البقاء في الصدارة مع تضييق نافذة المدافع
الذكاء الاصطناعي المتقدم هو يغيّر الأمن السيبراني على الجانبين(يفتح في نافذة جديدة). يمكن للنماذج المتقدمة أن تساعد المدافعين على اكتشاف التهديدات والتحقيق فيها بسرعة أكبر. لكن هذه القدرات تنتشر أيضاً في النماذج ذات الأوزان المفتوحة، مما يمنح المهاجمين طرقاً جديدة لاكتشاف الثغرات وتسريع استغلالها.
Sophos(يفتح في نافذة جديدة) هي إحدى الشركات التي تقف في وجههم، إذ تحمي أكثر من 625,000 مؤسسة عبر مختلف القطاعات والمناطق. يقول جون بيترسون، المدير التقني للشركة: "نرى مجموعة واسعة للغاية من الهجمات المختلفة. لقد اكتسبنا خبرة هائلة في محاربتها على مدى أربعة عقود في مجال الأمن السيبراني."
من خلال OpenAI Daybreak، تجمع Sophos بين نماذج OpenAI واستخبارات التهديدات الخاصة بها وأدلة الاستجابة وخبرتها الأمنية. الهدف ليس مجرد تزويد المحللين بأداة أخرى، بل زيادة أثر خبرة Sophos لدى كل عميل تحميه.
—جون بيترسون، المدير التقني، Sophos"تجلب Sophos الخبرة المتخصصة والمعرفة اللازمة لمحاربة الهجمات على نطاق واسع. وبرامج مثل Daybreak وشركات مثل OpenAI تجلب ذكاءً متقدماً يتيح لنا أخذ تلك الخبرة المتخصصة وتوسيعها لدعم جميع عملائنا."
داخل عملية النشر
في قلب هذا العمل يقع Sophos Fusion، نظام الدفاع السيبراني المعتمد على الذكاء الاصطناعي من Sophos الذي يشمل Sophos Managed Detection and Response (MDR). يجمع هذا النظام بيانات المستشعرات من أكثر من 500 تكامل مع أطراف خارجية إلى جانب منتجات Sophos الخاصة. وتولّد هذه المستشعرات معاً تريليونات الأحداث يومياً، يقوم فيها فريق Sophos بتقطيرها إلى ما يقارب 1,000 إلى 2,000 حالة لتحقيق فيها مراكز عمليات الأمن التسعة التابعة للشركة.
لقد غيّرت الوكلاء المبنية عبر Daybreak طريقة التعامل مع هذه الحالات. يجمع وكيل تحقيق سياق العميل والاكتشافات ومؤشرات الاختراق (IoCs) واستخبارات التهديدات ذات الصلة لكل حالة. ثم ينشئ نموذج تخطيط حلقة تخطيط–تنفيذ–مراجعة: إذ يضع خطة تحقيق، وينجز الخطوات، ويُنتج ملخصاً مع إجراءات استجابة موصى بها ليراجعها المحللون. ويمكن لوكلاء آخرين تنفيذ أجزاء من الاستجابة.
قبل Daybreak، كان التحقيق في الحالة والاستجابة لها يعتمد أساساً على الخبرة البشرية. بلغ متوسط العملية القائمة لدى Sophos حوالي 38 دقيقة — وهو أداء يقول بيترسون إنه أفضل من 96% من مراكز عمليات الأمن الاحترافية.
—جون بيترسون، المدير التقني، Sophosيقول بيترسون: "الآن، بفضل الوكلاء الذين تمكنا من بنائهم من خلال برنامج Daybreak، انخفض متوسط وقت الاستجابة للحالات التي تستخدم تلك الوكلاء إلى حوالي 89 ثانية. ونحو نصف الحالات التي نتعامل معها تُؤتمت الآن بواسطة وكلاء طوّرناهم باستخدام نماذج Daybreak."
الحفاظ على الحكم البشري في المركز
لقد دمجت Sophos تحكم العملاء في خدمة MDR الخاصة بها من خلال ثلاثة أوضاع تشغيل:
إشعار: تحقق Sophos في الحالة وتوصي باستجابة، لكن العميل هو من يتخذ الإجراء.
تعاون: تعمل Sophos والعميل معاً قبل اتخاذ أي إجراء.
تفويض: يمكن لـ Sophos الاستجابة مباشرة نيابة عن العميل.
تنطبق الحدود نفسها سواء أنجز العمل شخص أو وكيل. تستخدم Sophos الأتمتة للتحرك بسرعة والاستفادة بشكل أفضل من وقت المحللين، لكن الإجراءات المدمرة المحتملة لا تزال تتطلب المستوى المناسب من الإشراف البشري.
يؤكد بيترسون: "أي شيء لا نشعر بالارتياح لمعالجته من قبل وكيل يُحوَّل إلى الحكم البشري."
النتائج في لمحة
خفّض متوسط زمن الاستجابة للحالات التي تستخدم الوكلاء من حوالي 38 دقيقة إلى 89 ثانية.
مكّنت Sophos من حل 52% من حالات MDR من البداية إلى النهاية باستخدام الذكاء الاصطناعي، ضمن حدود معايرة من قبل محللي Sophos.
تمنح العملاء تجربة تحقيق أسرع وأكثر اتساقًا.
تساعد Sophos على توسيع نطاق الحوسبة بدلاً من الاعتماد على نمو مكافئ في عدد المتخصصين النادرين في الأمن السيبراني.
تعيد انتباه المحللين إلى التهديدات والاستثناءات والقرارات حيث تكون خبرتهم أكثر أهمية.
الخطوات القادمة
يقول Peterson إن Sophos ستواصل توسيع ما يمكن لوكلائها القيام به. "ستصبح قدرات الاستجابة أكثر تطورًا باستمرار، وسنوسع نطاق حالات الاستخدام التي نعالجها بالوكلاء الذين بنيناها."
—John Peterson، المدير التقني التنفيذي، Sophos"مع برامج مثل Daybreak، تتاح لنا فرصة البقاء متقدمين بخطوة على مجتمع المهاجمين."
نصيحته لقادة الأمن الآخرين بسيطة: "الشيء الوحيد الذي ينبغي على قادة الأمن القيام به غدًا هو العودة فعليًا إلى التركيز على أساسيات الأمن لمؤسستهم"، يقول. "وبالطبع يشمل ذلك الترقيع. لكن الترقيعات لن تتضمن أبدًا سوى الثغرات المعروفة لدى المورّد."
والحل هو الحفاظ على "نهج أمني متعدد الطبقات" يتضمن حماية الأجهزة الطرفية، والمصادقة متعددة العوامل (MFA)، وتقسيم الشبكة، وعمليات أمنية قوية. "يتم اكتشاف الثغرات بمعدل مُقلق ويتم استغلالها على نطاق لم نشهده من قبل. لذا أعتقد أن إتقان الأساسيات أكثر أهمية اليوم مما كان في أي وقت مضى."،
