Wydarzenia 3
Pl
Wydarzenia 3
Wynik wyszukiwania:
Triage wspierany przez AI: trafniejsza ocena cyberzagrożeń- image 1

Triage wspierany przez AI: trafniejsza ocena cyberzagrożeń

Każde powiadomienie o incydencie bezpieczeństwa wiąże się z kluczowym pytaniem: czy mamy do czynienia z realnym zagrożeniem, czy jedynie z szumem informacyjnym? Szybkość i trafność odpowiedzi na etapie triage decydują o tym, które incydenty wymagają dalszej analizy, a które można bezpiecznie zamknąć.

Do niedawna podstawowe modele sztucznej inteligencji podejmowały takie decyzje niemal natychmiast, opierając się głównie na rozpoznawaniu wzorców. Najnowsze badanie firmy CrowdStrike pokazuje jednak, że przejście od automatycznego przypisywania etykiet do pogłębionej, prowadzonej krok po kroku analizy może znacząco zwiększyć skuteczność wykrywania rzeczywistych zagrożeń.

Triage wspierany przez AI: trafniejsza ocena cyberzagrożeń - image 1
Ograniczenia algorytmów

Dlaczego podstawowe modele wymagają ewolucji

Tradycyjne podejście do triage zagrożeń z wykorzystaniem dużych modeli językowych (LLM) zakłada, że system analizuje dostarczone dane i niemal natychmiast generuje wynik. Metoda ta jest szybka, skalowalna i pozwala osiągnąć podstawowy poziom pewności, jednak złożony proces wymagający logicznego rozumowania sprowadza do prostej, automatycznej oceny.

Doświadczeni analitycy SOC działają inaczej. Oceniają dostępne dowody, analizują wykonywane polecenia oraz kontekst zachowania użytkowników i systemów, aby właściwie zinterpretować charakter incydentu. Brak takiego procesu rozumowania w podstawowych modelach może prowadzić do generowania dużej liczby fałszywie pozytywnych alertów, a w konsekwencji – do przeciążenia zespołów bezpieczeństwa.

Innowacyjne podejście

Wdrożenie logicznego rozumowania w AI

Odpowiedzią na te wyzwania było opracowanie modeli klasyfikacyjnych zdolnych do prowadzenia wieloetapowej analizy logicznej (chain-of-thought reasoning). Badacze CrowdStrike wytrenowali klasyfikator Charlotte AI tak, aby przed wydaniem oceny analizował kolejne elementy incydentu krok po kroku.

Zamiast ograniczać się do przypisania etykiety, zaktualizowany system ocenia zgromadzone dowody: sprawdza, jakie działania wykonuje dany proces, z jakiego źródła pochodzi oraz czy obserwowany łańcuch procesów odpowiada typowemu i uzasadnionemu zachowaniu systemu. Dopiero na tej podstawie formułuje spójną ocenę wraz z uzasadnieniem, które analityk może zweryfikować i potwierdzić.

Etapy uczenia

Jak model uczy się analizować zagrożenia

Proces tworzenia modelu zdolnego do logicznej analizy rzeczywistych zagrożeń wymaga wieloetapowego podejścia do treningu. Pierwszym krokiem jest optymalizacja promptów, podczas której system automatycznie identyfikuje najskuteczniejsze schematy rozumowania, unikając uproszczeń mogących prowadzić do błędnych wniosków. Kolejnym etapem jest samouczenie. Model generuje różne ścieżki rozumowania, wybiera te, które prowadzą do prawidłowych wniosków, a następnie wykorzystuje je do dalszego doskonalenia swoich możliwości, szczególnie w przypadku najbardziej wymagających przykładów.

Następnie stosowane jest uczenie ze wzmocnieniem, w ramach którego system jest nagradzany za udzielanie poprawnych, precyzyjnych i jasno sformułowanych odpowiedzi. Ostatnim krokiem jest kalibracja poziomu pewności. Odrębny algorytm ocenia przeprowadzoną analizę i określa prawdopodobieństwo, z jakim końcowa ocena modelu jest prawidłowa.

Korzyści systemu

Wyniki testów na rzeczywistych danych

Skuteczność tego podejścia najlepiej ilustrują wyniki testów przeprowadzonych na rzeczywistych detekcjach pochodzących z punktów końcowych Windows. Wyspecjalizowany model osiągnął skuteczność na poziomie 82,6% w przypadku danych, których wcześniej nie analizował, wyraźnie przewyższając wynik 55–67% uzyskiwany przez uniwersalne modele ogólnego przeznaczenia.

Przy wysokim poziomie pewności system CrowdStrike poprawił skuteczność identyfikowania fałszywie pozytywnych alertów o 43 punkty procentowe. Jednocześnie skuteczność rozpoznawania rzeczywistych zagrożeń wzrosła o 18,3 punktu procentowego. Oznacza to, że zespoły bezpieczeństwa mogą skuteczniej odróżniać realne incydenty od szumu informacyjnego i koncentrować uwagę na zdarzeniach, które faktycznie wymagają reakcji.

Ewolucja SOC

Bezpieczna automatyzacja i specjalizacja

Najważniejszą korzyścią biznesową wynikającą z zastosowania takich modeli jest możliwość bezpiecznego rozszerzania automatyzacji procesów realizowanych w SOC. Większa precyzja analizy przy wysokim poziomie pewności pozwala ograniczyć tzw. zmęczenie alertami (alert fatigue), które pozostaje jednym z istotnych wyzwań współczesnych zespołów cyberbezpieczeństwa.

Wyniki wskazują również na znaczenie specjalizacji modeli. Odpowiednio dostrojony model może wykonywać konkretne zadania skuteczniej niż znacznie większe, uniwersalne modele ogólnego przeznaczenia. Takie podejście przybliża organizacje do bardziej autonomicznego modelu funkcjonowania SOC, w którym sztuczna inteligencja przejmuje część rutynowych zadań, wspierając analityków w codziennej pracy.

Rozwój modeli zdolnych do prowadzenia wieloetapowej analizy zmienia również sposób budowania zaufania do sztucznej inteligencji w cyberbezpieczeństwie. Przejrzystość procesu decyzyjnego oraz możliwość zweryfikowania przesłanek stojących za oceną systemu stają się istotnymi warunkami dalszego rozwoju automatyzacji. Ograniczenie liczby fałszywie pozytywnych alertów pozwala natomiast specjalistom poświęcać więcej czasu rzeczywistym zagrożeniom i zadaniom wymagającym ich wiedzy oraz doświadczenia.

iIT Distribution, jako dystrybutor z wartością dodaną (VAD) i partner czołowych producentów rozwiązań z zakresu cyberbezpieczeństwa, wspiera partnerów i klientów we wdrażaniu nowoczesnych technologii bezpieczeństwa. Zespół iITD zapewnia wsparcie na kolejnych etapach projektu – od analizy potrzeb i środowiska organizacji, przez dobór odpowiednich rozwiązań, aż po ich projektowanie i wdrożenie. Wiedza techniczna i doświadczenie specjalistów iIT Distribution pomagają organizacjom rozwijać skuteczne i dopasowane do ich potrzeb środowiska bezpieczeństwa, w tym rozwiązania wspierające pracę nowoczesnych centrów operacji bezpieczeństwa.

AKTUALNOŚCI

Przeczytaj również

Wszystkie wiadomości
Wszystkie wiadomości