Zašto juniorima u cyber sigurnosti automatizacija dugoročno radi više štete nego koristi


Postoji određena doza nužnog trenja u procesu učenja tehničkih vještina. Kada analitičar sigurnosnog operativnog centra prvi put gleda sirove mrežne logove ili složene lance procesa u operativnom sustavu, osjeća se izgubljeno. Taj osjećaj nije greška u sustavu, već prirodni početak kognitivnog procesa u kojem se grade mentalni modeli. Prepoznavanje obrazaca, razumijevanje normalnog ponašanja mreže i uočavanje sitnih anomalija zahtijevaju vrijeme i neprekidnu izloženost sirovim podacima.

Danas je taj proces doživio temeljitu promjenu. Analiza sigurnosnih incidenata dobila je debeli sloj apstrakcije kroz velike jezične modele. Kada se pojavi sumnjiv kod ili neuobičajen mrežni promet, primarni instinkt više nije ručno dešifrirati podatke. Linija manjeg otpora vodi prema tome da se zapis kopira u alat, a sustav za nekoliko sekundi izbaci uredno formatiran i vrlo samouvjeren odgovor o tome radi li se o legitimnoj administraciji ili pokušaju kompromitacije.

Na površini ovo izgleda kao izvrsno rješenje za vječiti problem preopterećenosti sigurnosnih timova. Trijaža se ubrzava, zaostali zadaci se čiste, a početnici brzo rješavaju probleme koji bi im inače oduzeli sate samostalnog istraživanja.

Ponekad se sjetim onih faza karijere kada je dešifriranje jednog jedinog opskurnog mrežnog protokola zahtijevalo čitanje stotina stranica tehničke dokumentacije i testiranje u izoliranom okruženju. Bilo je frustrirajuće, ali upravo je to rudarenje stvorilo tehničku intuiciju na koju se danas potpuno nesvjesno oslanjam kada stvari postanu zaista ozbiljne i kada gotovih rješenja nema.

Prava opasnost duboke integracije ovih alata u svakodnevni rad nije u tome što oni ponekad griješe ili daju netočne tehničke procjene. Sistemski rizik leži u delegiranju kritičkog razmišljanja. Kada sigurnosni analitičar prepusti interpretaciju podataka vanjskom sustavu, on zapravo prestaje sudjelovati u samom procesu analize. Znanje koje se dobiva na taj način je plitko i privremeno. Ono rješava trenutni problem na ekranu, ali ne ostaje zabilježeno kao usvojena vještina.

U kibernetičkoj sigurnosti sposobnost propitkivanja i sumnje predstavlja temelj svakog ozbiljnog procesa obrade incidenata. Ako sustav generira objašnjenje koje zvuči logično i autoritativno, ljudski je faktor izrazito sklon prihvatiti ga bez daljnje provjere. S vremenom, navika prihvaćanja gotovih zaključaka otupljuje analitičku oštrinu. Analitičari postaju ovisni o svojim alatima, a njihova sposobnost samostalnog navigiranja kroz kompromitiranu infrastrukturu slabi.

Kada govorimo o arhitekturi sigurnosnih operacija, implementacija ovakvih rješenja zahtijeva stroge kontrole i jasan dizajn procesa. Nije dovoljno samo omogućiti pristup vanjskom API-ju i prepustiti timu da ga koristi po vlastitom nahođenju. Potrebno je integrirati model u sustav za upravljanje sigurnosnim događajima na način koji obogaćuje podatke, ali ne donosi konačne odluke umjesto čovjeka. Na primjer, automatizirana skripta može povući reputacijske podatke za određenu IP adresu i prevesti složeni JSON zapis u lakše čitljiv format. Unatoč tome, procedure moraju nalagati da analitičar samostalno korelira te podatke s ponašanjem korisnika unutar mreže.

Postoji i vrlo opipljiv regulatorni kontekst. Nekontrolirano slanje internih logova u vanjske cloud servise, koji gotovo redovito sadrže arhitekturu interne mreže, predstavlja ozbiljan rizik. Organizacije koje strateški pristupaju sigurnosti moraju razmišljati o implementaciji lokalnih modela koji rade unutar izoliranog okruženja. Time se rješava problem curenja podataka, ali kognitivni izazov smanjenja stručnosti ostaje potpuno isti.

Sve ovo otvara puno ozbiljnije pitanje o dugoročnom razvoju inženjera u industriji. Stručnjaci koji danas vode složene istrage nisu postali seniori samo protokom vremena. Postali su to prolazeći kroz bezbroj rubnih slučajeva, analizirajući vlastite pogreške i gradeći dubinsko razumijevanje kako informacijski sustavi komuniciraju na najnižoj razini. Ako trenutnim generacijama na početku karijere oduzmemo priliku za to temeljito učenje, preskačemo ključni korak u njihovom razvoju.

Ubrzavanje njihovog rada danas vrlo lako može rezultirati ozbiljnim manjkom pravih arhitekata i voditelja sigurnosti sutra. Zadržavanje tehničke dubine zahtijeva svjestan napor organizacije i pojedinca. Ponekad je jednostavno potrebno isključiti automatizirane prečace, otvoriti sirove podatke i proći kroz teži put. U trenucima kada alati zakažu, a logovi prestanu imati očitog smisla, jedino pravo uporište ostaje isključivo ono znanje koje smo izgradili sami.

Ratio Technica
Kontakt: ivan0x2a [at] gmail [dot] com

Popularni postovi s ovog bloga

Povoljne licence za Office 2024 i Windows 11 Pro

Dobro došli na Ratio Technica

Novi problem softverske industrije nije AI, nego površnost