Liệu AI có thay thế các chuyên gia phân tích an ninh mạng không?
AI đang thay đổi công việc SOC nhanh chóng, nhưng đán phán của chuyên gia vẫn còn quan trọng. Đây là những gì thực sự đang được tự động hóa và những gì không phải.
Câu trả lời ngắn gọn: không, nhưng công việc bạn sẽ được tuyển dụng trong năm năm tới sẽ không giống như công việc được đăng hôm nay. AI đã làm được một phần việc mà các chuyên gia phân tích SOC cấp junior dành thời gian làm, và giả vờ không phải vậy không giúp ai lập kế hoạch sự nghiệp.
AI đang làm gì trong SOC
Các công cụ như Microsoft Security Copilot, CrowdStrike Charlotte AI, và các trợ lý LLM tích hợp SIEM khác đang xử lý phân loại cảnh báo, viết tóm tắt sự cố ban đầu, và tương quan dữ liệu nhật ký trên các nguồn nhanh hơn một người quét các truy vấn Splunk bằng tay. Nếu bạn đã làm việc ở vị trí Tier 1, bạn biết hầu hết thời gian trong ngày thường lặp lại: liệu đăng nhập này từ một quốc gia mới có phải là mối đe dọa thực sự hay sự cấu hình SAI của VPN, liệu việc thực thi PowerShell này có phải là hoạt động quản trị bình thường hay khởi đầu của chuỗi chuyển động bên cạnh. Công việc phân loại đó, so khớp mẫu với những gì đã biết là xấu và đã biết là tốt, chính xác là những gì các mô hình học máy giỏi.
Các nền tảng EDR đã sử dụng phát hiện bất thường dựa trên ML trong nhiều năm trước khi "AI" trở thành thuật ngữ tiếp thị được lựa chọn. Điều đã thay đổi gần đây là bổ sung AI tạo sinh ở trên, vì vậy thay vì chỉ đánh dấu một bất thường, công cụ có thể soạn thảo một lời giải thích dễ đọc về những gì đã xảy ra và đề xuất các bước tiếp theo. Đó là một lợi ích năng suất thực sự cho một đội bị kéo căng.
Những gì AI vẫn không thể làm một cách đáng tin cậy
Các mô hình có thể ảo tưởng, và trong bối cảnh SOC, một nguyên nhân gốc rễ được ảo tưởng sẽ khiến một chuyên gia phân tích theo dõi đầu mối sai trong một sự cố đang hoạt động. AI cũng thiếu ngữ cảnh tổ chức: nó không biết rằng lưu lượng ngoài bất thường của nhóm tài chính mỗi thứ Sáu là một công việc sao lưu kế thừa, không phải exfiltration, trừ khi ai đó huấn luyện ngữ cảnh đó vào, và thậm chí lúc đó các trường hợp biên cũng phá vỡ nó.
Áp lực đối kháng là một vấn đề lớn hơn hầu hết các bản demo của nhà cung cấp thừa nhận. Những kẻ tấn công đã kiểm tra prompt injection chống lại các công cụ phòng thủ hỗ trợ AI và tạo các tải trọng cụ thể để tránh các bộ phân loại ML được huấn luyện trên các mẫu phần mềm độc hại từ năm ngoái. Một mô hình chỉ tốt như dữ liệu nó đã thấy, và những kẻ tấn công biết điều đó và thích ứng nhanh hơn các chu kỳ huấn luyện lại trong rất nhiều cửa hàng.
Cuối cùng, phản ứng sự cố liên quan đến các quyết định có hậu quả pháp lý và kinh doanh: chúng ta có nên đưa máy chủ này offline trong giờ cao điểm kinh doanh không, chúng ta có nên thông báo cho khách hàng không, chúng ta có nên trả tiền chuộc không. Những cái đó không phải là các vấn đề phân loại. Chúng yêu cầu ai đó chịu trách nhiệm, và các công ty sẽ không để một mô hình thực hiện cuộc gọi đó mà không có giám sát.
Vai trò đang thay đổi, không phải biến mất
So sánh điều này với những gì đã xảy ra trong kỹ thuật mạng khi tự động hóa và cơ sở hạ tầng dưới dạng mã trưởng thành. Không ai cấu hình thủ công VLAN trên các công tắc riêng lẻ nữa trong một cửa hàng hiện đại, nhưng các kỹ sư mạng không biến mất, họ chuyển lên ngăn xếp hướng tới kiến trúc và chính sách. Các chuyên gia phân tích bảo mật đang đi cùng một hướng. Công việc phân loại cấp entry đang được tự động hóa, điều này có nghĩa là công việc cấp entry chính nó đang trở nên khó tìm thấy ở dạng hiện tại của nó. Những gì đang phát triển là nhu cầu về những người có thể điều chỉnh các quy tắc phát hiện, xác thực các phát hiện do AI tạo ra, viết các quy tắc Sigma tùy chỉnh cho các khoảng trống mà các công cụ tự động hóa bỏ lỡ, và xử lý các trường hợp mơ hồ cần suy luận thực tế về ý định và tác động kinh doanh.
Threat hunting là một ví dụ tốt về một kỷ luật trở nên có giá trị hơn, không phải ít hơn, khi tự động hóa cải thiện. Các threat hunter tìm kiếm những gì các hệ thống tự động hóa không đánh dấu: cơ chế tồn tại ngồi yên trong nhiều tháng, mối đe dọa từ bên trong trông giống như truy cập bình thường trên giấy. Đó là một hoạt động do giả thuyết của con người điều khiển.
Cần thực hiện những gì
Nếu bạn đang bước vào lĩnh vực này hoặc đã ở trong đó, đừng tránh các công cụ AI vì sợ chúng sẽ thay thế bạn. Học cách sử dụng chúng và tìm hiểu các chế độ lỗi của chúng. Tìm hiểu thực tế với SIEM (Splunk, Microsoft Sentinel, hoặc Elastic) và luyện tập viết logic phát hiện chính bạn trước khi bạn dựa vào trợ lý AI để tạo nó, để bạn có thể phát hiện khi nó sai. Xây dựng kỹ năng tập lệnh trong Python để phân tích nhật ký và tự động hóa, vì các chuyên gia phân tích chuyển lên là những người tự động hóa công việc lặp lại của chính họ thay vì đợi nhà cung cấp làm điều đó cho họ.
Hiểu biết về cách các mô hình chính nó thất bại cũng rất quan trọng. Đọc về học máy đối kháng và prompt injection chống lại các công cụ bảo mật; kiến thức đó đang trở nên liên quan đến các nhóm blue như việc biết cách các bộ kit phishing hoạt động. Các chuyên gia phân tích vẫn còn giá trị là những người coi AI là bộ nhân lực mà họ kiểm soát, không phải hộp đen mà họ tin tưởng một cách mù quáng.
Korra Studio có các phòng thí nghiệm thực tế bao gồm các nguyên tắc cơ bản SIEM, kỹ thuật phát hiện, và threat hunting nếu bạn muốn xây dựng các kỹ năng nằm phía trên lớp tự động hóa thay vì cạnh tranh với nó.
Viết với hỗ trợ của AI, được xem xét và đăng bởi Michal Pilch (CISSP), Korra Studio.
Đây là một ghi chép từ cơ sở kiến thức Korra Studio — nền tảng kết hợp mỗi chủ đề với phiên hỗ trợ 1-kèm-1.
Bắt đầu miễn phíarrow_forward