Οι ομάδες ασφαλείας δεν έχουν πρόβλημα ανίχνευσης. Έχουν πρόβλημα αποκατάστασης και πρόβλημα επικοινωνίας, και αυτά είναι τα δύο σημεία όπου το AI στην ασφάλεια πραγματικά αποδίδει. Ένας σύγχρονος scanner θα σας παραδώσει ευχαρίστως 800 ευρήματα απέναντι σε ένα benchmark συμμόρφωσης. Τα ευρήματα δεν είναι το δύσκολο κομμάτι. Το δύσκολο είναι ότι τα περισσότερα δεν διορθώνονται ποτέ, και όσα διορθώνονται παραμένουν αόρατα για τους ανθρώπους που εγκρίνουν τον προϋπολογισμό. Αυτό το άρθρο είναι ένα 101 για τις δύο λειτουργίες AI που πιστεύω ότι αντιμετωπίζουν το πρόβλημα άμεσα: αυτοματοποιημένη αποκατάσταση με πύλη έγκρισης, και αναφορές παραγόμενες από AI για μη τεχνικούς αναγνώστες. Θα χρησιμοποιήσω το Aether365, μια πλατφόρμα ασφάλειας Microsoft 365, ως το παράδειγμα σε όλο το κείμενο. Πλήρης διαφάνεια εξαρχής: το Aether365 είναι δικό μου προϊόν. Κρίνετε τα επιχειρήματα με βάση την ουσία τους.

Μία αρχή πριν ξεκινήσουμε: το read-only είναι η προεπιλογή. Τίποτα δεν αποκτά δικαίωμα εγγραφής στο tenant σας χωρίς ξεχωριστή, ρητή συγκατάθεση.

Τα δύο κενά που αφήνει ανοιχτά κάθε security scanner

Τρέξτε οποιοδήποτε posture scan σε ένα πραγματικό Microsoft 365 tenant, CIS benchmark, EIDSCA, CISA ScuBA, και παίρνετε το ίδιο σχήμα αποτελέσματος: μια μακριά λίστα αποτυχημένων ελέγχων με σοβαρότητες δίπλα τους. Δύο προβλέψιμα πράγματα ακολουθούν.

Πρώτον, η ουρά των ευρημάτων ζει περισσότερο από την προσοχή όλων. Κάθε διόρθωση σημαίνει αναζήτηση του σωστού admin center, του σωστού PowerShell cmdlet ή της σωστής κλήσης Microsoft Graph, και μετά μια αλλαγή σε ένα παραγωγικό σύστημα ταυτότητας όπου ένα λάθος κλειδώνει έξω πραγματικούς ανθρώπους. Πολλαπλασιάστε επί μερικές εκατοντάδες ευρήματα και η ουρά γίνεται backlog, και τα backlogs είναι το μέρος όπου τα ευρήματα πηγαίνουν για να γεράσουν.

Δεύτερον, η αναφορά του scan δεν φεύγει ποτέ από την ομάδα ασφαλείας. Είναι γραμμένη σε control IDs και διαδρομές ρυθμίσεων. Οι άνθρωποι που αποφασίζουν για προσλήψεις και προϋπολογισμό δεν βλέπουν τίποτα από αυτά, ή βλέπουν ένα σκορ συμμόρφωσης χωρίς καμία ιστορία από πίσω. Ένα tenant μπορεί να μείνει στο 60 τοις εκατό συμμόρφωση για έναν χρόνο, και η διοίκηση θα μάθει τι σήμαινε αυτό μόνο στην ανασκόπηση μετά το περιστατικό.

Προσέξτε ότι κανένα από τα δύο κενά δεν αφορά την ποιότητα ανίχνευσης. Η καλύτερη ανίχνευση κάνει το πρώτο κενό μεγαλύτερο. Αυτό έχει σημασία, γιατί το μεγαλύτερο μέρος του marketing περί "AI στην ασφάλεια" αφορά το να ανιχνεύεις περισσότερα. Η ενδιαφέρουσα δουλειά βρίσκεται μετά την ανίχνευση.

AI Pilot: αποκατάσταση με ανθρώπινη πύλη έγκρισης

Το AI Pilot είναι η απάντηση του Aether365 στο πρώτο κενό, και ο σχεδιασμός του είναι μια χρήσιμη μελέτη περίπτωσης για το πώς πρέπει να δουλεύει η agentic αποκατάσταση, όποιος κι αν την υλοποιεί. Ο βρόχος έχει τέσσερα στάδια: σάρωση, πρόταση, έγκριση, εφαρμογή και επαλήθευση.

Η σάρωση παράγει ευρήματα. Για κάθε εύρημα, το σύστημα παράγει μια συγκεκριμένη διόρθωση αντιστοιχισμένη στην ακριβή αλλαγή Microsoft Graph που θα κάνει, όχι μια πρόταση σε πεζό λόγο, την πραγματική μετάλλαξη. Εσείς εξετάζετε κάθε προτεινόμενη αλλαγή ξεχωριστά και την εγκρίνετε ή την απορρίπτετε ανά στοιχείο. Μόνο οι εγκεκριμένες αλλαγές εφαρμόζονται, και κάθε εφαρμοσμένη αλλαγή επαληθεύεται και καταγράφεται σε audit trail.

Το μάθημα του 101 εδώ είναι το μοντέλο δικαιωμάτων, γιατί εκεί είναι που τα agentic συστήματα στην παραγωγή είτε κερδίζουν εμπιστοσύνη είτε τη χάνουν. Η πρόσβαση read-only είναι η προεπιλογή και παραμένει η προεπιλογή. Το AI Pilot απαιτεί μια ξεχωριστή, ρητή σύνδεση write-consent της Microsoft στην οποία εντάσσεστε οικειοθελώς. Αν δεν την ενεργοποιήσετε ποτέ, η πλατφόρμα δεν μπορεί υλικά να αλλάξει το tenant σας. Αυτό είναι που κάνει το εργαλείο χρηστικό για tenants στην ΕΕ και σε ρυθμιζόμενους κλάδους που πρέπει να παραμείνουν read-only: η διαδρομή εγγραφής δεν είναι ένας διακόπτης μέσα στην εφαρμογή, είναι ένα όριο συγκατάθεσης που επιβάλλεται από το ίδιο το επίπεδο εξουσιοδότησης της Microsoft.

Συγκρίνετε το με τον τρόπο αποτυχίας: έναν πλήρως αυτόνομο agent με μόνιμη πρόσβαση εγγραφής που διορθώνει τα πράγματα καθώς τα βρίσκει. Ακούγεται αποδοτικό μέχρι να "διορθώσει" μια πολιτική Conditional Access στις 2 τα ξημερώματα και ο μηχανικός της βάρδιας να μην μπορεί να συνδεθεί για να δει γιατί. Αυτονομία χωρίς πύλη έγκρισης ανά αλλαγή μετατρέπει ένα εργαλείο αποκατάστασης σε έναν ανεξέλεγκτο διαχειριστή με ατελείωτη υπομονή. Η πύλη δεν είναι περιορισμός του AI. Είναι το ίδιο το χαρακτηριστικό.

Business Impact Reports: το στρώμα μετάφρασης

Το δεύτερο κενό είναι η επικοινωνία, και αυτή είναι η λιγότερο εντυπωσιακή, πιο υπερασπίσιμη χρήση των LLMs στην ασφάλεια σήμερα. Τα γλωσσικά μοντέλα είναι πραγματικά καλά σε ένα πράγμα στο οποίο τα εργαλεία ασφαλείας ήταν πάντα κακά: να μεταφράζουν μια τεχνική κατάσταση σε μια αφήγηση πάνω στην οποία ένας μη τεχνικός αναγνώστης μπορεί να δράσει.

Τα Business Impact Reports παίρνουν τα ακατέργαστα ευρήματα του scan και παράγουν ένα έγγραφο έτοιμο για διοικητικό συμβούλιο: μια εκτελεστική σύνοψη σε απλή γλώσσα, τι σημαίνει το σκορ συμμόρφωσης για την επιχείρηση, ποιες επιχειρησιακές μονάδες κουβαλούν τον περισσότερο κίνδυνο, έναν οδικό χάρτη με προτεραιότητες τύπου "κάνε πρώτα αυτό", και μια αντιστοίχιση των ευρημάτων στις υποχρεώσεις GDPR, NIS2 και ISO 27001. Παράγεται σε οποιαδήποτε από 24 γλώσσες, κάτι που μετράει περισσότερο απ' όσο ακούγεται: ένας CFO στο Μόναχο παίρνει την αναφορά στα γερμανικά ενώ η ομάδα ασφαλείας δουλεύει στα αγγλικά, από τα ίδια δεδομένα σάρωσης.

Δύο επιφυλάξεις ανήκουν σε κάθε ειλικρινές 101. Η αναφορά είναι μόνο τόσο καλή όσο το scan από κάτω της. Ένα LLM που αφηγείται κακά δεδομένα παράγει σίγουρες ανοησίες με αριθμούς σελίδων. Και οι αναφορές που παράγονται από AI χρειάζονται μια ξεκάθαρη στάση για τη διαχείριση δεδομένων. Αυτή του Aether365 είναι: τα δεδομένα σάρωσής σας δεν χρησιμοποιούνται ποτέ για εκπαίδευση ή fine-tuning κανενός μοντέλου, το AI τρέχει μόνο για να παράγει την αναφορά σας τη δεδομένη στιγμή, και όλο το σύστημα παραμένει υπό ανθρώπινη εποπτεία, ευθυγραμμισμένο με την πράξη της ΕΕ για την τεχνητή νοημοσύνη (EU AI Act). Όποιο εργαλείο κι αν διαλέξετε, απαιτήστε αυτές τις απαντήσεις γραπτώς.

Μια λίστα ελέγχου 101 για κάθε AI λειτουργία ασφαλείας

Αφαιρέστε το branding και αξιολογήστε κάθε λειτουργία "AI συν ασφάλεια" με πέντε ερωτήσεις:

  • Είναι η πρόσβαση εγγραφής opt-in και με ξεχωριστή συγκατάθεση; Το read-only ως προεπιλογή είναι τα αυτονόητα. Η ξεχωριστή διαδρομή write-consent είναι το πραγματικό τεστ.
  • Μπορώ να εγκρίνω κάθε αλλαγή ξεχωριστά; Η μαζική έγκριση 300 αλλαγών είναι σφραγίδα, όχι πύλη.
  • Υπάρχει επαληθευμένο audit trail; Το "εφαρμόστηκε" δεν είναι το ίδιο με το "επαληθεύτηκε". Θέλετε και τα δύο, ανά αλλαγή.
  • Το AI παίρνει αποφάσεις ή κάνει παρουσιάσεις; AI που συντάσσει διορθώσεις και αναφορές για ανθρώπινη έγκριση είναι χαμηλού ρίσκου. AI που δρα χωρίς επίβλεψη πάνω σε υποδομή ταυτότητας δεν είναι.
  • Χρησιμοποιούνται τα δεδομένα μου για εκπαίδευση; Αν η απάντηση χρειάζεται πάνω από μία πρόταση, η απάντηση είναι ναι.

Το AI Pilot και τα Business Impact Reports είναι, για μένα, η ειλικρινής εκδοχή του AI στην ασφάλεια: το μοντέλο κάνει την κουραστική αντιστοίχιση και τη μετάφραση, οι άνθρωποι κρατούν την εξουσία. Η ανίχνευση δεν ήταν ποτέ το σημείο συμφόρησης. Η διόρθωση και η εξήγηση ήταν, και ακριβώς εκεί πρέπει να στοχεύει αυτή η γενιά εργαλείων.

Διαβάστε στη συνέχεια

Για την πλευρά της υποδομής σε αυτή την ιστορία, γιατί ένα Microsoft 365 tenant πρέπει να αντιμετωπίζεται όπως κάθε άλλη cloud υποδομή, δείτε το Checking Cloud with Cloud: M365 Security Posture Scanning 101 στο ercan.cloud. Για συμβουλευτική σε AI, cloud και platform δουλειά, ή απλώς για ένα γεια, ξεκινήστε από το ercanermis.com.

Αναφορές