作者:来自 Elastic Elastic Security Team

安全领域的 AI 采用:主要用例和需避免的错误

人工智能(artificial intelligence - AI)在安全领域的广泛应用呈现出一种矛盾。一方面,它帮助安全专家大规模应对高级威胁;另一方面,AI 也助长了对手威胁活动的复杂程度。

为了以火攻火,组织越来越多地自动化安全流程,以弥补自身所处的不平等竞争环境。在这种情况下,网络安全中的 AI 是从被动防御转向主动保护的必要手段。然而,AI 的采用也面临挑战和需考虑的问题。

本文探讨了 AI 如何改变安全运营,带来的主要高价值用例,以及在将 AI 引入安全运营中心(security operations center - SOC)时需避免的关键错误。

AI 如何改变网络安全

AI 擅长识别模式,从海量数据中学习,并基于学习做出预测或决策。结合机器学习(machine learning - ML)技术,AI 使得大规模高级数据分析成为可能。

对于面对不断扩大的攻击面和高级威胁的安全专业人员,AI 有助于增强威胁检测、自动化并加速事件响应、提高警报的准确性和真实性。它对数据的可视化使事件关联更强,提升团队生产力,实现更高效的漏洞管理。这有助于整体改进组织的风险管理策略和流程。

为何安全团队的 AI 采用在增长

混合和多云环境带来新的漏洞和攻击面。现代攻击以前所未有的速度展开,传统系统产生大量警报(其中许多是误报),且行业面临全球人才短缺。难怪 AI 采用在不断增加。事实上,全球 AI 网络安全工具市场预计到 2030 年将以 27.9% 的速度增长。

AI 帮助安全团队比手动流程更高效地分析复杂生态系统。AI 工具可以检测威胁、筛选警报,并实现近实时响应 —— 最大限度减少对组织的损害。最终,它作为一种力量倍增器,承担重复任务,让人类专注于高价值的调查。

网络安全中 AI 的五大主要用例

对于加强网络安全实践的组织来说,目前有五个突出的用例:AI 驱动的威胁检测、SOC 自动化、事件响应、欺诈检测和风险分析,以及数据接入。下面详细介绍。

1)AI 驱动的威胁检测与防御

传统安全工具通常依赖签名或已知模式,容易被新型或不断演变的攻击绕过。而 AI 可以实时分析网络流量、用户行为和系统活动的模式,帮助安全团队识别可能表明入侵的异常,提供与高级持续威胁(APT)抗衡的强力工具。

机器学习模型特别擅长发现这些偏差:例如,基于行为的检测系统可以识别内部人员行为何时偏离常态,从而标记潜在威胁。

2)用于 SOC 自动化的 AI

面对海量高速的数据,SOC 每天都会收到大量警报(其中许多为误报),导致分析员疲劳和安全漏洞。为安全信息与事件管理(security information and event management - SIEM)设计的 AI 工具现在可以自动化威胁分析,过滤出真正重要的警报,减轻分析员的负担。通过在 SIEM 系统中使用 AI,安全团队能为分析员提供更聚焦、高质量的仪表盘,指导日常工作。

3)用于自动化事件响应的 AI

事件响应要求快速反应。当分析员被数据淹没时,响应时间就会延长。攻击者在系统内停留越久,造成的损害越大。通过自动化关键威胁缓解步骤,组织可以大幅缩短从检测到遏制的时间,减少人工干预。

安全编排、自动化和响应(Security orchestration, automation, and response - SOAR)是一个框架,结合 AI 可加速响应自动化,只有在必要时才将关键问题升级给人工分析员。

4)AI 驱动的欺诈检测与风险分析

银行、电商和保险等行业需要强大的欺诈检测系统。随着威胁的升级和攻击面的扩大,传统的基于规则系统失效,常产生大量误报且漏掉更隐蔽的欺诈行为。AI 驱动的欺诈检测和风险分析是网络安全中 AI 的重要应用。

通过实时分析交易模式、发现偏差,并识别复杂欺诈手段,AI 和机器学习算法帮助安全团队主动进行风险缓解,最大限度减少潜在的欺诈损失。

Octodet 在终端层面主动防御威胁,保持其威胁检测能力的更新。

5)数据接入

AI 驱动的数据接入是一个变革性工具,使安全管理员确保 SIEM 运行在完整且标准化的数据集上,覆盖整个组织的 IT 生态。

通过自动化定制数据集成,安全专家可节省数周工作。原本需要数天完成的任务,现在 AI 可在不到 10 分钟内完成,提升 SOC 更快获得环境全貌的能力。

了解更多关于 AI 驱动 SIEM 给你的组织带来的好处。

SOC 采用 AI 时常见的错误须避免

创建 AI 驱动的 SOC 有正确和错误的方法。许多组织在安全运营中实施 AI 时犯了关键错误。以下是一些常见的实施陷阱:

  • 治理不足:缺乏适当监督,AI 工具可能做出错误决策或在监管和合规范围之外运行,削弱内部用户和外部利益相关者的信任。当没有明确指定的利益相关者监督 AI 采用时,这些风险会加剧。缺乏明确的角色、职责和问责,使得难以有效管理 AI 系统、执行政策或在出现问题时响应事件。强有力的治理框架对于确保 AI 不仅有效,还要安全、合规且符合组织价值观至关重要。
  • 访问控制薄弱:AI 系统通常需要访问敏感数据。没有严格的访问控制,它们自身也可能成为攻击目标。必须在采用过程的每一步都考虑安全。
  • 使用敏感数据进行训练:将未保护的个人或受监管数据输入 AI 模型可能导致隐私泄露和合规问题。训练模型时,安全团队必须识别 AI 数据风险并采取相应措施。
  • 开发过程忽视安全:为防止恶意篡改,AI 产品开发和部署生命周期的每个阶段都必须考虑安全。尤其是实施像 AI 这样不透明技术时,将安全前置到开发流程中能确保及早发现漏洞。
  • 过度依赖自动化:AI 不能替代人类专业知识 —— 它是辅助工具。人工监督依然关键,尤其是在处理 AI 可能误判或完全漏掉的情境敏感威胁时。要构建高效的 AI 辅助安全团队,组织必须在风险评估和意外系统行为等方面优先考虑人工判断。AI 与分析员的协作能促进更好的决策,减少盲点,并保持运营完整性。

现代化 SecOps 的最佳实践

没有一刀切的 AI 解决方案。现代化 SecOps 需要从基础做起,构建支持安全运营团队实际需求的基础。成功的现代化以人为本,始于明确技术服务对象及其如何融入日常工作流程。

为了充分发挥 AI 在 SecOps 战略中的力量,请考虑以下最佳实践:

  • 明确战略起点:AI 采用应基于组织的具体风险状况和团队需求。制定清晰目标,并为 AI 部署设定 SMART(具体、可衡量、可实现、相关、时限)目标,确保解决正确问题并追踪有意义的结果。

  • 投资数据质量:AI 的表现依赖于所学习的数据。确保安全工具获取来自整个 IT 环境的全面、准确、及时的数据。清洗、标准化和丰富的数据是准确威胁检测和有效自动化的关键。

  • 工具间集成:AI 应无缝连接现有安全生态系统——从 SIEM、SOAR,到端点检测与响应(EDR)、云监控工具等。通过减少工具碎片化并实现统一可见性,提升响应速度。

  • 培训团队:技术只是部分因素。培训和技能提升使 SOC 分析员理解 AI 如何融入工作流程,解读其输出并做出明智决策。人类专业知识依然关键,特别是在处理边缘情况或解读 AI 建议时。

  • 持续监控与调优:AI 不是“设置后忘记”的工具。定期评估模型表现并用更新数据重新训练。持续调优确保 AI 系统保持相关性、准确性和可信度。

通过将现代化努力基于这些最佳实践,组织能更负责任地部署 AI,提升威胁响应速度,增强整体安全态势,同时让 SOC 团队成为转型的核心。

为什么 SOC 选择 Elastic Security 进行 AI 驱动的安全分析

基于 Elastic 的 Search AI 平台,Elastic Security 将先进的 AI 能力集成到 SOC 工作流程的每个层面。加速数据接入,更高效的警报分类,并通过生成式 AI(generative AI)提升安全团队的生产力。

Elastic Security 让你能减少噪音,专注于关键事项,快速行动以保护和保障组织安全。

了解 AI 能为你的安全运营做什么。

探索更多网络安全中的 AI 资源:

  • 网络安全 AI 综合指南

  • 认识 Elastic AI 助手,你的新团队成员

  • 观看:获取加速 SOC AI 应用的专家技巧

  • 关于 AI 驱动安全分析的价值

  • 了解生成式 AI 如何加快问题解决

本帖中提及的任何功能发布时间及发布权均由 Elastic 全权决定。当前不可用的功能可能不会按时或根本不会发布。

本文可能使用或提及第三方生成式 AI 工具,这些工具由各自所有者拥有和运营。Elastic 无法控制第三方工具,对其内容、运行或使用不承担任何责任,也不对因使用这些工具可能导致的任何损失负责。使用涉及个人、敏感或机密信息的 AI 工具时请谨慎。你提交的任何数据可能被用于 AI 训练或其他用途,不能保证所提供的信息安全或保密。请在使用任何生成式 AI 工具前,熟悉其隐私政策和使用条款。

Elastic、Elasticsearch 及相关标识是 Elasticsearch N.V. 在美国及其他国家的商标、标志或注册商标。所有其他公司和产品名称均为其各自所有者的商标、标志或注册商标。

原文:AI adoption in security: Top use cases and mistakes to avoid | Elastic Blog

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。
如若转载,请注明出处:http://www.pswp.cn/diannao/90655.shtml
繁体地址,请注明出处:http://hk.pswp.cn/diannao/90655.shtml
英文地址,请注明出处:http://en.pswp.cn/diannao/90655.shtml

如若内容造成侵权/违法违规/事实不符,请联系英文站点网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

Element-Plus-全局自动引入图标组件,无需每次import

效果图配置如下1、核心代码修改main.js/ts//main.js // 全局注册图标组件 import * as ElementPlusIconsVue from element-plus/icons-vue for (const [key, component] of Object.entries(ElementPlusIconsVue)) {app.component(key, component) } app.use(ElementPlusIconsVu…

日历插件-FullCalendar的详细使用

一、介绍FullCalendar 是一个功能强大、高度可定制的 JavaScript 日历组件,用于在网页中显示和管理日历事件。它支持多种视图(月、周、日等),可以轻松集成各种框架,并提供丰富的事件处理功能。二、实操案例具体代码如下…

【A题解题思路】2025APMCM亚太杯中文赛A题解题思路+可运行代码参考(无偿分享)

注:该内容由“数模加油站”原创,无偿分享,可以领取参考但不要利用该内容倒卖,谢谢!A 题 农业灌溉系统优化问题1思路框架:1.1 研究背景与问题意义土壤湿度是农业生产中影响作物根系水分供应的关键环境指标。…

【JAVA】面向对象三大特性之继承

提示:文章写完后,目录可以自动生成,如何生成可参考右边的帮助文档 文章目录前言一、继承的概念和使用细则1.1 继承的基本使用和含义1.2 关于子类访问父类成员的问题1.3 super关键的引出1.4 super调用父类当中指定的构造方法1.5 关于super和th…

基于深度学习的自动调制识别网络(持续更新)

基于卷积神经网络架构 CNN 参考文献 T.J. O’Shea, J. Corgan, T.C. Clancy, Convolutional radio modulation recognition networks, in: Proc. Int. Conf. Eng. Appl. Neural Netw., Springer, 2016, pp. 213–226. MCNet 参考文献 T. Huynh-The, C.-H. Hua, Q.-V. Pha…

Java进阶---并发编程

一.线程复习1.什么是线程,进程进程是操作系统分配资源的基本单位线程是进程中的一个执行单元(一个独立执行的任务),是cpu执行的最小单元2.Java中如何创建线程1.继承Thread类,重写run(),直接创建子类的对象2.类实现Runnable接口&am…

小车循迹功能的实现(第六天)

👨‍💻个人主页:开发者-削好皮的Pineapple! 👨‍💻 hello 欢迎 点赞👍 收藏⭐ 留言📝 加关注✅! 👨‍💻 本文由 削好皮的Pineapple! 原创 👨‍&#x1f4…

C++ auto与 for循环

一、数组 #include <iostream> #include <vector> using namespace std; int main() {int vec[6] {1,2,3};for (auto num : vec) { /* num 是 int */ cout << "Hello, world!" << num <<endl;}return 0; }二、STL容器与迭代器 for 循…

【RK3568+PG2L50H开发板实验例程】FPGA部分 | ROM、RAM、FIFO 的使用

本原创文章由深圳市小眼睛科技有限公司创作&#xff0c;版权归本公司所有&#xff0c;如需转载&#xff0c;需授权并注明出处&#xff08;www.meyesemi.com) 1.实验简介 实验目的&#xff1a; 掌握紫光平台的 RAM、ROM、FIFO IP 的使用 实验环境&#xff1a; Window11 PDS2022…

力扣-21.合并两个有序链表

题目链接 21.合并两个有序链表 class Solution {public ListNode mergeTwoLists(ListNode list1, ListNode list2) {ListNode p1 list1;ListNode p2 list2;ListNode p new ListNode(0);ListNode cur p;while (p1 ! null && p2 ! null) {if (p1.val > p2.val) …

MoE混合专家模型:千亿参数的高效推理引擎与架构革命

本文由「大千AI助手」原创发布&#xff0c;专注用真话讲AI&#xff0c;回归技术本质。拒绝神话或妖魔化。搜索「大千AI助手」关注我&#xff0c;一起撕掉过度包装&#xff0c;学习真实的AI技术&#xff01; 从稀疏激活到多模态协同的智能计算范式 &#x1f9e9; 一、核心思想与…

【论文笔记】BlockGaussian:巧妙解决大规模场景重建中的伪影问题

论文地址&#xff1a;https://arxiv.org/pdf/2504.09048 大规模场景的重建方法不仅仅对于高空航拍数据有效&#xff0c;而且对于地面大中场景也有增强效果&#xff0c;故专门来学习一下这一方向的知识。感谢作者大佬们的great work。 Abstract 三维高斯泼溅&#xff08;3DGS…

网络众筹项目数据库(2014-2024.11)

1727网络众筹项目数据库&#xff08;2014-2024.11&#xff09;数据简介作为新兴互联网融资模式&#xff0c;众筹已成为越来越多创业者和中小企业获取资金的渠道&#xff0c;但众筹项目一直面临融资成功率低的困难&#xff0c;成功融资的项目在许多平台上占比不足五成。而目前对…

k8s新增jupyter服务

k8s新增服务 常用命令 kubectl apply -f xxxxxx.yaml # 部署资源&#xff0c;顺序&#xff1a;namespace -> pvc -> deployment -> servicekubectl create namespace jupyter # 创建namespacekubectl get namespaces # 查看nskubectl get pods -n jupyter # 查看p…

结构化数据、非结构化数据区别

一、核心定义结构化数据&#xff1a;指具有固定格式、可直接用二维表&#xff08;如数据库表&#xff09;表示的数据&#xff0c;其字段&#xff08;列&#xff09;定义明确&#xff0c;数据之间的关系清晰。例如&#xff1a;Excel 表格中的数据、关系型数据库&#xff08;MySQ…

Linux修炼:基础指令

Hello大家好&#xff01;很高兴我们又见面啦&#xff01;给生活添点passion&#xff0c;开始今天的编程之路&#xff01; 我的博客&#xff1a;<但凡. 我的专栏&#xff1a;《编程之路》、《数据结构与算法之美》、《题海拾贝》、《C修炼之路》、《Linux修炼&#xff1a;终端…

【Linux网络】深入理解HTTP/HTTPS协议:原理、实现与加密机制全面解析

协议是通信双方必须遵守的规则&#xff0c;确保数据能够正确传输和解析&#xff0c;它规定了数据格式、传输顺序、错误处理等细节。应用层的协议一般都是我们自己进行定义的&#xff0c;但是有很多程序员前辈已经写出来了很哇塞的协议&#xff0c;我们直接进行学习和使用即可HT…

浅尝 Spring AI【使用超级简单~】

一直想要体验下 Spring AI&#xff0c;最近自己的一个工具有这个需求&#xff0c;所以这里准备使用下。其实使用起来超级简单。 1.IDEA 新建 Spring项目 1&#xff09;这里可以根据自己的喜好选择 项目名、jdk版本等 2&#xff09;这里选择 在ai中选择 openAI 即可。然后我另…

DDL期间TDSQL异常会话查询造成数据库主备切换

问题描述&#xff1a;7*24联机交易系统&#xff0c;傍晚时分&#xff0c;从客户端后台对3千万行的大表执行缩短varchar类型字段长度的ddl语句&#xff0c;执行期间&#xff0c;为了查看ddl进度&#xff0c;从TDSQL-MySQL赤兔前端页面点击异常会话查询&#xff0c;之后数据库卡住…

弧焊机器人气体全方位节能指南

氩弧焊&#xff08;TIG焊接&#xff09;作为其中一种高效且精密的技术&#xff0c;凭借其稳定性和高质量的焊接效果&#xff0c;在航空航天、汽车制造、船舶建造以及石油化工等领域占据了不可或缺的地位。氩弧焊通过使用惰性气体&#xff08;如氩气&#xff09;保护电弧和熔池&…