Il National Cyber Security Centre (NCSC) del Regno Unito ha illustrato perché l'intelligenza artificiale potrebbe essere adottata in modo diverso dai difensori informatici rispetto agli aggressori, sostenendo che il rischio organizzativo e la responsabilità restano vincoli rilevanti per le operazioni di sicurezza autonome.
In un post sul blog, Dave Chismon dell'NCSC ha affermato che le attività informatiche offensive spesso comportano sfide tecniche con parametri di successo relativamente chiari, come lo sfruttamento di una vulnerabilità o l'elusione del rilevamento. I difensori, al contrario, devono considerare il potenziale impatto operativo di qualsiasi azione intraprendano, incluso il rischio che una patch, una modifica del firewall o una scansione del sistema possa interrompere servizi aziendali essenziali.
Questa distinzione significa che le organizzazioni non possono semplicemente implementare strumenti di IA agentica per apportare modifiche difensive senza supervisione. I team di sicurezza operano nel rispetto di budget, processi di gestione delle modifiche, requisiti legali e priorità aziendali concorrenti, afferma il post. Una risposta automatizzata che interrompe accidentalmente i servizi può essere considerata dalla leadership aziendale grave quanto un attacco esterno dirompente.
L'automazione richiede confini definiti
L'NCSC ha affermato che l'IA può comunque offrire un valore significativo nella difesa informatica quando viene utilizzata entro vincoli stabiliti con cura. Ha evidenziato attività di natura tecnica, tra cui l'individuazione delle vulnerabilità, i test di penetrazione e il monitoraggio della sicurezza, come aree in cui l'automazione può assistere i difensori.
Tuttavia, tali capacità richiedono generalmente una preparazione significativa prima di diventare operative di routine. Ad esempio, le organizzazioni potrebbero dover acquisire la certezza che le scansioni delle vulnerabilità non influiranno sui sistemi di produzione, oppure concordare policy e accordi di condivisione dei dati prima di creare un centro operativo di sicurezza.
Una volta implementati i processi di rilevamento, i risultati vengono generalmente trasmessi alle persone responsabili della correzione, come sviluppatori software, proprietari dei sistemi e team di risposta agli incidenti. L'approccio riflette un modello più ampio nel quale la tecnologia identifica potenziali problemi, mentre gli esseri umani mantengono la responsabilità delle decisioni con conseguenze rilevanti.
- Le tecnologie di rilevamento dovrebbero essere progettate per evitare di danneggiare le operazioni aziendali.
- Le azioni automatizzate dovrebbero avere un ambito ristretto e ben compreso.
- I team umani dovrebbero rimanere responsabili delle decisioni di correzione e risposta a maggiore impatto.
Il post ha fatto riferimento a una ricerca sulla difesa informatica autonoma commissionata dall'NCSC e condotta dal Centre for Emerging Technology and Security. La ricerca ha rilevato che le organizzazioni hanno diversi livelli di fiducia nelle attività di sicurezza basate sull'IA. L'analisi dell'NCSC suggerisce che il successo della difesa agentica dipenderà meno dal raggiungere il livello di autonomia degli aggressori e più dall'implementare l'automazione laddove autorità, rischi e risultati attesi siano chiaramente definiti.
