CISO 人工智能指南
定义人工智能
人工智能(AI)由一系列基于机器的技术组成,能够感知和综合数据以推断信息和洞察力,创建能够学习、推理、适应和自我纠正的系统。在网络安全领域,AI被定义为基于结构化和非结构化数据提供咨询性、增强服务和半自主网络安全防御功能。
人工智能在安全中的应用
AI在安全中的应用旨在解决网络安全人员短缺问题,通过提升SOC分析师技能或提供更高精度和速度的检测能力来增强检测能力。机器学习(ML)和AI被用于识别模式、进行假设生成和问题解答,构建更智能的应用程序。
用户行为分析(UBA)
UBA是介于机器学习和人工智能之间的一套技术集合,用于跨多个领域应用,包括终端检测与响应、威胁分析以及SIEM。UEBA通过建立统计基线来识别异常行为,描绘用户/实体的正常行为模式。
数据的重要性
AI在安全领域的成功关键在于数据,包括数据框架结构、数据管理和数据策展。数据结构对于AI大规模处理数据至关重要,数据管理涉及数据的移动、存储和管理,数据策展则关注数据的同质化。
数据标准
OCSF(Open Cybersecurity Schema Framework)等标准旨在简化数据交换,促进数据同质化,从而提高AI分析的有效性。
利用 AI 的担忧和考虑因素
目前对 AI 的限制
AI并不特别聪明,它依赖于现有知识,不能创造新的结构。AI模型存在幻觉问题,输出结果可能不准确,需要人类专家进行审查。
数据安全和隐私风险
管理不断增长的数据存储的完整性和隐私性是一个挑战。AI模型需要保护用于训练的数据,避免数据泄露和偏见。
生成式AI的担忧
生成式AI存在偏见问题,可能产生误导性或有害的内容。AI模型的功效取决于用于训练的数据质量,需要审查数据点以避免偏斜。
技术购买者的建议
CISO、CIO和安全专业人士在转向领域特定的治疗方案之前应考虑以下通用指导:
- 关注利益,迫使供应商展示产品或服务如何快速实现真正的价值。
- 从头脑中的结果开始,例如减少事件分类时间、减少误报等。
- 注意透明度,要求供应商提供详细的系统数据如何传输到云端的信息。
- 创建决策树,即使AI生成威胁评分或优先级排序,最终还是取决于SOC分析师。
- 要求低代码、无代码或自然语言处理(NLP)。
研究结论
AI正在改进SOC流程并赋能安全分析师,但真正的挑战在于创建和启用能够使AI产生效果的安全数据基础。AI在安全领域的应用前景广阔,但需要关注数据安全和隐私风险,以及AI模型的局限性和偏见问题。