Neste artigo, sob a perspectiva de "Como a IA mudará as operações de segurança?", vamos resumir os desafios enfrentados pelas operações tradicionais de segurança, a automação e sofisticação que a IA pode alcançar, e os pontos a serem observados ao introduzi-las. Por favor, consulte isso como uma dica para pensar em estratégias de defesa realistas na era da IA.
Contexto: Limitações das Operações de Segurança e a Inevitabilidade da Utilização da IA
Tradicionalmente, as operações de segurança focavam na confirmação manual de alertas e na definição de regras. No entanto, com a expansão do uso da nuvem, o aumento do SaaS e o estabelecimento do trabalho remoto, o número de alvos monitorados explodiu. Mesmo com SIEM e EDR, um grande número de alertas é gerado diariamente, e a "fadiga de alerta" é um problema sério, que ignora incidentes importantes.
Além disso, a velocidade dos ataques também é um problema. Em alguns casos, o processo desde a intrusão até o dano pode ser concluído em poucos minutos a algumas horas, e o dano se expande enquanto as pessoas analisam e tomam decisões. Nesse contexto, há limitações nas operações de "pessoas vendo tudo", e a análise automática e o julgamento por IA tornaram-se essenciais.
A IA não é apenas uma ferramenta de eficiência, mas um agente de mudança nas próprias suposições das operações de segurança.
O campo das operações de segurança vai mudar com a IA
A IA está sendo usada em várias áreas de segurança.
- Aprimoramento na detecção de anomalias
A IA pode aprender registros normais de comunicação e operações e detectar "comportamentos incomuns". Ela não depende de assinaturas e facilita a resposta a ataques desconhecidos. - Priorização de alertas
Ele automaticamente avalia alertas de alto risco de um grande número de alertas e reduz os eventos que precisam ser tratados. - Automatizar resposta a incidentes
Quando combinado com SOAR (Orquestração de Segurança, Automação e Resposta), a resposta inicial, como isolamento de terminal e suspensão de conta, pode ser executada automaticamente. - Suporte à análise e levantamento
Ao auxiliar na correlação de logs e na estimativa de cenários de ataque, a IA pode reduzir significativamente o tempo de investigação.
Essas técnicas podem ser consideradas criarem um estado onde as pessoas podem se concentrar no que precisam produzir, em vez de substituir as pessoas.
Riscos e Desafios: Uma Perspectiva que Não Deixa a IA para
Por outro lado, há algumas ressalvas no uso da IA.
Como a IA depende de dados de treinamento, falsos positivos e erros não são zero. Outro problema é a natureza caixa-preta, que dificulta entender por que chegou a essa decisão
É especialmente importante não ter excesso de confiança no julgamento da IA. Se o escopo da resposta automática estiver incorreto, há o risco de que o trabalho regular seja interrompido. Portanto, é realista introduzi-lo no nível de "notificação e suporte" no início e expandir gradualmente o escopo da automação.
Contramedidas: Design de defesa e operacional em múltiplas camadas na era da IA
Estratégias de defesa alimentadas por IA também são baseadas no conceito de defesa em profundidade.
- Preparação Ambiental
A recuperação precisa dos registros e garantir a qualidade dos dados são prioridades máximas. A IA não pode funcionar sem dados. - Estabelecimento de um sistema de monitoramento
Aproveite EDR e SIEM alimentados por IA para automatizar a detecção e análise de correlação de anomalias. - Operação de teste
As regras de resposta automática são minuciosamente testadas em um ambiente de validação para minimizar o impacto de falhas. - Operação de produção
Realizaremos operações híbridas que combinam revisão humana e julgamento de IA. - Melhoria Contínua
É importante continuar atualizando seus dados e regras de treinamento para acompanhar as tendências de ataque.
Essa mentalidade também é comum à proteção contra ransomware e ao uso de inteligência de ameaças cibernéticas.
Artigos relacionados:
O que deveria ser: Operações de segurança onde humanos e IA trabalham juntos
A imagem ideal é um sistema em que a IA é constantemente responsável pelo monitoramento e pela ação inicial, e as pessoas tomam decisões e melhorias.
A IA detecta anomalias 24 horas por dia, e as pessoas focam nas decisões e nos desenhos de estratégia que realmente importam. Se essa divisão de tarefas puder ser realizada, será possível operar uma segurança forte mesmo com um pequeno número de pessoas.
E como o NIST CSF 2.0 demonstra, segurança não é apenas uma tecnologia, é um processo contínuo de amadurecimento. IA é uma forma poderosa de acelerar sua maturidade.
Artigos relacionados:
Conclusão
A IA está mudando significativamente as operações de segurança, passando de "centradas no ser humano" para "automatizadas e sofisticadas".
No entanto, a IA não é onipotente e só pode ser eficaz com o design e operação adequados. O importante não é introduzir a própria IA, mas esclarecer "onde automatizar e onde ser responsável pelas pessoas."
Em uma era em que os atacantes usam IA, é importante que os defensores tenham uma estratégia baseada em IA, que será um grande diferencial nas futuras operações de segurança.