
Cybersecuritysystemen zijn rijp voor disruptie. In de loop der jaren zijn er talloze individuele tools ontwikkeld, elk met een eigen dataformaat, wat heeft geleid tot een overvloed aan uiteenlopende data. Bovendien is er wereldwijd een tekort aan gekwalificeerde cybersecurity-analisten die deze data kunnen analyseren (en ze zijn erg duur als je ze al kunt vinden). Ten slotte worden hackers steeds slimmer en creatiever. AI zou de oplossing voor deze problemen moeten zijn, maar de effectiviteit ervan op grote schaal is beperkt gebleken, omdat het een omvangrijke, zorgvuldig geplande infrastructuur vereist. In dit artikel bekijken we de rol van AI in cybersecuritysystemen en hoe het een werkelijk transformatieve technologie kan worden.
AI als Snake Oil
AI wordt veel genoemd in marketingliteratuur waarin cyberbeveiligingsoplossingen worden beschreven, maar tot nu toe is het niet zo transformerend geweest als je zou denken. Ondanks een marktomvang die groeit met a 20.5 procent samengestelde jaarlijkse groei, blijft AI nog steeds operationeel moeilijk in te zetten bij beveiligingsproblemen. Als je een modern interieur zou binnenlopen beveiligingsoperatiecentrum (SOC), zou je waarschijnlijk een aantal grote tv's vinden met een aantal moeilijk leesbare dashboards en CNN, en beveiligingsanalisten die hun baan waarschijnlijk pijnlijk vinden, omdat ze hun tijd besteden aan het handmatig correleren van gegevens en proberen te onderscheiden wat er in hun onderneming gebeurt in het gezicht van steeds complexere aanvallen. Als mensen dat doen, rijst de vraag, "Waar is de AI?"

Cyberbeveiliging is een complex operationeel probleem, en dat is in het kort de reden waarom AI er maar langzaam in slaagt om het te transformeren. Het opsporen van bedreigingen binnen een organisatie aan de hand van honderden bronnen van telemetrie, waarbij bedreigingen vaak identiek lijken aan normale activiteiten, is een zeer lastige opgave. Bovendien kunnen de gegevens van de verschillende beveiligingstools verschillende vormen aannemen en moeten ze worden genormaliseerd voordat ze kunnen worden gebruikt om een AI-systeem te trainen.
Ongeacht de branche en het toepassingsgebied, leert AI van data – de AI-engine moet getraind worden met data om te leren wat wel of geen anomalie is. Dat is nu juist het complexe aspect van het beveiligingsprobleem: de beveiligingsdata van elk bedrijf zien er, op zijn minst, een beetje anders uit, met verschillende tools en gedragspatronen, en in het ergste geval zien de data er totaal anders uit. Er bestaat geen gouden trainingsdataset voor beveiliging die in licentie gegeven kan worden, zoals bijvoorbeeld wel het geval is voor beeld- of spraakherkenningssystemen. Als je AI wilt gebruiken om het beveiligingsprobleem aan te pakken, moet je je eigen data creëren en verzamelen.
Het normaliseren van data zodat deze bruikbaar is voor een AI-engine is een enorme uitdaging. Het probleem is zo waardevol dat Scale AI, een startup die data-API's ontwikkelt voor AI-toepassingen, voornamelijk gericht op zelfrijdende auto's, minder dan vijf jaar na de oprichting een waardering van 7 miljard dollar behaalde . Scale AI telt al veel van 's werelds meest innovatieve organisaties tot haar klanten.
Wat er voor transformatieve AI nodig is?
AI in beveiliging zal uiteindelijk transformerend zijn, waarschijnlijk zowel voor aanval als verdediging, maar dat is een verhaal voor een andere dag. Hier betekent 'transformatief' in grote lijnen transformatief, in alle delen van beveiliging, dus het verandert fundamenteel hoe een onderneming omgaat met beveiliging. Voorlopig moeten we ons tevreden stellen met enkele beperkte toepassingen waar AI de beveiliging kan verbeteren.
Toch zijn er ook lichtpuntjes voor AI in de beveiliging; deze zijn gemakkelijk te vinden door na te denken over het dataprobleem. Welke onderdelen van de beveiligingsstack genereren schone, trainbare data? E-mailfraude en malwaredetectie zijn twee goede voorbeelden: de AI-engine kan leren van beschikbare phishingvoorbeelden of malwaresignaturen en vergelijkbare exploits herkennen. Data uit klant-e-mails en malware-sandboxes kunnen worden gebruikt om AI-modellen te trainen die de basis vormen voor bedrijfsproducten. Dezelfde training is veel moeilijker te implementeren voor problemen zoals het detecteren van aanvallen die zich lateraal door een netwerk verspreiden (bijvoorbeeld van de firewall naar de Active Directory-server naar een dataserver), omdat deze laterale beweging er in elk bedrijf net iets anders uitziet.
Het ontwikkelen van AI die een bedrijf breed beschermt in al zijn digitale activiteiten, zal in zekere zin lijken op de inspanningen die bedrijven die zelfrijdende auto's ontwikkelen momenteel leveren. Zo is de software voor zelfrijdende auto's van Waymo sinds 2009 getraind op meer dan 15 miljard kilometer gesimuleerd rijden en meer dan 20 miljoen kilometer aan rijervaring op de openbare weg . Waymo hanteert een rigoureuze testmethode op verschillende niveaus van realisme (simulatie, afgesloten circuit, praktijk), waarbij scenario's met duizenden variaties worden uitgevoerd en continu data wordt verzameld om de software te verbeteren.
Dit is geen perfecte analogie voor AI in beveiliging, maar het is redelijk goed: testen met gesimuleerde gegevens, testen in laboratoriumomgevingen met gesimuleerde of echte aanvallen en testen in real-world operaties in een diverse reeks ondernemingen. Beveiligingsproblemen met natuurlijke toegang tot schonere gegevens zullen eerder optreden met producten op basis van AI dan de moeilijkere gegevensproblemen in de gehele beveiligingsstack van de onderneming. Het zal tijd en kapitaal kosten om daar te komen, en innovaties die meedogenloos gericht zijn op het dataprobleem zullen in de eerste plaats een brede transformatie ontsluiten. Tegenwoordig zijn veel beveiligingstools niet gericht op gegevensnormalisatie, omdat ze de neiging hebben om op specifieke pijnpunten in de algehele infrastructuur te worden ondergebracht.
Hoe transformatieve AI in beveiliging eruit zal zien
Stelt u zich eens voor dat elk IT-initiatief, elke configuratie, beveiligingslogboek en waarschuwing in realtime kan worden beoordeeld door 's werelds toonaangevende expert op het gebied van menselijke beveiliging op dat gebied, zonder verstoring van de bedrijfsactiviteiten. Stel je voor dat bedrijfsanalisten die deskundige zouden kunnen raadplegen en aanwijzingen kunnen krijgen. AI in beveiliging zal uiteindelijk zo aanvoelen.
Hoe dan? Producten die gebouwd zijn op doordachte data, die de complexiteit van data verminderen, zullen uiteindelijk de marktleiders worden. Anders werkt het product niet voor elke klant, heeft het servicegerichte marges en is het niet schaalbaar. (Andreesen Horowitz ontdekte overigens dat de meeste van hun AI-bedrijven voor de zakelijke markt veel lagere marges hebben dan vergelijkbare SaaS-bedrijven vanwege de inherente kosten van het bouwen en schalen van AI .)
Deze toekomstige categoriekoningen zullen eerst moeten investeren in data-infrastructuur en -verzameling, waarschijnlijk jarenlang, voordat hun data echt als een aanwinst kunnen worden beschouwd en kunnen helpen bij het zelfverbeterende karakter van hun product. Zodra deze bedrijfskoningen echter een echt data-asset voor AI hebben gekregen, zal hun innovatietempo moeilijk, zo niet onmogelijk te evenaren zijn door concurrenten, en zullen ze tot categoriekoning worden gekroond, zolang ze er nog in slagen om een intuïtief product te behouden. Dus net zoals de categorie Zoekmachines snel werd geconsolideerd naar Google, zal hetzelfde gebeuren met data-intensieve cyberbeveiligingsoplossingen. Zoek in het bijzonder naar grote consolidatie in Beveiligingsinformatie en Evenementenmanagement (SIEM), Uitgebreide detectie en respons (XDR), Eindpuntdetectie en -respons (EDR)en Netwerkdetectie en respons (NDR) markten.
AI wordt in de cybersecuritywereld eerst ingezet voor kleinere problemen met minder complexe data, zoals eerder al bleek uit de voorbeelden van e-mailfraude en malware. AI zal vervolgens geleidelijk aan worden ingezet voor complexere data-uitdagingen, maar alleen producten die zich volledig richten op het beheersen van datacomplexiteit zullen over zinvolle AI-engines beschikken. Om effectief te zijn, moet een AI-gestuurd beveiligingsprogramma data kunnen verzamelen van alle beschikbare beveiligingstools en dreigingsfeeds, en deze data vervolgens normaliseren zodat deze bruikbaar is voor het trainen van de AI-engine. Zo ziet de toekomst van AI in cybersecurity eruit.
Over de auteur
Sam Jones is vice-president productbeheer bij Stellar Cyber, Inc. Hij is een ervaren leider in productontwikkeling met een staat van dienst in het bouwen van AI- en beveiligingsproducten waar klanten dol op zijn. Hij heeft een sterke achtergrond in AI/ML, data-infrastructuur, beveiliging, SaaS, productontwerp en defensie. Sam heeft product- en engineeringfuncties bekleed bij bedrijven, waaronder Palantir Technologies en Shield AI, en werkte voor de Amerikaanse luchtmacht aan cyberdefensiestrategie. Hij behaalde zijn bachelor in Electrical and Computer Engineering aan de Cornell University.


