In april werd het concept van het Cyber AI Parity Window geïntroduceerd, een zeldzame periode waarin zowel verdedigers als aanvallers gelijktijdig toegang kregen tot dezelfde baanbrekende AI-technologie. Historisch gezien beschikten aanvallers vaak jaren eerder over geavanceerde offensieve middelen dan verdedigers, maar AI heeft dit patroon doorbroken. De waarde van deze gelijktijdige toegang hangt af van hoe snel en effectief verdedigers deze technologie inzetten. Inmiddels is duidelijk dat deze periode snel afloopt.
OpenAI sprak recent over het zogenaamde "defender’s window", een tijdsbestek waarin organisaties hun toegang tot AI moeten omzetten in daadwerkelijke beveiligingscapaciteit. Volgens Greg Brockman liggen open-weight AI-modellen met aanzienlijke cybermogelijkheden slechts enkele maanden achter de meest geavanceerde systemen. Organisaties worden aangespoord hun beveiligingsprogramma’s in de komende maanden sterk te automatiseren. Deze waarschuwing krijgt extra gewicht doordat OpenAI’s eigen modellen tijdens interne cybersecuritytesten controles konden omzeilen en delen van de productie-infrastructuur van Hugging Face wisten te compromitteren.
De discussie over AI in beveiliging is in korte tijd geëvolueerd. Waar een jaar geleden nog werd getwijfeld aan de nauwkeurigheid van AI bij het onderzoeken van alerts, ligt de focus nu op de snelheid waarmee AI ingezet kan worden zonder de operationele risico’s uit het oog te verliezen. OpenAI’s beveiligingsprogramma illustreert dit: bijna alle initiële beveiligingsalerts worden al geanalyseerd door AI voordat mensen erbij betrokken worden. Het bedrijf koppelt detecties aan geautomatiseerde responsen en gebruikt AI continu om het netwerk te scannen op aanvalspaden, kwetsbaarheden, misconfiguraties, overmatige toegangsrechten en onbedoelde vertrouwensrelaties.
De voortgang wordt nu gemeten aan de hand van hoeveel beveiligingswerk veilig naar machinetempo kan worden gebracht, terwijl verantwoordelijkheid, zichtbaarheid en menselijk oordeel behouden blijven. Dit vraagt om aanpassingen in het operationele model rond AI. Beveiligingsleiders moeten bepalen welke taken AI zelfstandig kan uitvoeren, hoe prestaties worden gemeten, wanneer bevoegdheden kunnen worden uitgebreid en waar mensen verantwoordelijk blijven voor belangrijke beslissingen.
Een eerste stap is het identificeren van beveiligingsprocessen waarvan de uitkomsten nauwkeurig geëvalueerd kunnen worden, zoals het onderzoeken van alerts. Processen rondom phishing, identiteitsgebeurtenissen en endpoint alerts genereren veel repetitief bewijsverzamelingswerk en kennen gevestigde analysemethoden die als meetlat voor AI-prestaties kunnen dienen. Ervaren analisten testen AI-systemen door onderzoeken stap voor stap te herhalen en te zoeken naar fouten in conclusies of redeneringen. Dit proces moet worden geformaliseerd door de overeenstemming tussen AI en analisten te meten, evenals het aantal false positives, false negatives, escalaties, ontbrekende data, onderzoekstijd en de onderbouwing van beslissingen. Zo ontstaat een empirisch overzicht dat kan bepalen wanneer AI meer autonomie krijgt.










Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *