Изкуственият интелект (ИИ) има важна роля в средите на Центровете за операции по сигурността (SOC). Според EY се очаква броят на висшите ръководители по сигурността, които отделят поне една четвърт от своя бюджет за киберсигурност за ИИ решения, да нарасне през следващите две години от девет процента днес до 48 процента.

Причината за тези увеличени разходи е, че екипите трябва да са в крак с обема на заплахите и поведението на атакуващите, а неотдавнашните релизи в областта на ИИ за разследване на уязвимости и потенциални експлойти само засилиха тази тенденция.

Проучване на Даниел Боутън и Иън Рийд от Университета в Портсмут относно внедряването на ИИ в SOC установи, че ИИ играе важна роля за намаляване на броя на предупрежденията, на които анализаторите трябва да реагират, което им позволява да концентрират усилията си там, където това ще има най-голямо значение.

ИИ се използва повече в началните фази на сигурността; около 82 процента са използвали ИИ в своя SOC за откриване и триаж на заплахи, докато 37 процента са използвали ИИ за автоматизиране на процесите по тикетинг и реагиране.

Ролята на ИИ е да разшири дейността на човешкия анализатор, като му помага да разследва по-дълбоко предупрежденията, където е необходимо, и да анализира тези, които може да нямат нужда от това. Самият ИИ е неуморим и може да продължи да работи, когато анализаторите трябва да сменят смените си или да се справят с други проблеми. Усещането тук е, че ИИ просто няма да спре. Подобно на Терминатора, ИИ няма нужда да спи или да яде.

Но има едно ограничение на ресурсите, което може да повлияе на активността на агентите – токените. Токените са единиците работа, които ИИ моделите консумират в отговор на заявки.

Deloitte разглежда това в своя доклад за динамиката на разходите за ИИ или „токеномика“. Колкото по-сложна е заявката или колкото по-голямо е искането, толкова повече токени ще се използват напред-назад. За сигурността, където обемът на разследванията ще расте и заявките са сложни, голямо количество токени могат да бъдат консумирани при всяко разследване.

Следователно всяко едно от тези разследвания има реална цена, свързана с него. За екипите по сигурността, които обмислят как да вградят ИИ в своите процеси, разбирането на реалната цена около използването на токени е нещо, което трябва да се вземе предвид.

В нашия SOC екип решихме да изпреварим това като потенциален проблем. Разгледахме заедно консумацията на токени и процесите, за да можем да получим по-реалистична представа за това как изглеждат тези разходи във времето.

Всяко разследване или заявка е уникален сценарий, дори когато работите в голям мащаб, така че определянето на стандартна цена за това е трудно. Въпреки че ИИ може и ще играе съществена роля за поддържането на продуктивността на SOC и изпреварването на киберпрестъпниците, разходите за управление на тези системи ще растат като перо в бюджета.

Това дори може да стане цел за атакуващите, които знаят, че компаниите, които искат да атакуват, използват ИИ в своя SOC, и провеждат атаки, специално проектирани да изразходват или максимизират използването на токени.

Разработчиците вече разглеждат концепцията за „tokenmaxxing“ за своите софтуерни процеси, така че защо авторите на заплахи да не опитат същия подход срещу защитниците на ИТ сигурността? Изгарянето на бюджети и засягането на качеството на отговора за сигурност, който е възможен в голям мащаб, е легитимна загриженост, когато знаете, че ще разчитате на ИИ за навременна реакция.

Ние гледаме как използваме ИИ в нашите процеси и къде можем да се възползваме максимално от това, което е налично. По същество искаме да се подготвим за свят, в който цената на ИИ токените е важен фактор за ефективността на сигурността.

За да постигнем това, анализирахме как нашият SOC екип обработва предупрежденията и отговорите в собствената ни среда и ролята, която агентните ИИ системи играят в тези процедури.

Целта тук е да разберете защо вашият SOC работи по начина, по който работи, и как този процес ще бъде подпомогнат от ИИ. Къде имате процеси с участие на хора, при които ИИ поддържа по-бърза реакция, и какъв подход ще използвате в противен случай? Подходящи ли са други техники за ИИ или машинно обучение за този процес по-добре от генеративния ИИ или технологиите за агентен ИИ?

Можете също така да погледнете колко печели вашият анализатор на начално ниво и колко харчите за токени, за да постигнете същото ниво на активност.

Ако вашият анализатор харчи повече за токени, отколкото се спестява от времето му, тогава може да не постигате ефективността, която сте си поставили за цел да спечелите.

При тези обстоятелства ИИ всъщност може да ви струва повече, отколкото спестява. И обратното, като разберете целия процес и това, което искате да постигнете, можете да създадете правилния работен процес за вашия екип и за вашия бюджет.

Използването на агентен ИИ е невероятно мощно за бърза реакция и за подпомагане на човешкото взаимодействие около потенциални заплахи. По-традиционният ИИ и машинното обучение могат да намалят разходите за напасване на модели и разследване около регистрационни данни (логове) или други големи източници на данни, като същевременно избягват потенциална умора от предупреждения в екипа от анализатори.

Обединяването на двете технологии може да намали времето за разследване и да помогне на анализаторите да дадат приоритет, но също така да избегне тези допълнителни разходи около допълнителната консумация на токени с течение на времето. Най-вече целта е да направите екипа си по-ефективен по отношение на проблемите.