Ефективна кібербезпека починається і закінчується даними.
Оскільки зловмисники можуть розгорнути свої корисні навантаження за лічені секунди, забезпечення того, щоб ваша команда безпеки не чекала хвилини чи години, поки їхня платформа операцій безпеки помітить, що атака вже розпочалася, може означати різницю між ізольованою загрозою та широкомасштабним компрометуванням. Хоча більшість сучасних продуктів кібербезпеки можуть швидко виявляти загрози, на їхню загальну продуктивність зрештою впливає вибір дизайну, прийнятий на ранніх етапах процесу розробки продукту, зокрема те, як продукт обробляє дані та керує ними. У цьому блозі я обговорю, як виявлення загроз на основі штучного інтелекту може працювати з кожним підходом, використовуючи фіктивну організацію, яка працює з п'ятдесятьма різними продуктами безпеки та п'ятдесятьма різними джерелами даних для захисту свого середовища.
Короткий огляд виявлення загроз за допомогою штучного інтелекту
Два різних підходи до управління даними
Схема на читання
Схема при читанні (Schema-on-Read) – це підхід до керування даними, за якого отримання необроблених даних відбувається без застосування будь-якої попередньо визначеної схеми. Цей підхід швидше інтегрує багато різних джерел даних, оскільки немає потреби заздалегідь розуміти формат джерела даних. Натомість необроблені дані зберігаються як є, а будь-яка схема, необхідна для обробки, створюється під час читання без зміни необроблених даних. Багато інженерів даних надають перевагу схемі при читанні (Schema on Read), оскільки це дозволяє їм:
- Швидше завантажуйте дані, оскільки не потрібне попереднє структурування.
- Адаптуйтеся до ситуацій, коли формати даних постійно змінюються.
- Обробляйте широкий спектр джерел даних без зміни їхньої схеми.
Як і з будь-якою технологією, у застосуванні підходу Schema-on-Read до управління даними є свої недоліки:
- Страдає продуктивність пошуку
- Аналіз даних є ресурсоємним для обчислень
- Більша схильність до невідповідностей та помилок у даних.
Виявлення загроз на основі штучного інтелекту у світі схеми на основі читання
Тепер, коли ми обговорили переваги та недоліки схеми при читанні (Schema-on-Read). Давайте розглянемо, як може працювати виявлення загроз на основі штучного інтелекту (ШІ) без схеми на даних. Як згадувалося раніше, виявлення загроз на основі ШІ виявляє аномалії порівняно з очікуваною поведінкою. Враховуючи цю вимогу, продукт безпеки на основі ШІ потребуватиме складної логіки, розробленої для нормалізації та збагачення даних «на льоту» в усіх збережених даних у різних форматах. Кожен запис має оброблятися на льоту, щоб уникнути пропуску жодної аномалії. Неважко уявити, що цей підхід може швидко стати дорогим, оскільки він вимагатиме постійної значної обчислювальної потужності та пам'яті для тимчасового зберігання оброблених даних для різних виявлень на основі ШІ. Тож, хоча ідея отримання необроблених даних звучить добре і може бути корисною для деяких випадків використання, не пов'язаних з кібербезпекою, щодо виявлення загроз на основі ШІ, поточні витрати можуть швидко вийти з-під контролю. Ціна може стати неймовірно високою та непередбачуваною, коли сховище даних та виявлення на основі ШІ надаються різними постачальниками.
Схема під час запису
На відміну від схеми на читання, схема на запис виконує ETL (вилучення, перетворення, завантаження), що заздалегідь застосовує певну структуру (схему) до даних, перетворює та перевіряє отримані дані перед записом у будь-яке сховище даних. Як і слід було очікувати, переваги схеми на запис:
- Підвищена цілісність даних та мінімізація їхньої неузгодженості
- Швидкий та ефективний пошук
- Легкий та швидкий аналіз даних
Справедливості заради, варто зазначити, що підходи Schema-on-Write до управління даними мають кілька обмежень:
- Зміни у форматах даних джерела даних можуть вимагати оновлення схеми.
- Схему даних потрібно оновити, щоб врахувати нові джерела даних.
Виявлення загроз на основі штучного інтелекту у світі схеми на основі читання
Визначивши переваги та недоліки схеми при записі, давайте тепер розглянемо виявлення загроз на основі штучного інтелекту зі схемами даних, що застосовуються перед записом у базу даних. Ми припускаємо, що працюємо з однією організацією з п'ятдесятьма різними продуктами безпеки для захисту їхнього середовища. Перетворення даних відбуваються перед завантаженням у базу даних під час агрегації даних на платформі безпеки зі схемою при записі. Під час цієї попередньої обробки всі дані нормалізуються та збагачуються даними з інших джерел. Можливості виявлення загроз на основі штучного інтелекту тепер працюють з чистим набором даних у стандартному форматі з контекстом, створюючи різноманітні базові лінії та швидко, ефективно та точно виявляючи аномалії. Наприклад, виявлення скомпрометованих облікових даних у незвичному фізичному місці легко оптимізується, оскільки географічне розташування було додано до даних під час процесу збагачення перед записом у базу даних. Аналогічно, всі IP-адреси, наприклад, можуть бути збагачені інформацією про місцезнаходження завдяки процесу нормалізації, що гарантує легке виявлення будь-якої незвичайної активності користувача.
Який вибір правильний для вас?
Коли ви думаєте про стійку конкурентну перевагу над зловмисниками, підхід до управління даними може бути не першим, що спадає на думку, але він має спадати на думку. Хоча кожен підхід до управління даними, розглянутий вище, має свої плюси та мінуси, зрештою, ви повинні зважити вплив стратегії управління даними продукту на ваші цілі, перш ніж застосовувати її, оскільки це має величезний вплив на вартість, вашу здатність виявляти загрози за допомогою ефективного пошуку та вашу здатність розробляти власні правила виявлення загроз на основі штучного інтелекту або навіть вручну.
Stellar Cyber побудовано на підході до управління даними Schema-on-Write, що забезпечує нашим клієнтам ефективні та точні результати виявлення загроз на основі штучного інтелекту, швидке виявлення загроз та гнучкі можливості розробки для аналізу загроз. Крім того, коли організації використовують функцію Bring Your Own Data Lake (BYODL) нашої платформи, вони можуть значно заощадити кошти, зберігаючи лише результати у своєму озері даних або в існуючому озері даних. SIEMЩоб дізнатися більше про те, як Stellar Cyber працює над оптимізацією нашої взаємодії з вашими даними, Зв'яжіться з нами сьогодні, щоб домовитися про персональну консультацію.


