Что такое интеллектуальный анализ поведения?
Интеллектуальный анализ поведения — это модель операций безопасности, которая обнаруживает риски путем анализа поведения, автоматизирует расследование и реагирование с помощью искусственного интеллекта, а также измеряет улучшение результатов безопасности с течением времени.
Основное внимание уделяется тому, как работают пользователи, системы и агенты ИИ, а не только использованию предопределенных правил или известных индикаторов компрометации.
Этот сдвиг имеет решающее значение, поскольку современные атаки поначалу редко выглядят вредоносными. Они выглядят нормально.
Почему поведение определяет современную безопасность
Злоумышленники больше не прорываются силой. Они входят в систему. Они используют действительные учетные данные, доверенные устройства и утвержденные инструменты. Активность сливается с повседневными рабочими процессами, а явные предупреждающие знаки часто появляются только после того, как ущерб уже нанесен.
В то же время предприятия меняют методы организации работы. Агенты ИИ теперь работают наравне с людьми. Они получают доступ к системам, перемещают данные и принимают решения. Это повышает эффективность, но также увеличивает количество активных удостоверений, которые должны контролировать команды безопасности.
Если вы отвечаете за операции безопасности, это означает защиту поведения в масштабе, а не только конечных точек и оповещений.
Агентское предприятие уже функционирует
Внедрение ИИ не является теорией. Оно уже встроено в ежедневную работу. По данным Microsoft, более 75% интеллектуальных работников теперь используют ИИ на рабочем месте, ускоряя переход к рабочим процессам, управляемым агентами.
Команды безопасности больше не управляют только сотрудниками. Они управляют растущей совокупностью людей, агентов ИИ, средств автоматизации и служебных учетных записей, действующих от имени этих пользователей. Каждая учетная запись генерирует активность. Большая ее часть является легитимной. Именно это усложняет обнаружение рисков.
Проблема: риски, которые выглядят нормально
Если спросить аналитиков безопасности, что сложнее всего обнаружить, ответ будет однозначным. Самые сложные инциденты — это не те, которые сопровождаются громкими событиями. Это тихие инциденты, которые остаются незаметными.
Пользователь входит в систему с доверенного устройства. Он получает доступ к системам, к которым у него есть допуск. Он перемещает данные с помощью утвержденных инструментов. Ничто в этой последовательности не вызывает традиционного оповещения. Но что-то в этой схеме не так. Время необычно. Объем выше нормы. Последовательность действий не соответствует тому, как обычно работает данная учетная запись.
Эти тонкие сигналы всегда было трудно заметить. С ростом активности на базе ИИ они становятся все более распространенными.
Отраслевые данные подтверждают эту тенденцию. Отчет Verizon о расследовании утечек данных показывает, что скомпрометированные учетные данные играют роль более чем в 90 процентах утечек. Злоумышленники выбирают пути, которые кажутся легитимными, поскольку их сложнее обнаружить.
ИИ ускоряет оба этих фактора. Кампании фишинга и социальной инженерии масштабируются быстрее. Оказавшись внутри среды, злоумышленники действуют быстро, оставаясь при этом в рамках ожидаемых рабочих процессов.
Команды оперативной безопасности теперь сталкиваются с большим объемом активности, большим количеством учетных записей и меньшим количеством очевидных сигналов.
Почему традиционные методы обнаружения перестают работать
Большинство стратегий обнаружения созданы для выявления известной вредоносной активности. Они сопоставляют сигнатуры, отслеживают индикаторы и вызывают оповещения при соблюдении предопределенных условий. Эта модель предполагает, что вы можете заранее определить, как выглядит вредоносное поведение.
Это предположение не работает на агентском предприятии.
Вы не можете заранее определить, как каждый агент ИИ будет вести себя во всех рабочих процессах. Вы не можете предвидеть все возможные способы использования скомпрометированной учетной записи. Вы не можете написать правила для поведения, которого раньше никогда не существовало.
В результате многие современные атаки не нарушают правила. Они действуют внутри них.
Что дает поведенческий анализ
Поведенческий анализ устраняет этот пробел, задавая другой вопрос.
Вместо вопроса «Это известная угроза?» он задает вопрос: «Нормально ли это для данной учетной записи?»
Поведенческий анализ устанавливает базовые показатели с течением времени. Он наблюдает за тем, как пользователи и сущности обычно взаимодействуют с системами, приложениями и данными. Затем он выявляет отклонения, указывающие на повышенный риск.
Этот подход помогает выявить:
- Злоупотребление учетными данными, которое выглядит легитимным
- Внутренние угрозы, которые развиваются постепенно
- Агенты ИИ, отклоняющиеся от ожидаемого поведения
В одном из реальных сценариев скомпрометированная учетная запись получила доступ к конфиденциальным данным с использованием утвержденных инструментов в часы обычной работы. Ни одно правило не сработало. Никаких оповещений не поступило. Единственным сигналом было тонкое изменение в том, как этот пользователь обычно взаимодействовал с данными. Поведенческий анализ выявил риск на ранней стадии, до его эскалации.
Обнаружение улучшается, но одного обнаружения недостаточно.
Интеллектуальный анализ поведения как операционная модель
Поведенческий анализ обеспечивает обнаружение. Интеллектуальный анализ поведения предоставляет систему.
Интеллектуальный анализ поведения объединяет четыре элемента:
- Поведенческий анализ для обнаружения рисков
- Операции на базе ИИ для ускорения расследования и реагирования
- Автоматизация для оркестрации рабочих процессов безопасности
- Видимость результатов для отслеживания прогресса с течением времени
Обнаружение без действий создает бэклог. Действия без контекста создают риск. Измерения без согласованности заставляют руководителей гадать.
Интеллектуальный анализ поведения объединяет все четыре элемента.
От поведенческих сигналов к результатам
В модели интеллектуального анализа поведения обнаружение является отправной точкой.
Как только риск выявлен, рабочие процессы на базе ИИ берут на себя триаж, расследование и реагирование. Аналитикам больше не нужно собирать доказательства вручную с помощью различных инструментов. Они получают приоритетные кейсы с уже имеющимся соответствующим контекстом.
Исследование Ponemon Institute показывает, что 57% организаций называют поведенческую аналитику важнейшей технологией, используемой для снижения затрат на внутренние риски. Многие команды также сообщают о значительном росте производительности, поскольку аналитики тратят меньше времени на погоню за низкоприоритетными оповещениями и больше времени уделяют реальным угрозам.
Для руководителей служб безопасности эта модель также меняет отчетность. Видимость смещается от метрик активности к охвату, пробелам и тенденциям улучшений. Вы можете видеть, где снижаются риски и где все еще требуется внимание.
Почему этот сдвиг является срочным
Разрыв между тем, как работают предприятия, и тем, как служба безопасности обнаруживает риски, продолжает увеличиваться.
Внедрение ИИ происходит быстрее, чем регулирование и контроль. Новые учетные записи появляются быстро. Рабочие процессы меняются быстрее, чем можно написать правила. Злоумышленники используют эту сложность для масштабирования атак и скрытия внутри легитимной активности.
Команды оперативной безопасности не могут преодолеть этот разрыв путем добавления новых оповещений. Им нужна модель, отражающая то, как ведут себя пользователи и агенты.
Как Exabeam обеспечивает интеллектуальный анализ поведения
Exabeam поставляет средства интеллектуального анализа поведения с помощью платформы New-Scale Fusion.
- New-Scale Analytics устанавливает базовые показатели поведения и обнаруживает риски среди пользователей и агентов ИИ.
- Exabeam Nova применяет специализированных агентов ИИ для поддержки расследования, триажа и реагирования.
- Управление автоматизацией обеспечивает стандартизированную оркестрацию рабочих процессов в существующих инструментах безопасности.
- Outcomes Navigator обеспечивает видимость охвата, пробелов и измеримого прогресса с течением времени.
В совокупности эти возможности образуют работающую систему, которая обнаруживает риски на основе поведения, ускоряет реагирование и показывает, улучшается ли безопасность.
От оповещений к измеримому прогрессу
Командам безопасности не хватает не данных. Им не хватает контекста.
В средах, где активность по умолчанию выглядит легитимной, понимание поведения становится гранью между простой реакцией и управлением рисками. Поведенческая аналитика предоставляет сигнал. Интеллектуальный анализ поведения (Behavior Intelligence) преобразует этот сигнал в действия и измеримые улучшения.
Если вы не видите, как меняется поведение пользователей и агентов, вы не можете управлять рисками. А если вы не можете измерить прогресс, вы не можете продемонстрировать результаты.
Именно этому стандарту сегодня должны соответствовать современные команды операций по безопасности.
Увидите поведенческий интеллект в действии с помощью New-Scale Fusion
New-Scale Fusion объединяет поведенческую аналитику, расследования на базе искусственного интеллекта, автоматизацию и отслеживание результатов в единой системе операций безопасности. Если вы хотите увидеть, как описанная здесь модель Behavior Intelligence проявляется на практике, начните с платформы, созданной для ее поддержки.
Изучите New-Scale Fusion








