HƯỚNG DẪN KỸ THUẬT

AI trong hoạt động an ninh mạng

AI giúp các nhóm bảo mật sàng lọc hàng tỷ sự kiện để phát hiện các cuộc tấn công mà con người có thể bỏ lỡ và ngày càng phản hồi tự động hơn.

Đọc trong 2 phútCập nhật lần cuối

Tổng quan

It is a double-edged sword, since attackers use the same tools to write malware and craft convincing phishing.

Lặn sâu

Trung tâm Điều hành An ninh (SOC) ngập trong cảnh báo và AI là công cụ phân loại giúp quản lý lũ lụt. Các mô hình học máy thiết lập các đường cơ sở của hành vi bình thường, sau đó gắn cờ các điểm bất thường như thời gian đăng nhập bất thường, chuyển động ngang trên mạng hoặc đánh cắp dữ liệu. Điều này hỗ trợ các nền tảng Phân tích hành vi người dùng và thực thể (UEBA) cũng như SIEM và XDR hiện đại từ các nhà cung cấp như CrowdStrike, Microsoft và Palo Alto. AI cũng tăng tốc việc tìm kiếm mối đe dọa, phân loại phần mềm độc hại và phát hiện lừa đảo. Ngày càng có nhiều mô hình ngôn ngữ lớn đóng vai trò là 'người điều khiển bảo mật' tóm tắt các sự cố, viết quy tắc phát hiện và đề xuất các bước phản hồi. Mặt trái: kẻ thù sử dụng AI để tạo ra phần mềm độc hại đa hình, giọng nói giả mạo để lừa đảo và lừa đảo được tùy chỉnh cao, vì vậy giờ đây đây là một cuộc chạy đua vũ trang giữa AI và AI.

Hiểu biết kỹ thuật

Phần lớn giá trị đến từ việc phát hiện sự bất thường thay vì khớp chữ ký. Thay vì tìm kiếm các mẫu xấu đã biết, các mô hình tìm hiểu xem mức độ 'bình thường' trông như thế nào đối với từng người dùng, thiết bị và luồng mạng, sau đó tính điểm các sai lệch. Các kỹ thuật bao gồm phân cụm, bộ mã hóa tự động và cây tăng cường độ dốc trên các tính năng như tần suất truy cập và khối lượng byte. Vấn đề khó khăn là những kết quả dương tính giả: một mô hình ồn ào kêu gào bị bỏ qua, do đó, vòng phản hồi của nhà phân tích và hiệu chuẩn có ý nghĩa vô cùng quan trọng.

Tác động chiến lược

Chi phí và ngân sách

Các quyết định về kiến ​​trúc sẽ thúc đẩy hiệu suất và chi phí vận hành trong nhiều năm.

Quyết định rõ ràng hơn

Giáo dục kỹ thuật giúp các nhóm chọn nhóm phù hợp chứ không chỉ nhóm mới nhất.

Kiểm soát chất lượng

Lựa chọn kỹ thuật tốt hơn làm giảm sự cố về độ tin cậy trong sản xuất.

Tương lai của AI trong hoạt động an ninh mạng

Mong đợi phản ứng tự chủ hơn, trong đó AI không chỉ phát hiện mà còn ngăn chặn các mối đe dọa bằng cách cô lập máy chủ hoặc thu hồi thông tin đăng nhập trong vài giây, nhanh hơn bất kỳ con người nào. Các phi công phụ dựa trên LLM sẽ xử lý nhiều công việc điều tra phức tạp hơn. Đồng thời, những người bảo vệ sẽ cần phải bảo vệ AI khỏi bị tiêm nhiễm kịp thời, làm nhiễm độc dữ liệu và đánh cắp mô hình. Cuộc chạy đua vũ trang ngày càng gay gắt khi những kẻ tấn công tự động hóa việc trinh sát và khai thác, khiến tốc độ và khả năng phòng thủ thích ứng trở nên quyết định.

Triển khai trong thế giới thực

UEBA gắn cờ một tài khoản nhân viên đột nhiên tải xuống hàng gigabyte dữ liệu vào lúc 3 giờ sáng vì có thể là mối đe dọa hoặc vi phạm nội bộ

Các công cụ phát hiện điểm cuối như CrowdStrike Falcon sử dụng ML để xác định và chặn phần mềm độc hại mới mà không cần chữ ký trước

Bộ lọc bảo mật email sử dụng AI để phát hiện hành vi lừa đảo trực tuyến thiếu các liên kết hoặc tệp đính kèm xấu đã biết

Các phi công phụ về an ninh tóm tắt quá trình xâm nhập gồm nhiều bước vào dòng thời gian bằng tiếng Anh và soạn thảo các bước ngăn chặn cho các nhà phân tích

Rủi ro & lan can

Tối ưu hóa một điểm chuẩn có thể che giấu những điểm yếu của hệ thống rộng hơn.

Chi phí cơ sở hạ tầng và bảo trì thường được đánh giá thấp.

Khoảng cách về bảo mật và khả năng quan sát có thể tăng lên khi hệ thống trở nên phức tạp hơn.

Lộ trình thực hiện

1

Xác định các mục tiêu về độ trễ, chất lượng và chi phí trước khi triển khai.

2

Điểm chuẩn trong điều kiện tải và dữ liệu thực tế.

3

Giám sát thiết bị về lỗi, độ lệch và tác động của người dùng.

4

Chuẩn bị đường dẫn khôi phục và ứng phó sự cố trước khi mở rộng quy mô.

Tiếp tục khám phá

Free newsletter

Get the daily AI briefing

Three verified AI stories every weekday morning, written in plain English. Free forever, no ads.

One email each weekday. Unsubscribe in one click. We never sell or share your address.

Test yourself

Take the AI in Cybersecurity Operations quiz

Instant feedback on every answer, and a shareable certificate with a verifiable ID once you pass a course.

Bắt đầu bài kiểm tra

Support free AI education. AI Understanding is a 501(c)(3) nonprofit — no ads, no paywall, ever. Make a donation

Câu hỏi thường gặp

What is AI in Cybersecurity Operations?

AI giúp các nhóm bảo mật sàng lọc hàng tỷ sự kiện để phát hiện các cuộc tấn công mà con người có thể bỏ lỡ và ngày càng phản hồi tự động hơn. Đó là con dao hai lưỡi vì những kẻ tấn công sử dụng các công cụ tương tự để viết phần mềm độc hại và tạo ra các hành vi lừa đảo thuyết phục.

Tính năng phát hiện dựa trên sự bất thường có tác dụng gì mà tính năng phát hiện dựa trên chữ ký không làm được?

Tính năng phát hiện bất thường mô hình hóa hành vi bình thường và ghi điểm sai lệch, cho phép phát hiện các mối đe dọa mới mà không có dấu hiệu xác định.

UEBA có ý nghĩa gì trong hoạt động bảo mật?

UEBA là viết tắt của Phân tích hành vi người dùng và thực thể, phân tích hành vi bình thường để phát hiện các mối đe dọa nội bộ và tài khoản bị xâm phạm.

Tại sao kết quả dương tính giả lại là vấn đề lớn đối với AI trong SOC?

Quá nhiều cảnh báo sai khiến cảnh báo mệt mỏi, vì vậy các nhà phân tích có thể bỏ qua các mối đe dọa thực sự; các vòng hiệu chỉnh và phản hồi là rất cần thiết.

Kẻ tấn công lạm dụng AI trong an ninh mạng như thế nào?

Kẻ thù sử dụng AI để tạo phần mềm độc hại đa hình, deepfake và lừa đảo thuyết phục, thúc đẩy cuộc chạy đua vũ trang giữa AI và AI.

Rủi ro chính khi dựa vào các phi công bảo mật AI do LLM cung cấp là gì?

Các công cụ dựa trên LLM giới thiệu các bề mặt tấn công mới như tiêm nhanh và đầu độc dữ liệu mà những người bảo vệ phải bảo mật.