آیا هوش مصنوعی جایگزین تحلیلگران سایبرامنیتی میشود؟
هوش مصنوعی کار SOC را سریع تغییر میدهد، اما قضاوت تحلیلگر هنوز اهمیت دارد. اینجا میبینید که واقعاً چه چیزی خودکار میشود و چه نه.
پاسخ کوتاه: نه، اما شغلی که پنج سال دیگر برایتان استخدام کنند شبیه شغل امروزی نخواهد بود. هوش مصنوعی در حال حاضر بخشی از کاری را انجام میدهد که تحلیلگران جوان SOC اکثر وقت خود را صرف آن میکنند، و انکار این موضوع به کسی کمک نمیکند تا شغل خود را برنامهریزی کند.
هوش مصنوعی در حال حاضر در SOC چه کارهایی انجام میدهد
ابزارهایی مانند Microsoft Security Copilot، CrowdStrike Charlotte AI، و دستیاران LLM یکپارچهشده با SIEM، در حال انجام ترتیب بندی هشدار، نوشتن خلاصههای حادثه اولیه و همبستگی دادههای log در منابع مختلف هستند، سریعتر از آنکه یک انسان بهدست Splunk queries را بررسی کند. اگر در یک صندلی Tier 1 کار کردهاید، میدانید که بیشتر روز اغلب تکراری است: این ورود از کشور جدید تهدید واقعی است یا نادرستبودن پیکربندی VPN، آیا این اجرای PowerShell فعالیت معمولی مدیریت است یا شروع یک زنجیره حرکت جانبی. این کار ترتیببندی، تطابق الگو در برابر شناختهشدههای بد و خوب، دقیقاً کاری است که مدلهای یادگیری ماشینی در آن خوب هستند.
پلتفرمهای EDR سالهای زیادی است که از تشخیص ناهنجاری مبتنی بر ML استفاده میکنند، قبل از آنکه "هوش مصنوعی" اصطلاح بازاریابی مورد نظر شود. آنچه اخیراً تغییر کرده این است افزودن هوش مصنوعی تولیدی بر روی آن، پس به جای اینکه فقط یک ناهنجاری را پرچمگذاری کند، ابزار میتواند توضیح قابلفهمی از آنچه اتفاق افتاده است ارائه دهد و مراحل بعدی را پیشنهاد کند. این یک سود بهرهوری واقعی برای تیم محدودی است.
هوش مصنوعی هنوز نمیتواند بهطور قابلاعتماد چه کارهایی را انجام دهد
مدلها توهمزایی میکنند، و در زمینه SOC، یک علت ریشهای توهمزایی شده تحلیلگر را برای یک سر نخ اشتباه تعقیب میکند در طی یک حادثه فعال. هوش مصنوعی همچنین فاقد متن سازمانی است: نمیداند که ترافیک خروجی عجیب تیم امور مالی هر جمعه یک شغل پشتیبانگیری قدیمی است، نه تخلیه اطلاعات، مگر اینکه کسی این متن را آموزش داده باشد، و حتی در این صورت موارد لبهای آن را شکست میدهند.
فشار مخالفانه مسئلهای بزرگتر از آنچه اکثر نمایشهای فروشنده قبول میکنند است. مهاجمان در حال حاضر تزریق prompt را برای ابزارهای دفاع کمکشده هوش مصنوعی آزمایش میکنند و بارهای خصوصی را برای فرار از طبقهبندیکنندههای ML که بر روی نمونههای بدافزار سال گذشته آموزش دیدهاند، ساخت میکنند. مدل فقط به اندازه دادههایی خوب است که دیده است، و بازیگران تهدید این را میدانند و سریعتر از چرخههای آموزش مجدد در بسیاری از فروشگاهها سازگار میشوند.
در نهایت، پاسخ حادثه شامل قضاوتهایی با پیامدهای قانونی و تجاری است: آیا ما این سرور را در ساعات اوج کسبوکار آفلاین کنیم، آیا به مشتریان اطلاع دهیم، آیا فدیه را بپردازیم. آنها مسائل طبقهبندی نیستند. آنها نیاز به کسی دارند که مسئول باشد، و شرکتها اجازه نخواهند داد که مدل بدون نظارت این تصمیم را بگیرد.
نقش تغییر میکند، ناپدید نمیشود
این را با آنچه در مهندسی شبکه اتفاق افتاد مقایسه کنید هنگامی که اتوماسیون و infrastructure-as-code بالغ شدند. هیچکس دیگر VLAN را بهطور دستی بر روی سوئیچهای جداگانه پیکربندی نمیکند در یک فروشگاه مدرن، اما مهندسان شبکه ناپدید نشدند، آنها در سطح بالاتر نسبت به معماری و سیاست رفتند. تحلیلگران امنیت در همان جهت میروند. خشم ترتیببندی سطح ورودی خودکار میشود، که به این معنی است که شغل سطح ورودی خود در شکل فعلی یافتن آن سختتر میشود. آنچه رشد میکند تقاضا برای افرادی است که میتوانند قوانین تشخیص را تنظیم کنند، یافتههای تولیدشده هوش مصنوعی را تأیید کنند، قوانین Sigma سفارشی برای شکافهایی بنویسند که ابزارهای خودکار از دست میدهند، و موارد مبهم را بپذیرند که نیاز به استدلال واقعی درباره نیت و تأثیر تجاری دارند.
تهدید شکار مثال خوبی از رشتهای است که با بهبود اتوماسیون ارزشمندتر میشود، نه کمتر. تهدید شکاران به دنبال آنچه سیستمهای خودکار پرچمگذاری نکردند میگردند: مکانیزم تداوم که ماهها خاموش نشسته است، تهدید درونی که مانند دسترسی نرمال روی کاغذ به نظر میرسد. این ذاتاً یک فعالیت چالشبرانگیز فرضیهمحور انسانی است.
درباره آن واقعاً چه باید کرد
اگر وارد این حوزه میشوید یا در آن هستید، از ابزارهای هوش مصنوعی بهدلیل ترس از جایگزینی شما اجتناب نکنید. یاد بگیرید که آنها را استفاده کنید و حالتهای شکست آنها را بیاموزید. SIEM (Splunk، Microsoft Sentinel، یا Elastic) را عملی بدست آورید و قبل از اینکه به دستیار هوش مصنوعی برای تولید آن متکی شوید، منطق تشخیص را خود بنویسید، تا بتوانید ببینید که کی اشتباه است. مهارتهای برنامهنویسی را در Python برای تجزیه log و اتوماسیون بسازید، زیرا تحلیلگرانی که پیشرفت میکنند آنهایی هستند که کار تکراری خود را خودکار میکنند نه منتظر آن که فروشنده این کار را انجام دهد.
درک نحوه شکست خود مدلها نیز اهمیت دارد. درباره یادگیری ماشینی متخاصم و تزریق prompt برای ابزارهای امنیتی بخوانید؛ این دانش به همان اندازه مرتبط با تیم آبی است که دانستن نحوه عملکرد کیتهای فیشینگ. تحلیلگرانی که ارزشمند باقی میمانند آنهایی هستند که هوش مصنوعی را بهعنوان تقویتکننده نیروی درکشدهای که کنترل میکنند تلقی میکنند، نه جعبهای سیاه که کورکورانه به آن اعتماد کنند.
Korra Studio دارای آزمایشگاههای عملی پوششدهندهی اصول SIEM، مهندسی تشخیص و تهدید شکاری است اگر بخواهید مهارتهایی را بسازید که بالای لایه اتوماسیون قرار دارند نه رقابت با آن.
با کمک هوش مصنوعی نوشتهشده، بازبینی و منتشرشده توسط Michal Pilch (CISSP)، Korra Studio.
این یکی از یادداشتهای پایگاه دانش Korra Studio است — پلتفرم هر موضوع را با مربی یکبهیک جفت میکند.
شروع رایگانarrow_forward