
An ninh mạng hệ thống đã chín muồi cho sự gián đoạn. Trong những năm qua, các công cụ riêng lẻ đã phát triển mạnh mẽ, mỗi công cụ có định dạng dữ liệu riêng, gây ra một lượng lớn dữ liệu khác nhau. Ngoài ra, toàn cầu đang thiếu các nhà phân tích an ninh mạng có tay nghề cao, những người có thể đánh giá dữ liệu đó (và chúng rất đắt nếu bạn có thể tìm thấy chúng). Cuối cùng, tin tặc ngày càng thông minh hơn và sáng tạo hơn. AI được cho là phương pháp chữa trị cho những vấn đề này, nhưng nó đã bị hạn chế sử dụng trong việc giải quyết vấn đề trên quy mô lớn vì nó đòi hỏi cơ sở hạ tầng lớn, được lên kế hoạch chu đáo. Trong bài viết này, chúng ta sẽ xem xét vai trò của AI trong an ninh mạng hệ thống và làm thế nào nó có thể trở thành một công nghệ thực sự biến đổi.
AI như dầu rắn
AI được đề cập rất nhiều trong các tài liệu tiếp thị mô tả các giải pháp an ninh mạng, nhưng cho đến nay, nó không biến đổi như bạn nghĩ. Mặc dù quy mô thị trường phát triển ở mức Tỷ lệ tăng trưởng kép hàng năm 20.5 phần trăm, AI vẫn khó triển khai về mặt hoạt động đối với các vấn đề bảo mật. Nếu bạn bước vào một thời hiện đại trung tâm hoạt động an ninh (SOC), có thể bạn sẽ thấy một số TV lớn với một số bảng điều khiển khó đọc và CNN, và các nhà phân tích bảo mật có thể thấy công việc của họ khó khăn, bởi vì họ đang dành thời gian để so sánh dữ liệu theo cách thủ công và cố gắng phân biệt những gì đang xảy ra tại doanh nghiệp của họ trong đối mặt với các cuộc tấn công ngày càng phức tạp. Nếu con người đang làm điều đó, điều đó đặt ra câu hỏi, "AI ở đâu?"

An ninh mạng là một vấn đề hoạt động lộn xộn và đó là lý do ngắn gọn khiến AI chậm chạp trong việc chuyển đổi nó. Tìm kiếm các mối đe dọa trong một doanh nghiệp qua hàng trăm nguồn đo từ xa khi các mối đe dọa thường trông giống hệt với hoạt động bình thường là một vấn đề rất khó khăn. Hơn nữa, dữ liệu từ mỗi công cụ bảo mật có thể có các dạng khác nhau và nó phải được chuẩn hóa trước khi có thể được sử dụng để đào tạo hệ thống AI.
Bất kể ngành công nghiệp và trường hợp sử dụng nào, AI học từ dữ liệu - Công cụ AI phải được huấn luyện với dữ liệu để nó có thể bắt đầu tìm hiểu điều gì là bất thường hoặc không. Đó là điều rất lộn xộn về vấn đề bảo mật: dữ liệu bảo mật của mỗi doanh nghiệp trông, tối thiểu, khác nhau một chút, với các công cụ và mẫu hành vi khác nhau, và tối đa, dữ liệu trông rất khác nhau. Không có bộ dữ liệu đào tạo vàng nào về bảo mật có thể được cấp phép giống như có thể có cho các hệ thống nhận dạng giọng nói hoặc hình ảnh. Nếu bạn muốn sử dụng AI để giải quyết vấn đề bảo mật, bạn phải tạo và lấy dữ liệu của riêng mình.
Việc chuẩn hóa dữ liệu để nó hữu ích với công cụ AI là một thách thức lớn. Vấn đề có giá trị đến nỗi Scale AI, một công ty khởi nghiệp tạo ra các API dữ liệu để phát triển AI chủ yếu tập trung vào các ứng dụng xe hơi không người lái, đạt được mức định giá 7 tỷ đô la chưa đầy XNUMX năm sau khi thành lập. Quy mô AI đã coi nhiều tổ chức sáng tạo nhất thế giới là khách hàng của nó.
AI sẽ biến đổi những gì
AI trong lĩnh vực an ninh cuối cùng sẽ biến đổi, có khả năng cả tấn công và phòng thủ, nhưng đó là câu chuyện của một ngày khác. Ở đây, "biến đổi" có nghĩa là biến đổi một cách rộng rãi, trên tất cả các phần của bảo mật, vì vậy về cơ bản, nó làm thay đổi cách thức hoạt động của một doanh nghiệp về bảo mật. Hiện tại, chúng ta phải bằng lòng với một số ứng dụng hạn chế mà AI có thể cải thiện bảo mật.
Tuy nhiên, vẫn có một số điểm sáng cho AI trong bảo mật; chúng dễ dàng tìm thấy bằng cách suy nghĩ thông qua vấn đề dữ liệu. Những phần nào của ngăn xếp bảo mật tạo ra dữ liệu sạch, có thể truy xuất? Gian lận email và phát hiện phần mềm độc hại là hai ví dụ tuyệt vời: Công cụ AI có thể học hỏi từ các ví dụ lừa đảo có sẵn hoặc chữ ký phần mềm độc hại và phát hiện các hành vi khai thác tương tự. Dữ liệu trên các email của khách hàng và hộp cát phần mềm độc hại có thể được sử dụng để đào tạo các mô hình AI cung cấp năng lượng cho các sản phẩm của doanh nghiệp. Việc đào tạo tương tự khó thực hiện hơn nhiều đối với các vấn đề như phát hiện các cuộc tấn công di chuyển ngang qua mạng (ví dụ: từ tường lửa đến máy chủ Active Directory đến máy chủ dữ liệu), bởi vì chuyển động ngang này sẽ có một chút khác biệt ở mỗi doanh nghiệp.
Việc tạo ra AI sẽ bảo vệ một cách rộng rãi một doanh nghiệp trên tất cả các hoạt động kỹ thuật số của nó theo những cách tương tự như những nỗ lực đang được thực hiện bởi các công ty xe hơi không người lái ngày nay. Ví dụ: kể từ năm 2009, phần mềm xe hơi không người lái của Waymo đã đào tạo về 15 tỷ dặm lái xe mô phỏng và hơn 20 triệu dặm trải nghiệm lái xe công cộng. Waymo có cách tiếp cận nghiêm ngặt để kiểm tra ở các mức độ trung thực khác nhau (mô phỏng, khóa học khép kín, thế giới thực), thực hiện các kịch bản với hàng nghìn biến thể, đồng thời thu thập dữ liệu cho mục đích cải tiến.
Đây không phải là một sự tương đồng hoàn hảo cho AI trong bảo mật, nhưng nó khá tốt - thử nghiệm với dữ liệu mô phỏng, thử nghiệm trong môi trường phòng thí nghiệm với các cuộc tấn công mô phỏng hoặc thực và thử nghiệm trong các hoạt động thực tế trên một loạt các doanh nghiệp. Các vấn đề bảo mật với quyền truy cập tự nhiên vào dữ liệu sạch hơn sẽ sớm xuất hiện với các sản phẩm thực sự hỗ trợ AI so với các vấn đề dữ liệu khó hơn trên toàn bộ hệ thống bảo mật doanh nghiệp. Sẽ mất thời gian và vốn để đạt được điều đó, và những đổi mới tập trung tàn nhẫn vào vấn đề dữ liệu sẽ là yếu tố đầu tiên và quan trọng nhất để mở ra sự chuyển đổi rộng rãi. Ngày nay, nhiều công cụ bảo mật không tập trung vào việc chuẩn hóa dữ liệu bởi vì chúng có xu hướng bị ảnh hưởng bởi các điểm đau cụ thể trong cơ sở hạ tầng tổng thể.
AI biến đổi trong bảo mật sẽ trông như thế nào
Hãy tưởng tượng rằng mọi sáng kiến CNTT, cấu hình, nhật ký bảo mật và cảnh báo đều có thể được chuyên gia bảo mật con người hàng đầu thế giới trong lĩnh vực cụ thể đó xem xét trong thời gian thực mà không làm gián đoạn hoạt động kinh doanh. Hãy tưởng tượng rằng các nhà phân tích doanh nghiệp có thể tham khảo ý kiến và nhận định hướng từ chuyên gia đó. AI trong bảo mật cuối cùng sẽ cảm thấy như vậy.
Thế nào? Các sản phẩm được xây dựng dựa trên nội dung dữ liệu chu đáo, giúp giảm độ phức tạp của dữ liệu, cuối cùng sẽ là vua của danh mục, nếu không sản phẩm sẽ không hoạt động từ khách hàng này sang khách hàng khác và nó sẽ là một sản phẩm có lợi nhuận giống như dịch vụ và sẽ không mở rộng quy mô. (Andreesen Horowitz thú vị nhận thấy rằng hầu hết các công ty AI doanh nghiệp của họ có tỷ suất lợi nhuận thấp hơn nhiều so với các doanh nghiệp SaaS tương đương do chi phí xây dựng và mở rộng AI vốn có.)
Những ông vua danh mục trong tương lai này trước tiên sẽ phải đầu tư vào cơ sở hạ tầng và thu thập dữ liệu, có thể trong nhiều năm, trước khi dữ liệu của họ thực sự có thể được coi là tài sản và hỗ trợ bản chất tự cải thiện của sản phẩm. Tuy nhiên, một khi các ông vua của công ty này có được tài sản dữ liệu thực sự cho AI, tốc độ đổi mới của họ sẽ rất khó khăn nếu không muốn nói là không thể bị các đối thủ cạnh tranh so sánh và họ sẽ lên ngôi vị vua ngành, miễn là họ vẫn quản lý để duy trì một sản phẩm trực quan. Vì vậy, cũng giống như danh mục Công cụ tìm kiếm nhanh chóng được hợp nhất với Google, điều đó cũng sẽ xảy ra với các giải pháp an ninh mạng chuyên sâu về dữ liệu. Cụ thể, tìm kiếm sự hợp nhất lớn trong Thông tin bảo mật và Quản lý sự kiện (SIEM), Phát hiện và phản hồi mở rộng (XDR), Phát hiện và phản hồi điểm cuối (EDR)và Phát hiện và phản hồi mạng (NDR) thị trường.
Vì vậy, AI đang nổi lên trong lĩnh vực bảo mật trước tiên đối với các vấn đề nhỏ hơn, nơi có ít độ phức tạp của dữ liệu hơn, như đã lưu ý trong các ví dụ về gian lận email và phần mềm độc hại trước đó. Sau đó, AI sẽ từ từ triển khai các vấn đề dữ liệu phức tạp hơn, nhưng chỉ những sản phẩm tập trung tàn nhẫn vào việc quản lý độ phức tạp của dữ liệu mới xuất hiện có ý nghĩa Động cơ AI. Để có hiệu quả, chương trình bảo mật dựa trên AI phải có khả năng thu thập dữ liệu từ tất cả các công cụ bảo mật có sẵn và nguồn cấp dữ liệu về mối đe dọa, sau đó chuẩn hóa dữ liệu đó để nó hữu ích cho việc đào tạo động cơ AI. Đó là tương lai của AI trong lĩnh vực an ninh mạng sẽ như thế nào.
Lưu ý
Sam Jones là phó chủ tịch quản lý sản phẩm của Stellar Cyber, Inc. Ông là một nhà lãnh đạo phát triển sản phẩm giàu kinh nghiệm với thành tích xây dựng các sản phẩm bảo mật và AI mà khách hàng yêu thích. Ông có kiến thức nền tảng vững chắc về AI / ML, cơ sở hạ tầng dữ liệu, bảo mật, SaaS, thiết kế sản phẩm và quốc phòng. Sam đã từng giữ các vị trí sản phẩm và kỹ thuật tại các công ty bao gồm Palantir Technologies và Shield AI, đồng thời làm việc cho Không quân Hoa Kỳ về chiến lược phòng thủ mạng. Anh lấy bằng Cử nhân về Kỹ thuật Điện và Máy tính tại Đại học Cornell.


