Agentic cyber defence felépítése

Editors' Pick

A brit NCSC új anyaga arra figyelmeztet, hogy az agentic cyber defence nem egyenlő azzal, hogy egy LLM-et hozzákapcsolunk a SOC eszközeihez, majd engedjük automatikusan intézkedni. Az AI-agentek valóban gyorsíthatják a riasztások triázsát, a threat huntingot, a sérülékenységek elemzését és az incidenskezelést, de jelenleg megbízhatóbban találnak problémákat, mint amennyire biztonságosan képesek önállóan reagálni rájuk. 

A fő probléma az autonómia és a jogosultság kombinációja. Egy védekező agentnek hozzáférésre lehet szüksége EDR-hez, SIEM-hez, identitáskezeléshez, felhőplatformokhoz vagy hálózati eszközökhöz. Ha hibás következtetést von le, prompt injection manipulálja, vagy túl széles jogosultságot kap, akkor maga idézhet elő kiesést, törölhet bizonyítékot vagy módosíthat kritikus konfigurációt. Az NCSC ezért sandboxolást, minimális jogosultságot, jól meghatározott működési határokat, részletes naplózást, emberi felügyeletet és visszafordítható műveleteket hangsúlyoz. 

Az NCSC szerint az AI-val támogatott támadások gyorsulása miatt a védelemnek is egyre nagyobb gépi sebességre lesz szüksége, de ebből nem következik, hogy azonnal autonóm SOC-okat kell építeni. A reális út a fokozatos automatizálás, először jól körülhatárolt, ellenőrizhető feladatokat érdemes agentekre bízni, és csak bizonyított működés után növelni a jogosultságukat. A klasszikus kontrollok – patch management, MFA, szegmentáció, least privilege, naplózás és incidenskezelési képesség – ettől nem válnak kevésbé fontossá, éppen ezek adják azt a biztonsági korlátot, amelyen belül az agentek használhatók. 

FORRÁS