Cómo la inteligencia de amenazas impulsada por IA soluciona las brechas de seguridad
Los equipos de operaciones de seguridad e inteligencia de amenazas tienen una escasez crónica de personal, sobrecarga de datos y se enfrentan a requisitos competitivos, todos los problemas que los sistemas de modelo de lenguaje grande (LLM) pueden ayudar. Sin embargo, la falta de experiencia con los sistemas impide que muchas empresas adopten la tecnología.
Las organizaciones que implementen LLM podrán sintetizar mejor la información a partir de datos sin procesar perfeccionar sus habilidades de inteligencia de amenazas, pero dichos programas necesitan el apoyo de los líderes de seguridad para ser dirigidos adecuadamente. Los equipos deben implementar LLM para problemas solucionables y, antes de que puedan hacerlo, deben evaluar la utilidad de los LLM en el entorno de una organización, dice John Miller, jefe del grupo de análisis de inteligencia de Mandiant.
«Nuestro objetivo es ayudar a las organizaciones a lidiar con la incertidumbre porque todavía no hay muchas historias de éxito o fracaso», dice Miller. «Todavía no hay respuestas reales basadas en la experiencia disponible de forma rutinaria, y queremos proporcionar un marco para pensar en la mejor manera de responder a este tipo de preguntas de impacto».
En una presentación en sombrero negro estados unidos A principios de agosto titulado «¿Cómo es un programa de inteligencia de amenazas impulsado por LLM?“Miller y Ron Graf, científicos de datos del equipo de análisis de inteligencia de Google Cloud de Mandiant, identificarán las áreas en las que los LLM pueden ayudar a los profesionales de seguridad a acelerar y profundizar el análisis de ciberseguridad.
Tres componentes de la inteligencia de amenazas
Los profesionales de seguridad que buscan construir una función de inteligencia de amenazas sólida para su organización necesitan tres componentes para construir con éxito una función de inteligencia de amenazas interna, dice Miller a Dark Reading. Necesita datos sobre las amenazas relevantes; la capacidad de procesar y estandarizar esos datos de una manera que sea útil; y la capacidad de interpretar cómo esos datos se relacionan con las preocupaciones de seguridad.
Es más fácil decirlo que hacerlo, ya que los equipos de inteligencia de amenazas, o las personas responsables de la inteligencia de amenazas, a menudo se ven abrumados con datos o solicitudes de las partes interesadas. Sin embargo, los LLM pueden ayudar a cerrar esta brecha al permitir que otros grupos de la organización soliciten datos mediante consultas en lenguaje natural y reciban la información en un lenguaje no técnico, dice. Algunas de las preguntas más comunes incluyen tendencias en áreas de amenazas específicas, como ransomware, o cuándo las organizaciones desean obtener más información sobre amenazas en mercados específicos.
“En esencia, los ejecutivos que pueden aumentar su inteligencia de amenazas con funciones impulsadas por LLM pueden planificar un mayor retorno de la inversión de su función de inteligencia de amenazas”, dice Miller. «Lo que un líder puede esperar al pensar en el futuro, y lo que puede hacer su función de inteligencia actual, es crear mayores capacidades con los mismos recursos para poder responder estas preguntas».
La IA no puede reemplazar a los analistas humanos
Las organizaciones que aprovechan los LLM y la inteligencia de amenazas impulsada por IA podrán transformar y aprovechar mejor los registros de seguridad empresarial que de otro modo no se utilizarían. Aún así, hay trampas. Confiar en LLM para crear un análisis de amenazas coherente puede ahorrar tiempo, pero también puede conducir a cosas como esta «alucinaciones» potenciales: una deficiencia de los LLM Al hacerlo, el sistema hace conexiones donde no las hay, o inventa respuestas por completo porque está entrenado con datos incorrectos o faltantes.
«Si confía en los resultados de un modelo para tomar una decisión sobre la seguridad de su organización, desea poder confirmar que alguien ha examinado el modelo y poder identificar si hay fallas fundamentales», dice. Miller de Google Cloud: «Debe poder asegurarse de contar con expertos calificados que puedan hablar sobre la utilidad de los conocimientos al responder estas preguntas o tomar decisiones».
Tales problemas no son insuperables, dice Graf de Google Cloud. Las organizaciones podrían encadenar modelos de la competencia, esencialmente para realizar controles de integridad y reducir la tasa de alucinaciones. Además, una pregunta optimizada, la llamada «ingeniería rápida», puede conducir a respuestas mejores o al menos tan realistas como sea posible.
Sin embargo, según Graf, es la mejor manera de emparejar una IA con un ser humano.
«Creemos que el mejor enfoque es involucrar a la gente en el ciclo», dice. «Y eso se traducirá en mejoras en el rendimiento aguas abajo de todos modos, por lo que las empresas aún están cosechando los beneficios».
Este enfoque de expansión se ha vuelto cada vez más importante Las firmas de ciberseguridad se han sumado otras empresas que buscan oportunidades para transformar sus competencias básicas con grandes LLM. En marzo, por ejemplo, Microsoft Copiloto de seguridad lanzado para ayudar a los equipos de ciberseguridad a investigar infracciones y buscar amenazas. Y en abril, la firma de inteligencia de amenazas Recorded Future dio a conocer una característica mejorada de LLM, señalando que la capacidad del sistema para convertir big data o búsquedas profundas en un informe simple de resumen de dos o tres oraciones para el analista, ha traído ahorros de tiempo significativos a sus profesionales de la seguridad.
«Básicamente, creo que la inteligencia de amenazas es un problema de ‘grandes datos’ y es necesario tener una visibilidad completa de todas las capas del ataque: el atacante, la infraestructura y las personas a las que se dirige», dice Jamie Zajac. Vicepresidente de Producto en Recorded Future, quien dice que la IA permite que las personas simplemente sean más efectivas en este entorno. «Una vez que tienes todos esos datos, te enfrentas al problema: ‘¿Cómo sintetizas eso en algo útil?’, y descubrimos que usar nuestra inteligencia y usar modelos de lenguaje grandes… comenzó a ahorrar». [our analysts] horas y horas de tiempo.
Hemos recibido este contenido de ciberseguridad de: DarkReading
Puedes encontrar la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/black-hat/ai-augmented-threat-intelligence-solves-security-shortfalls
