraciją be peržiūros. Telemetrijos srautai kelia analogiško lygio organizacinę riziką.

Mašininiai algoritmai idealiai tinka konfigūracijų juodraščiams kurti, reguliariosioms išraiškoms rašyti ir klaidoms lokalizuoti. Tačiau „greičio“ argumentas nepateisina automatinio diegimo produkcinėje aplinkoje. Nedidelis maršrutizavimo pakeitimas, kuris nepastebimai sustabdytų paskyrų žurnalų persiuntimą į saugumo platformą, praktiškai paverstų infrastruktūrą pažeidžiama. Būtent todėl bet kokios sugeneruotos konfigūracijos yra testuojamos inžinierių, o organizacija privalo fiksuoti architektūrinių atnaujinimų chronologiją.

Tyrimai

Incidentų kritiškumo vertinimas ir išvados

Mašininio mokymosi technologijos gali sutrumpinti pirminį informacijos rinkimą nuo kelių valandų iki kelių minučių, generuoti užklausas ir koreliuoti įrodymus. Šiomis galimybėmis tikrai verta naudotis maksimaliai. Tačiau rizikos vertinimo etapas reikalauja suprasti organizacijos institucinę atmintį.

Algoritmas nesupranta, kad „žemo prioriteto“ įspėjimų masyvas atkeliavo iš ką tik įsigytos įmonės sistemų, apie kurią dar nebuvo oficialiai paskelbta. Jis taip pat nepajėgia tiksliai atskirti, ar PowerShell komandų vykdymas buvo praėjusių metų Red Team pratybų dalis, ar atakuotas serveris priklausė jau atleistam darbuotojui. Šis verslo kontekstas egzistuoja už duomenų srauto ribų. Galutinis incidento kritiškumo lygio nustatymas visada yra analitikų užduotis: automatizuotų agentų pateikti rezultatai tėra įvestis sprendimų priėmimui.

Diskusija dėl naujausių technologijų naudojimo kibernetinio saugumo duomenų operacijose tikslingumo jau nebeaktuali — jos tapo neatsiejama šiuolaikinių sektoriaus procesų dalimi. Pagrindinis klausimas šiandien yra tas, kas prisiims atsakomybę už galimas pasekmes. Komandos, kurios pasitelkia intelektinius pagalbininkus duomenų parsinimui ir triage spartinimui, laimi greičio požiūriu. Tačiau tie, kurie leidžia algoritmams nepastebimai valdyti filtravimą ir nustatyti „tiesą“ tyrimuose, neišvengiamai susidurs su kontrolės praradimu.

Bendrovė iIT Distribution, kaip Value Added Distributor (VAD) ir ekspertinis kibernetinio saugumo partneris, padeda verslui sukurti patikimą duomenų valdymo architektūrą. iITD specialistai užtikrina visapusišką projektų lydėjimą — nuo poreikių įvertinimo iki pasaulinių gamintojų sprendimų (įskaitant Cribl) diegimo. Techninė distributoriaus komanda teikia išsamias konsultacijas, analizuoja infrastruktūrą ir tampa partnerio komandos dalimi, individualiai įvertindama kiekvieną situaciją, kad būtų sukurta atspari, valdoma ir saugi IT aplinka.

Naujienos

Dabartinės naujienos jūsų tema

Visos naujienos
Visos naujienos