AI trong An Ninh Mạng: Rủi Ro và Phát Hiện Tấn Công Khẩn Cấp

AI trong An Ninh Mạng: Rủi Ro và Phát Hiện Tấn Công Khẩn Cấp
CLOUD HOSTING
DỊCH VỤ
VPS • CLOUD • SERVER
Hiệu năng cao
Ổn định • Bảo mật • Tốc độ
☁️
SSD NVMe 99.9% 24/7
TÌM HIỂU NGAY

Vai trò của AI trong an ninh mạng đang ngày càng trở nên quan trọng trong các môi trường Trung tâm Điều hành An ninh (SOC). Theo báo cáo của EY, số lượng lãnh đạo bảo mật cấp cao dành ít nhất một phần tư ngân sách an ninh mạng cho các giải pháp AI dự kiến sẽ tăng từ 9% hiện nay lên 48% trong hai năm tới.

Lý do cho sự gia tăng chi tiêu này là các đội ngũ cần theo kịp với khối lượng mối đe dọa và hành vi của tác nhân độc hại. Các công bố gần đây về AI cho điều tra lỗ hổng và khả năng khai thác đã làm trầm trọng thêm xu hướng này.

Ứng Dụng của AI trong Hoạt Động SOC: Lợi Ích và Hạn Chế

Cải Thiện Khả Năng Phát Hiện và Phản Hồi Mối Đe Dọa

Một nghiên cứu của Daniel Boughton và Iain Reid tại Đại học Portsmouth về triển khai AI trong SOC đã chỉ ra rằng AI đóng vai trò đáng kể trong việc giảm số lượng cảnh báo mà các nhà phân tích phải phản hồi. Điều này cho phép các nhà phân tích tập trung nỗ lực vào những khu vực tạo ra tác động lớn nhất.

AI được sử dụng nhiều hơn trong các giai đoạn đầu của an ninh. Khoảng 82% các SOC sử dụng AI để phát hiện tấn công và phân loại mối đe dọa, trong khi 37% sử dụng AI để tự động hóa quy trình tạo vé và phản hồi.

Vai trò của AI là mở rộng hoạt động của các nhà phân tích con người, giúp họ điều tra sâu hơn các cảnh báo khi cần thiết và phân tích những cảnh báo có thể không cần thiết. Bản thân AI không mệt mỏi và có thể tiếp tục hoạt động khi các nhà phân tích phải thay ca hoặc xử lý các vấn đề khác.

Thách Thức Về Tài Nguyên: Tokenomics của AI

Tuy nhiên, có một hạn chế về tài nguyên có thể ảnh hưởng đến hoạt động của tác nhân AI, đó là token. Token là đơn vị công việc mà các mô hình AI tiêu thụ để phản hồi các yêu cầu.

Deloitte đã phân tích vấn đề này trong báo cáo về động lực chi tiêu AI, hay còn gọi là “tokenomics”. Tìm hiểu thêm về tokenomics tại đây. Một truy vấn càng phức tạp hoặc một yêu cầu càng lớn thì càng nhiều token sẽ được sử dụng qua lại.

Đối với an ninh mạng, nơi khối lượng điều tra sẽ tăng lên và các truy vấn thường phức tạp, một lượng lớn token có thể bị tiêu thụ trong mỗi cuộc điều tra.

Do đó, mỗi cuộc điều tra này đều có một chi phí thực tế đi kèm. Đối với các đội ngũ bảo mật đang tìm cách tích hợp AI trong an ninh mạng vào các quy trình của họ, việc hiểu rõ chi phí thực tế liên quan đến việc sử dụng token là điều cần phải xem xét.

Việc đặt một mức giá tiêu chuẩn cho mỗi cuộc điều tra hoặc truy vấn là khó khăn. Mặc dù AI có thể và sẽ đóng vai trò thiết yếu trong việc giữ cho một SOC hoạt động hiệu quả và đi trước các tác nhân đe dọa, chi phí để vận hành các hệ thống đó sẽ tăng lên như một khoản mục trong ngân sách.

Mối Đe Dọa Từ Tấn Công “Tokenmaxxing”

Ngay cả các tác nhân độc hại cũng có thể nhắm mục tiêu vào việc này. Chúng biết các công ty mục tiêu của mình sử dụng AI trong an ninh mạng của họ và thực hiện các cuộc tấn công được thiết kế đặc biệt để đốt cháy hoặc tối đa hóa mức sử dụng token.

Các nhà phát triển đã xem xét “tokenmaxxing” cho các quy trình phần mềm của họ. Vậy tại sao các tác nhân đe dọa không thử cách tiếp cận tương tự đối với các nhà bảo vệ an ninh IT?

Đốt cháy ngân sách và ảnh hưởng đến chất lượng phản hồi bảo mật ở quy mô lớn là một rủi ro bảo mật đáng lo ngại. Đặc biệt khi bạn biết rằng mình sẽ phải phụ thuộc vào AI để phản hồi kịp thời.

Chiến Lược Tối Ưu Hóa Chi Phí và Hiệu Quả AI trong SOC

Phân Tích Quy Trình và Tích Hợp AI

Để chuẩn bị cho một thế giới nơi chi phí token AI là một yếu tố quan trọng trong hiệu suất bảo mật, các đội SOC cần phân tích cách thức xử lý cảnh báo và phản hồi. Đồng thời xem xét vai trò của hệ thống AI tác nhân trong các quy trình đó.

Mục tiêu là hiểu lý do tại sao SOC của bạn hoạt động theo cách đó và cách quy trình đó sẽ được AI hỗ trợ. Xác định các quy trình có con người tham gia nơi AI hỗ trợ phản hồi nhanh hơn, và cách tiếp cận sẽ được sử dụng trong các trường hợp khác.

Cần đánh giá xem các kỹ thuật AI hoặc học máy khác có phù hợp hơn với quy trình này so với công nghệ AI tạo sinh hoặc AI tác nhân hay không.

Đánh Giá Hiệu Quả Chi Phí

Các tổ chức cũng có thể xem xét mức lương của một nhà phân tích cấp cơ bản và so sánh với số tiền đang chi cho token để đạt được cùng mức độ hoạt động. Nếu chi phí token vượt quá khoản tiết kiệm được từ thời gian của nhà phân tích, có thể bạn chưa đạt được hiệu quả như mong muốn.

Trong những trường hợp này, AI thực sự có thể tốn kém hơn so với những gì nó tiết kiệm được. Ngược lại, bằng cách hiểu toàn bộ quy trình và mục tiêu, bạn có thể tạo ra quy trình làm việc phù hợp cho đội ngũ và ngân sách của mình.

Kết Hợp Các Công Nghệ AI Khác Nhau

Sử dụng AI tác nhân cực kỳ mạnh mẽ cho phản hồi nhanh chóng và hỗ trợ tương tác của con người xung quanh các mối đe dọa tiềm ẩn. AI và Học máy truyền thống có thể giảm chi phí đối sánh mẫu và điều tra xung quanh dữ liệu nhật ký hoặc các nguồn dữ liệu lớn khác, đồng thời tránh tình trạng mệt mỏi do cảnh báo cho đội ngũ phân tích.

Việc kết hợp cả hai công nghệ có thể giảm thời gian điều tra và giúp các nhà phân tích ưu tiên, đồng thời tránh chi phí bổ sung cho việc tiêu thụ token quá mức theo thời gian. Trên hết, mục tiêu là làm cho đội ngũ của bạn hiệu quả hơn trong việc xử lý các vấn đề liên quan đến an ninh mạng.

AI trong Tấn Công: Bài Học Cho Người Phòng Thủ

Các mô hình AI sẽ được sử dụng cho các cuộc tấn công. Viện An ninh AI (AISI) đã công bố nghiên cứu về cách các mô hình hoạt động trong một kịch bản tấn công tiêu chuẩn. Đọc nghiên cứu của AISI tại đây. Các mô hình có khả năng thực hiện nhiều bước trong các đường dẫn tấn công một cách tự động.

Chi phí cho những cuộc tấn công này, trung bình, khoảng 80 USD / 60 Bảng Anh cho 10 triệu token. Sau các bản phát hành như Anthropic Mythos, AISI đã cập nhật hướng dẫn của mình. Cập nhật hướng dẫn của AISI tại đây. Mythos có thể hoàn thành các kịch bản Capture The Flag đầy đủ dựa trên trung bình 50 triệu token mỗi lần chạy.

Những kịch bản này chỉ ra mức độ hiệu quả mà AI có thể đạt được dựa trên sự sẵn có của token. Những kẻ tấn công có thể sẽ tận dụng quyền truy cập bị đánh cắp hoặc thẻ tín dụng giả mạo để thực hiện các cuộc tấn công của chúng, do đó ngân sách không phải là vấn đề đối với chúng.

Đối với các nhà phòng thủ, việc hiểu chi phí của bảo mật AI bao gồm việc xem xét cách sử dụng token AI, mức độ hiệu quả của chúng trong việc hoàn thành nhiệm vụ và xây dựng các quy trình thực tế sử dụng AI tác nhân nơi nó có tiềm năng lớn nhất. Công nghệ làm nền tảng cho tất cả những điều này dựa trên các pipeline dữ liệu và cách chúng được triển khai để sử dụng dữ liệu đến.

Đối với các đội ngũ SOC, việc thiết lập chiến lược đúng đắn xung quanh các loại công nghệ này sẽ liên quan đến các quy trình hiện tại, những gì cần thay đổi và hiểu biết về chi phí có thể phát triển như thế nào.

Sử dụng AI để giúp phân loại và ưu tiên là một khởi đầu tuyệt vời. Tuy nhiên, giá trị thực sự sẽ đến khi nó có thể triển khai các phản hồi bậc cao hơn. Điều này giúp nâng cao khả năng phát hiện tấn công và giảm thiểu rủi ro bảo mật cho tổ chức.