大语言模型提升安全运营的十种方法

VSole2023-07-12 16:18:53

为什么说大语言模型是网络安全运营的一次革命?安全大语言模型到底能不能打?怎么打?

网络安全是人工智能最大的细分市场,而安全运营则是生成式人工智能最热门的应用领域之一。以ChatGPT为代表的,基于大语言模型的生成式人工智能技术可极大提高威胁分析师、威胁猎人和安全运营中心(SOC)员工的学习和工作效率,这也是网络安全厂商争先恐后“跳坑”网络安全大语言模型工具的主要动力。

为了满足企业风险管理和信息保密方面的需求,网络安全巨头们纷纷发布了针对企业网络安全管理的“安全大语言模型”,例如谷歌(Google Cloud Security AI Workbench)、微软(Microsoft Security Copilot)、Mostly AI、Recorded Future、SecurityScorecard、SentinelOne、Veracode、ZeroFox和Zscaler等。

以ChatGPT为代表的AI大语言模型可通过以下10种方式帮助安全运营团队加强网络防御,抵御包括勒索软件在内的攻击(2022年勒索软件攻击暴增了40%)。

1.检测工程

检测工程以实时安全威胁检测和响应为基础。运行试点项目的CISO们表示,安全运营团队可以检测、响应并让大语言模型从真实的警报和误报数据中学习。事实证明,ChatGPT在自动化基线检测工程任务方面非常有效,使安全运营团队能够腾出时间来调查更复杂的警报模式。

2.大规模改善事件响应

试点ChatGPT解决方案的一位CISO透露,他们的概念验证(PoC)结果表明,供应商提供的测试平台能提供事件响应的可操作、准确的指导。

但是在最复杂的测试场景中,ChatGPT仍然会出现“AI幻觉”。这意味着支持ChatGPT的大语言模型必须保持上下文引用的准确性。“这对我们的PoC来说是一个巨大的挑战。ChatGPT解决方案在基线事件响应方面表现良好,但是上下文深度越深,安全运营团队就越需要训练模型。”

ChatGPT在自动执行重复事件响应任务方面表现良好,这为以前必须手动执行这些任务的安全运营团队成员节省了大量时间。

3.大规模简化SOC运营,减轻分析师负担

一家领先的保险和金融服务公司正在ChatGPT上运行PoC测试,以了解它是否能通过自动分析网络安全事件并提出即时和长期响应建议来帮助减轻安全运营中心分析师的负担。SOC分析师也在测试ChatGPT是否可以提供各种脚本的风险评估和建议。他们还了测试ChatGPT为IT、安全团队和企业员工提供安全策略和建议方面的有效性。此外,ChatGPT在员工培训方面也有巨大的应用潜力。   

4.实时可见性和漏洞管理

VentureBest采访的几位CISO表示,提高SOC中各种不同工具的可见性是当务之急,但实现这一目标具有挑战性。ChatGPT可接受实时数据培训来提供实时漏洞报告,并列出企业网络资产中所有已知和检测到的威胁或漏洞。

经过相应数据训练后,大语言模型可提供实时漏洞报告,并按漏洞的风险级别、行动建议和严重性级别进行排名。

5.提高威胁情报的准确性、可用性和背景信息

事实证明,ChatGPT基于对整个企业网络监控数据的实时分析,并结合大语言模型不断创建的知识库,可以有效地预测潜在威胁和入侵场景。一位运行ChatGPT试点的CISO表示,目标是测试系统是否能够区分误报和实际威胁。

到目前为止,该试点最有价值的发现是:大语言模型能够分析企业内生的大量威胁情报数据,然后为SOC分析师提供情境化、实时见解。

6.优化安全配置

网络安全和威胁检测系统的手动错误配置是造成数据泄露的主要原因之一。很多企业对ChatGPT能否分析数据泄露指标(IoC),帮助识别和建议配置改进感兴趣。

企业希望ChatGPT能给出微调安全配置的最佳建议,以最大限度地减少误报。

7.减少误报

误报率居高不下是网络安全运营的头号难题,也是CISO、CIO热衷于评估评估安全大语言模型的的原因之一。多项研究表明,SOC分析师浪费了大量时间处理最终被证明是误报的警报。Invicti的调查发现,企业SOC每年平均花费1万小时和50万美元来验证不可靠的漏洞警报。ESG的一项调查发现,Web应用程序和API安全工具每天平均生成53个警报,其中45%是误报。

一位在多个SOC进行试点的CISO表示,迄今为止最重要的结果是:ChatGPT这样的生成式AI可以大幅减少处理误报所浪费的时间。

8.更彻底、准确、安全的代码分析

网络安全研究人员正在不断测试大语言模型处理更复杂的安全代码分析任务的能力。Victor Sergeev最近发表了一项更全面的测试:“ChatGPT成功识别了可疑的服务安装,没有出现误报。ChatGPT准确判断出一段代码被用来禁用Windows系统上的日志记录或其他安全措施。”

Sergeev还使用Meterpreter和PowerShell Empire代理感染了目标系统,并模拟了一些典型的对手程序。对目标系统执行扫描后,ChatGPT成功地从137个同时运行的良性进程中识别出两个恶意进程,没有出现任何误报。

9.改进SOC标准化和治理,改善安全态势

CISO表示,与在技术层面提高各种安全工具的可见性同样重要的是,大语言模型有望提高SOC流程的标准化,使其能够适应安全环境变化,这是一种非常关键的安全运营能力。

10.自动化SIEM查询和SOC操作脚本

安全信息和事件管理(SIEM)查询对于分析来自不同数据源的实时事件日志数据并识别异常行为至关重要,这也是生成式AI在网络安全领域的理想用例。

一家大型金融服务公司的SOC分析师表示,SIEM查询占据了她工作量的30%,并正在持续增长,而基于大语言模型的自动化创建和更新每周将至少节省一天半的时间。

总结:

网络安全的大语言模型革命才刚刚开始

2023年下半年将有更多基于大语言模型的网络安全平台问世,热点将是简化SOC安全运营,并缩小身份和端点的安全差距。来自网络和端点的数据将是推动大语言模型训练和创新的主要动力。

企业安全团队可以通过人工智能增强的持续学习形成“肌肉记忆”来适应、响应安全事件,并在攻击得手之前将其遏制。

网络安全
本作品采用《CC 协议》,转载必须注明作者和本文链接
为有效遏制境外电话引起电诈案件的高发态势,切实提高人民群众防骗意识和能力,警方倡议:如您没有接收境外来电的需求,可以主动关闭该功能降低被骗风险,守护财产安全!
2024全国两会正召开的如火如荼,目前已诞生多个热点话题,比如教育、稳就业、促增收等等,其中网络安全也成全国两会热点话题之一。会上,多位全国政协委员、全国人大代表、行业专家、学者、企业大咖纷纷携网络安全相关提案、议案上会,比如: 北京市政协委员、奇安信集团董事长 齐向东《进一步加强智慧城市网络安全韧性》、《创新发展“AI+安全” 护航中国式现代化》;全国政协委员、360集团创始
为超过80%的财富500强企业提供技术、业务和人才解决方案的全球供应商TEKsystems最新发布的《2024年数字化转型状况报告》指出,超过72%的数字领导者预计在2024年增加支出,其中网络安全和人工智能则被认为是未来一到二年内的首要关键投入。
开工网络安全小贴士
行业领先的B2B SaaS公司计费和财务运营平台Maxio在最新一期的《订阅业务增长状态》报告中提出,对2,400多家公司的计费数据的分析表明,B2B企业的增长率在整个2023年保持稳定。其中网络安全在过去两年中以37%的平均年增长率领先,餐饮、酒店和休闲科技行业也都保持较高增长速度。Maxio指出,在经历了一段时间的异常增长和波动之后,市场正在恢复到正常化的增长水平。
网络安全有哪些?
2024-01-12 12:25:06
网络安全是指在网络环境中保护数据、系统和应用程序不受未经授权的访问、破坏或泄漏的行为。随着互联网的普及和发展,网络安全问题越来越受到人们的关注。
企业安全 截至 2023 年,75%的安全漏洞是由身份、访问或权限管理不善造成的。
位于洛杉矶的网络安全公司Resecurity致力于保护全球范围内的财富100强企业和政府机构,该公司汇编了一份详尽的预测报告,概述了预计在未来一年内将出现的紧迫威胁和新型安全挑战。
听说过“杀鸟盘”吗?一图详解
VSole
网络安全专家