AI som hävstång i cyberförsvaret
Ett säkerhetsteam har i dagens klimat sällan brist på information. Problemet är snarare att navigera i havet av information. Brandväggar, endpoints, identitetssystem, molntjänster och applikationer producerar enorma mängder loggar och säkerhetslarm. Samtidigt offentliggörs dagligen nya sårbarheter, och angriparna arbetar allt snabbare.
Men AI kan fungera som en kraftmultiplikator. AI kan hjälpa människan att bearbeta stora datamängder, hitta samband och prioritera vilken information som behöver granskas först. Rätt använt kan kombinationen av människans kompetens och AI:s förmåga att bearbeta stora informationsmängder resultera i en enorm effektivitetsökning. Det innebär inte att säkerhetsanalytikern försvinner – det innebär att säkerhetsanalytikern kan göra sitt jobb bättre.
Upptäck och prioritera snabbare
Traditionella säkerhetsverktyg är ofta bra på att generera larm. Utmaningen är att avgöra vilka larm som faktiskt innebär en risk.
Ett SOC, Security Operations Center, kan behöva hantera enorma mängder händelser från exempelvis identitetssystem, nätverk, klienter och molntjänster dagligen. AI kan användas för att korrelera information från flera källor, identifiera avvikelser och hjälpa analytikern att prioritera vad som bör undersökas först.
Samma princip kan användas inom sårbarhetshantering. Att veta att organisationen har tusentals kända sårbarheter är mindre värdefullt än att förstå vilka av sårbarheterna som faktiskt är exponerade, möjliga att utnyttja och kopplade till verksamhetskritiska system. AI kan bidra till att göra denna analys betydligt snabbare.
Men tekniken är beroende av bra data. Om det saknas loggning från kritiska system eller om tillgångsinventeringen är bristfällig kan inte AI nödvändigtvis kompensera för det. Ordning och reda behövs även med AI.
Snabbare incidenthantering
När cyberangreppet inträffar är tid avgörande. AI kan hjälpa incidentteam att sammanställa information från olika system, skapa en tidslinje över händelseförloppet, identifiera berörda tillgångar och föreslå nästa steg i analysen.
AI-baserade system kan kontinuerligt analysera loggar och säkerhetstelemetri och ge incidentteam bättre beslutsunderlag medan attacken pågår.
För den som är riktigt vågad, är nästa steg AI-agenter som inte bara analyserar information utan också har behörighet att agera. Ett system skulle exempelvis kunna isolera en klient, återkalla en komprometterad användarsession eller blockera misstänkt trafik. Här krävs dock enorm försiktighet.
Ju större konsekvens en automatisk åtgärd kan få för verksamheten, desto större bör kravet på mänsklig kontroll vara. Att samla in ytterligare loggar automatiskt innebär en helt annan risk än att stänga av ett affärskritiskt system. Här kommer många företag att göra bort sig, och förvandla det egna AI-systemet från en tillgång till ett hot.
AI mot phishing och social manipulation
AI kan också stärka försvaret mot phishing och social engineering. Genom att analysera avsändare, språk, länkar, bilagor och beteendemönster skulle säkerhetslösningar kunna hjälpa till att identifiera kommunikation som avviker från det normala. AI kan komplettera traditionella filter genom att väga samman exempelvis avsändardomän, länkdestination, språk, tidigare kommunikationsmönster och användarbeteende. Det kan göra det lättare att identifiera välgjorda phishingförsök som var för sig inte utlöser traditionella säkerhetsregler.


