Бизнес Данные и безопасность Искусственный интеллект
CrowdStrike анонсировала скоординированные многоагентные расследования в пяти доменах
CrowdStrike объявила о запуске скоординированных многоагентных расследований на основе общего контекстного уровня, при этом клиенты могут настраивать уровень автономности: от подтверждения каждого действия оператором-человеком до полностью автономного выполнения. Директива NIS2 запускает 24-часовой отсчет для подачи отчетности с момента обнаружения значительного инцидента и возлагает на руководящие органы ответственность за одобряемые ими меры.
В CrowdStrike заявляют, что ИИ-агенты теперь проводят атаки одновременно на нескольких системах, поэтому и расследования должны развиваться аналогичным образом. Компания объявила о внедрении скоординированных многоагентных расследований, охватывающих оконечные устройства, системы управления доступом и идентификацией (identity), SaaS, облачные среды и сети.
Президент CrowdStrike Майкл Сентонас охарактеризовал суть нововведения как проблему доверия. По его словам, агенты в Центрах мониторинга информационной безопасности (SOC) стали стандартным инструментом, и сейчас каждый директор по информационной безопасности (CISO) задается вопросом, как можно доверять выводам этих агентов.
Главным преимуществом заявляется скорость: часы работы превращаются в минуты. Рынок высококонкурентен, и в этом году компания Databricks приобрела Panther Labs, чтобы <создать конкуренцию Splunk и CrowdStrike>роставить вызов Splunk и CrowdStrike составить конкуренцию Splunk и CrowdStrike.
Агенты работают параллельно на общем контекстном уровне — постоянном хранилище памяти, доступном для каждого агента, расследования и арендатора. Клиенты настраивают степень автономности для каждого рабочего процесса: от обязательного одобрения оператором до полностью автономного выполнения.
В Европе эта скорость приобретает дополнительное значение. Директива NIS2 дает жизненно важным и важным субъектам 24 часа на отправку предварительного предупреждения и 72 часа — на полное уведомление.
Отсчет времени начинается с момента обнаружения серьезного инцидента. Он не отсчитывается с того момента, как аналитик заканчивает оформление отчета об инциденте.
Таким образом, сокращение времени расследования сокращает и этот временной интервал. Агент, приходящий к заключению за считанные минуты, сдвигает момент осознания инцидента на более раннее время, оставляя от отведенных 24 часов меньше, а не больше.
Второй аспект касается того, кто подписывает отчет. Автоматизация работы аналитика не означает автоматизацию ответственности лица, указанного в директиве.
Статья 20 требует, чтобы руководящие органы утверждали меры по управлению киберрисками и контролировали их внедрение, а также устанавливает, что они могут быть привлечены к ответственности за нарушения. Члены руководства также обязаны проходить обучение.
Для этого не существует ползунка автономности. Совет директоров может одобрить полностью автономное выполнение задач, но при этом по-прежнему несет полную ответственность за результаты любых предпринятых в таком режиме действий.
Сентонас задает правильный вопрос, и у Европы уже есть недавний ответ на него. Злоумышленники скомпрометировали сканер, на который полагалась Европейская комиссия, и ее автоматизированный конвейер загрузил это обновление.
Этот инцидент безопасности произошел через инструмент защиты, который работал строго в соответствии со своими настройками. Повышение уровня автономности увеличивает потенциальную стоимость аналогичного сбоя.
Пока еще эти требования действуют не в полной мере. Крайний срок транспозиции истек в октябре 2024 года, и Европейская комиссия призвала к порядку 23 государства-члена, прежде чем в июле передать дела четырех из них в Суд Европейского союза.



