Rasprava o umjetnoj inteligenciji u sigurnosti brzo sklizne u dvije krajnosti: da mijenja sve ili da ne mijenja ništa. Korisnije je pitati gdje statistički model ima prednost pred pravilom, a gdje nema.
Gdje daje mjerljivu korist
Smanjenje šuma
Grupiranje sličnih upozorenja, uklanjanje duplikata i rangiranje po vjerojatnosti stvarnog nalaza. To je zadatak s puno primjera i jasnim ishodom, i ondje modeli rade dobro. Korist nije u tome da model otkriva napade nego u tome da analitičar ne troši dan na tisuću upozorenja od kojih je devet stotina isti događaj.
Otkrivanje odstupanja od uobičajenog
Prijava u tri ujutro s adrese iz zemlje u kojoj organizacija ne posluje, ili račun koji odjednom pristupa deset puta većem broju datoteka nego inače. Model uči što je normalno i prijavljuje što nije. Radi dobro kad je "normalno" stabilno, a slabo u okruženjima koja se stalno mijenjaju.
Ubrzanje razumijevanja
Sažimanje zapisa, objašnjavanje nepoznate naredbe, prijedlog upita nad podacima. Ovdje model ne odlučuje nego skraćuje vrijeme do razumijevanja, uz čovjeka koji provjerava.
Priprema dokumentacije
Nacrt izvještaja o incidentu, prijedlog strukture politike, usporedba postojećeg dokumenta sa zahtjevima norme. Uz obveznu provjeru, ovo je danas najisplativija primjena u compliance radu.
Model skraćuje put do odgovora, ali odgovor potvrđuje čovjek. Čim se ta potvrda ukloni radi brzine, korist se pretvara u rizik - i to rizik koji se ne vidi dok se ne dogodi.
Gdje pomiče problem umjesto da ga riješi
Kad je uzrok organizacijski
Sustav koji rangira upozorenja ne pomaže organizaciji koja upozorenja ionako nitko ne gleda izvan radnog vremena. Detekcija bez odgovora nije obrana, a alat ne stvara dežurstvo.
Kad nema podataka
Model uči iz zapisa. Organizacija koja ne prikuplja zapise sa svih ključnih izvora neće dobiti korisne rezultate - dobit će uvjerljive rezultate na nepotpunim podacima, što je gore.
Kad se izlaz uzme kao činjenica
Jezični modeli proizvode uvjerljiv tekst i onda kad nemaju osnovu. Naziv ranjivosti koji ne postoji, članak propisa koji je izmišljen, konfiguracijski parametar koji nikad nije postojao - sve to izlazi u istom tonu kao i točan odgovor.
Kad se osjetljivi podaci pošalju van
Analiza incidenta u vanjskom alatu znači da su zapisi, imena sustava i ponekad podaci klijenata izašli iz organizacije. To je obrada s vlastitim pravnim posljedicama, i događa se najčešće upravo pod pritiskom incidenta.
Napadačka strana
Ista tehnologija snizila je prag za napadače na tri konkretna načina: phishing bez jezičnih pogrešaka i prilagođen primatelju, brža priprema varijanti zloćudnog koda, i uvjerljivo lažiranje glasa u prijevarama koje ciljaju na plaćanje.
Nijedan od njih nije nova vrsta napada. Svi su postojeći napadi izvedeni jeftinije i uvjerljivije. Zato obrana nije novi alat nego pooštravanje kontrola koje već postoje - potvrda plaćanja drugim kanalom, dvofaktorska autentifikacija, i edukacija koja više ne smije učiti ljude da phishing prepoznaju po lošem hrvatskom.
Što postaviti prije uvođenja
- Upišite sustav u registar imovine, s vlasnikom i slučajem uporabe.
- Odredite što u njega ne smije ući. Osobni podaci, podaci klijenata, konfiguracije, zapisi s imenima sustava.
- Zadržite čovjeka u odluci svugdje gdje izlaz utječe na ljude ili na dostupnost usluge.
- Bilježite što je model predložio i što je čovjek odlučio. Bez tog zapisa nema ni provjere ni učenja iz pogrešaka.
- Mjerite. Ako se nakon uvođenja ne skrati vrijeme do otkrivanja ili do odgovora, alat nije donio ono zbog čega je nabavljen.
Akt o umjetnoj inteligenciji na sigurnosne alate primjenjuje istu logiku kao i na ostale: obveze ovise o primjeni. Alat koji rangira upozorenja u pravilu je niske razine rizika, ali alat koji automatski blokira korisnika donosi odluku o osobi - i to mijenja procjenu.
Izvori
Ne znate gdje stojite?
Pola sata razgovora i ništa vas ne obvezuje. Kad završimo, znate što trebate napraviti i kojim redom.