詳細検索

O que é Operação de Segurança por IA? Guia prático para estratégias de defesa que mudam com a detecção automática e a utilização do SOAR

Avatar
por 花井
4 min de leitura

O que é Operação de Segurança por IA? Guia prático para estratégias de defesa que mudam com a detecção automática e a utilização do SOAR
Traduzido do 日本語 • Ver original
花井
花井

Olá! Aqui é Hanai, engenheiro de infraestrutura da Colorkrew. Nos últimos anos, à medida que os ciberataques se tornaram mais sofisticados e há escassez de recursos humanos, "como usar IA para operações de segurança" tornou-se um tema realista para muitas organizações. Atacantes já estão usando IA para gerar automaticamente textos de phishing e melhorar a eficiência da busca por vulnerabilidades. Por outro lado, a detecção e resposta automática baseadas em IA estão se espalhando rapidamente no lado da defesa.

 

Neste artigo, sob a perspectiva de "Como a IA mudará as operações de segurança?", vamos resumir os desafios enfrentados pelas operações tradicionais de segurança, a automação e sofisticação que a IA pode alcançar, e os pontos a serem observados ao introduzi-las. Por favor, consulte isso como uma dica para pensar em estratégias de defesa realistas na era da IA.

Contexto: Limitações das Operações de Segurança e a Inevitabilidade da Utilização da IA

Tradicionalmente, as operações de segurança focavam na confirmação manual de alertas e na definição de regras. No entanto, com a expansão do uso da nuvem, o aumento do SaaS e o estabelecimento do trabalho remoto, o número de alvos monitorados explodiu. Mesmo com SIEM e EDR, um grande número de alertas é gerado diariamente, e a "fadiga de alerta" é um problema sério, que ignora incidentes importantes.

Além disso, a velocidade dos ataques também é um problema. Em alguns casos, o processo desde a intrusão até o dano pode ser concluído em poucos minutos a algumas horas, e o dano se expande enquanto as pessoas analisam e tomam decisões. Nesse contexto, há limitações nas operações de "pessoas vendo tudo", e a análise automática e o julgamento por IA tornaram-se essenciais.

A IA não é apenas uma ferramenta de eficiência, mas um agente de mudança nas próprias suposições das operações de segurança.

O campo das operações de segurança vai mudar com a IA

A IA está sendo usada em várias áreas de segurança.

  • Aprimoramento na detecção de anomalias
    A IA pode aprender registros normais de comunicação e operações e detectar "comportamentos incomuns". Ela não depende de assinaturas e facilita a resposta a ataques desconhecidos.
  • Priorização de alertas
    Ele automaticamente avalia alertas de alto risco de um grande número de alertas e reduz os eventos que precisam ser tratados.
  • Automatizar resposta a incidentes
    Quando combinado com SOAR (Orquestração de Segurança, Automação e Resposta), a resposta inicial, como isolamento de terminal e suspensão de conta, pode ser executada automaticamente.
  • Suporte à análise e levantamento
    Ao auxiliar na correlação de logs e na estimativa de cenários de ataque, a IA pode reduzir significativamente o tempo de investigação.

Essas técnicas podem ser consideradas criarem um estado onde as pessoas podem se concentrar no que precisam produzir, em vez de substituir as pessoas.

Riscos e Desafios: Uma Perspectiva que Não Deixa a IA para

Por outro lado, há algumas ressalvas no uso da IA.
Como a IA depende de dados de treinamento, falsos positivos e erros não são zero. Outro problema é a natureza caixa-preta, que dificulta entender por que chegou a essa decisão

É especialmente importante não ter excesso de confiança no julgamento da IA. Se o escopo da resposta automática estiver incorreto, há o risco de que o trabalho regular seja interrompido. Portanto, é realista introduzi-lo no nível de "notificação e suporte" no início e expandir gradualmente o escopo da automação.

Contramedidas: Design de defesa e operacional em múltiplas camadas na era da IA

Estratégias de defesa alimentadas por IA também são baseadas no conceito de defesa em profundidade.

  1. Preparação Ambiental
    A recuperação precisa dos registros e garantir a qualidade dos dados são prioridades máximas. A IA não pode funcionar sem dados.
  2. Estabelecimento de um sistema de monitoramento
    Aproveite EDR e SIEM alimentados por IA para automatizar a detecção e análise de correlação de anomalias.
  3. Operação de teste
    As regras de resposta automática são minuciosamente testadas em um ambiente de validação para minimizar o impacto de falhas.
  4. Operação de produção
    Realizaremos operações híbridas que combinam revisão humana e julgamento de IA.
  5. Melhoria Contínua
    É importante continuar atualizando seus dados e regras de treinamento para acompanhar as tendências de ataque.

Essa mentalidade também é comum à proteção contra ransomware e ao uso de inteligência de ameaças cibernéticas.

Artigos relacionados:

O que deveria ser: Operações de segurança onde humanos e IA trabalham juntos

A imagem ideal é um sistema em que a IA é constantemente responsável pelo monitoramento e pela ação inicial, e as pessoas tomam decisões e melhorias.
A IA detecta anomalias 24 horas por dia, e as pessoas focam nas decisões e nos desenhos de estratégia que realmente importam. Se essa divisão de tarefas puder ser realizada, será possível operar uma segurança forte mesmo com um pequeno número de pessoas.

E como o NIST CSF 2.0 demonstra, segurança não é apenas uma tecnologia, é um processo contínuo de amadurecimento. IA é uma forma poderosa de acelerar sua maturidade.

Artigos relacionados:

Conclusão

A IA está mudando significativamente as operações de segurança, passando de "centradas no ser humano" para "automatizadas e sofisticadas".
No entanto, a IA não é onipotente e só pode ser eficaz com o design e operação adequados. O importante não é introduzir a própria IA, mas esclarecer "onde automatizar e onde ser responsável pelas pessoas."

Em uma era em que os atacantes usam IA, é importante que os defensores tenham uma estratégia baseada em IA, que será um grande diferencial nas futuras operações de segurança.

Related Articles