Actualizado el

Articulo de Opinión: Que nos puede aportar la Inteligencia Artificial en la ciberseguridad?

#Análisis de datos#Análisis del comportamiento de usuarios y entidades (UEBA)#Aprendizaje automático no supervisado#Aprendizaje automático supervisado#Articulos


Cuando se menciona la Inteligencia Artificial en el área de la Ciberseguridad se hace referencia a la tecnología capaz de analizar grandes cantidades de datos para identificar patrones de actividad sospechosa o anómala que faciliten la prevención, la detección y la resolución de incidentes de seguridad en tiempo real.

Se podría para analizar y correlacionar datos de eventos y amenazas cibernéticas en múltiples fuentes, convirtiéndolos en información clara y procesable que los profesionales de la seguridad utilizan para investigaciones, respuestas e informes adicionales. Si un ciberataque cumple ciertos criterios definidos por el equipo de seguridad, la IA puede automatizar la respuesta y aislar los activos afectados. La IA generativa va un paso más allá al producir texto, imágenes y otros contenidos originales en lenguaje natural basados ​​en patrones en los datos existentes.

Las organizaciones nos enfrentamos a un número creciente de ciberamenazas con una superficie de exposición en expansión. Mantenernos al día resulta un trabajo abrumador para los profesionales de la ciberseguridad. Al asumir más tareas tediosas y que requieren pocas habilidades, la IA promete hacer que los trabajos de los profesionales de la seguridad sean más satisfactorios y estratégicos. Las organizaciones pueden comenzar a prepararse para un futuro con más ciberataques impulsados ​​por la IA incorporando la IA a las operaciones de seguridad ahora. 

Evolución dela IA en al Ciberseguridad

  • Al principio, los equipos de seguridad utilizaban sistemas basados ​​en reglas que activaban alertas según los parámetros que definían.
  • Desde principios de la década de 2000, los avances en el aprendizaje automático, un subconjunto de la IA que analiza y aprende de grandes conjuntos de datos, han permitido a los equipos de operaciones comprender los patrones de tráfico típicos y las acciones de los usuarios en una organización para identificar y responder cuando sucede algo inusual.
  • La mejora más reciente en IA es la IA generativa, que crea contenido nuevo basado en la estructura de los datos existentes. Las personas interactúan con estos sistemas utilizando lenguaje natural, lo que permite a los profesionales de seguridad profundizar en preguntas muy específicas sin utilizar lenguaje de consulta. 

Pero no son sólo los equipos de seguridad los que utilizan la IA. Los ciberatacantes, ya sean actores estatales, grandes empresas criminales o individuos, también pueden explotar la IA en su beneficio. Los malos actores infectan sistemas de IA, la utilizan para hacerse pasar por personas legítimas, automatizan sus ciberataques y utilizan la IA para ayudar a investigar e identificar  objetivos de ciberataques. También existe el riesgo de que las personas peguen datos confidenciales en las indicaciones de la IA y accidentalmente filtren datos al público. 

Cual será el impacto de la IA en la Ciberseguridad?

tenemos claro que la IA generativa aún se encuentra en las primeras etapas y recientemente se introdujo en la seguridad con el anuncio de Microsoft Security Copilot (que si no me equivoco a día de hoy no es publica). Tiene el potencial de simplificar radicalmente la seguridad para los analistas y otros profesionales de la seguridad al:

  • Sintetizar datos en recomendaciones y conocimientos prácticos con el contexto adecuado para ayudar a guiar las investigaciones de incidentes.
  • Crear informes y presentaciones legibles por humanos que los analistas puedan utilizar para ayudar a otros miembros de la organización a comprender lo que está sucediendo.
  • Responder preguntas sobre un incidente o vulnerabilidad en lenguaje natural o gráficos.  

A medida que la comunidad de seguridad incorpore la IA generativa a sus productos y soluciones de seguridad, será importante hacerlo de manera responsable. Los CIOS, CISOS, Administradores de sistemas, etc., necesitamos saber que los nuevos sistemas respetan la privacidad y son confiables y seguros. La precisión y la veracidad son problemas conocidos con los modelos de IA generativa actuales, pero a medida que la tecnología mejore, ayudará a las organizaciones a mantenerse por delante de las ciberamenazas impulsadas por la IA. 

Como funcionará la IA en ciberseguridad?

La IA para la ciberseguridad funcionará evaluando cantidades masivas de datos de múltiples fuentes para identificar patrones de actividad en una organización, como cuándo y dónde inician sesión las personas, los volúmenes de tráfico y los dispositivos y aplicaciones en la nube que utilizan los empleados. 

Una vez que comprende lo que es típico, puede identificar comportamientos anómalos que pueden necesitar ser investigados, es decir, a través de la análisis de los patrones de comportamiento diarios podrá discernir si un comportamiento es digno de ser estudiado en base a un escenario conocido. Para mantener la privacidad, los datos de una organización no se utilizan para la producción de IA en otras organizaciones. En cambio, la IA utiliza inteligencia sobre amenazas globales sintetizada a partir de múltiples organizaciones.

La IA utiliza algoritmos de aprendizaje automático para aprender continuamente en función de los datos que evalúa el sistema. Cuando la IA generativa identifica ciertas ciberamenazas conocidas, como el malware, etc., puede ayudar a contextualizar el análisis de amenazas y hacerlo más fácil de entender generando nuevo texto o imágenes para describir lo que está sucediendo.

Las personas van a seguir siendo de vital importancia, en modesta opinión, para la ciberseguridad , pero la IA les ayudará a aumentar sus habilidades e identificar y resolver amenazas más rápido.

Como he dicho en el párrafo anterior, en lugar de reemplazar a los profesionales de la seguridad, la IA se utilizará para ayudarnos a hacer nuestro su trabajo de forma más eficaz. 

Cuales pueden ser algunos casos de uso para la seguridad de la IA:

  • Gestión de identidad y acceso. La IA se utilizará para la gestión de identidad y acceso (IAM) para comprender patrones en los comportamientos de inicio de sesión de los usuarios y detectar y revelar comportamientos anómalos para que los profesionales de seguridad realicen un seguimiento. También se podrá utilizar para forzar automáticamente la autenticación de dos factores o el restablecimiento de la contraseña cuando se cumplen ciertas condiciones. Y, si es necesario, podrá impedir que un usuario inicie sesión si hay motivos para creer que una cuenta ha sido comprometida.
  • Seguridad y gestión de EndPoints. La IA nos ayudará a identificar todos los puntos finales que se utilizan dentro de la organización y ayuda a mantenerlos actualizados con los últimos parches y soluciones de seguridad. La IA también podrá ayudar a descubrir malware y otras pruebas de un ciberataque contra los dispositivos de una organización.
  • Detección de ciberamenazas. Las soluciones de detección y respuesta extendidas (XDR) y gestión de eventos e información de seguridad (SIEM) ayudan a los equipos de seguridad a descubrir ciberamenazas en toda la empresa. Para ello, ambas soluciones dependen en gran medida de la IA. Las soluciones XDR monitorean puntos finales, correos electrónicos, identidades y aplicaciones en la nube para detectar comportamientos anómalos y muestran incidentes al equipo o responden automáticamente según las reglas definidas por las operaciones de seguridad. Las soluciones SIEM utilizan IA para agregar señales de toda la empresa, brindando a los equipos una mejor visibilidad de lo que está sucediendo.
  • Protección de la información. Los equipos de seguridad utilizan IA para identificar y etiquetar datos confidenciales en todo el entorno, ya sea que estén alojados en la infraestructura de la organización o en una aplicación en la nube. La IA también puede ayudar a detectar cuando alguien está intentando sacar datos de la empresa y bloquear la acción o plantear el problema al equipo de seguridad.
  • Seguridad en la nube. La mayoría de las organizaciones hemos invertido mucho en la nube. Gestionamos la infraestructura en uno o más proveedores de servicios en la nube y utilizamos aplicaciones en la nube de varios proveedores. La IA ayudará a los equipos a obtener visibilidad de los riesgos y vulnerabilidades en todo nuestro entorno multinube.
  • Investigación y respuesta a incidentes. Durante la respuesta a incidentes , los profesionales de la seguridad debemos clasificar montañas de datos para descubrir posibles ataques cibernéticos. La IA nos ayudará a identificar y correlacionar los eventos más útiles en múltiples fuentes de datos, lo que nos ahorrará un tiempo valioso. La IA generativa simplificará aún más la investigación al traducir el análisis al lenguaje natural y responder preguntas, también en lenguaje natural.

Que beneficios nos aportará en Cibserguiridad la IA?

  • Detectará ciberamenazas críticas más rápido. Las soluciones de seguridad, como SIEM o XDR, ya registran miles y miles de eventos que indican un comportamiento potencialmente anómalo. La IA nos ayudará a identificar los incidentes que realmente importan. También ayudará a detectar comportamientos que pueden no parecer sospechosos por sí solos pero que, cuando se correlacionan con otras actividades, indican una posible ciberamenaza.
  • Identificará vulnerabilidades. La IA nos ayudará a detectar riesgos potenciales, como dispositivos desconocidos y aplicaciones en la nube, sistemas operativos obsoletos o datos confidenciales desprotegido y actuar en consecuencia.
  • Proporcionará análisis e información sobre ciberamenazas. Los ciberatacantes sofisticados suelen intentar evadir la detección moviéndose entre diferentes identidades, dispositivos, aplicaciones e infraestructura. Dado que la IA puede procesar rápidamente una gran cantidad de datos de diversas fuentes, podrá ayudarnos a identificar este comportamiento sospechoso y priorizar a qué ciberamenazas deben prestar atención los profesionales de seguridad.
  • Simplificar los informes. Las herramientas que utilizan IA generativa pueden extraer información de varias fuentes de datos para crear informes fáciles de entender que los profesionales de seguridad podamos compartir rápidamente con otros miembros de la organización.
  • Ayudar a los analistas a desarrollar sus habilidades. Dado que la IA generativa ayuda a traducir los datos y análisis de las ciberamenazas al lenguaje natural ayudará a identificar los pasos de remediación.

Seguridad de IA para la detección y prevención de ciberamenazas

Uno de los usos más críticos de la IA para la ciberseguridad es la detección y prevención de ciberamenazas. Hay varias formas en que los algoritmos de aprendizaje automático y la IA ayudan a identificar y prevenir ciberamenazas:

  • Los modelos de aprendizaje supervisado utilizando datos etiquetados y clasificados deben ayudar a entrenar un sistema. Por ejemplo, cierto malware conocido tiene firmas únicas que lo distinguen de otros tipos de ciberataques.
  • En el aprendizaje no supervisado, los algoritmos de aprendizaje automático identifican patrones en los datos que no han sido etiquetados. Así es como la IA detecta ciberamenazas avanzadas o emergentes que no tienen firmas conocidas. Buscan actividades que se salen de la norma o patrones que imitan otros ciberataques.
  • Con el análisis del comportamiento de usuarios y entidades, los sistemas evalúan los patrones de tráfico de los usuarios para comprender los comportamientos conocidos y poder identificar cuándo un usuario hace algo inesperado o sospechoso, lo que podría indicar un compromiso de la cuenta.
  • Los sistemas de inteligencia artificial también utilizan el procesamiento del lenguaje natural para analizar fuentes de datos no estructurados, como las redes sociales, para generar inteligencia sobre amenazas .

Cuales son las herramientas de ciberseguridad impulsadas por IA?

La IA se ha integrado en varias herramientas de ciberseguridad para ayudar a mejorar su eficacia. Algunos ejemplos son:

  • Cortafuegos e IA de próxima generación: los cortafuegos tradicionales toman decisiones sobre permitir o bloquear el tráfico en función de reglas definidas por un administrador. Los firewalls de próxima generación van más allá de estas capacidades y utilizan la IA para aprovechar datos de inteligencia sobre amenazas para ayudar a identificar nuevas ciberamenazas.
  • Soluciones de seguridad de EndPoints mejoradas con IA: las soluciones de seguridad de EndPoints utilizan IA para identificar vulnerabilidades de EndPoints, como un sistema operativo desactualizado. La IA también puede ayudar a detectar si se ha instalado malware en un dispositivo o si se están filtrando cantidades inusuales de datos hacia o desde un punto final. Y la IA puede ayudar a detener los ciberataques a los terminales aislando el terminal del resto del entorno digital.
  • Sistemas de prevención y detección de intrusiones en la red impulsados ​​por IA: estas herramientas monitorean el tráfico de la red para descubrir usuarios no autorizados que intentan infiltrarse en la organización a través de la red. La IA ayuda a estos sistemas a procesar datos más rápido para identificar y bloquear a los ciberatacantes antes de que causen demasiado daño.
  • Soluciones de inteligencia artificial y seguridad en la nube: dado que tantas organizaciones utilizan múltiples nubes para su infraestructura y aplicaciones, puede resultar difícil rastrear las ciberamenazas que se mueven a través de diferentes nubes y aplicaciones. La IA ayuda con la seguridad de la nube  al analizar datos de todas estas fuentes para identificar vulnerabilidades y posibles ataques cibernéticos.
  • Proteger los dispositivos de Internet de las cosas (IoT) con IA: al igual que los puntos finales y las aplicaciones, las organizaciones suelen tener muchos Endpoint IoT que son posibles vectores de ciberataques. La IA ayuda a detectar ciberamenazas contra cualquier Endpoint IoT y también descubre patrones de actividad sospechosa en múltiples Endpoint IoT
  • XDR y SIEM: las soluciones XDR y SIEM extraen información de múltiples productos de seguridad, archivos de registro y fuentes externas para ayudar a los analistas a comprender lo que sucede en su entorno. La IA ayuda a sintetizar todos estos datos en conocimientos claros.

Cuales son las Mejores prácticas de IA para la ciberseguridad?

El uso de IA para respaldar las operaciones de seguridad requiere una planificación e implementación cuidadosas, pero con el enfoque correcto, podemos introducir herramientas que logren mejoras significativas en la efectividad operativa y el bienestar del equipo.

  • Desarrollar una estrategia. Existen numerosos productos y soluciones de IA para su uso en seguridad, pero no todos serán adecuados para nuestra organización. Es importante que sus soluciones de IA se integren bien entre sí y con nuestra arquitectura de seguridad o pueden terminar creando más trabajo para el equipo. Consideremos primero sus mayores desafíos de seguridad y luego identifiquemos las soluciones de inteligencia artificial que lo ayudarán a resolver esos problemas. Tomémonos el tiempo para desarrollar un plan para integrar la IA en sus procesos y sistemas actuales.
  • Gestionar la privacidad y la calidad de los datos. Los sistemas de inteligencia artificial toman decisiones y brindan información basada en los datos utilizados para entrenarlos y operarlos. Si hay errores en los datos o están corruptos, la IA brindará conocimientos deficientes y tomará malas decisiones. Durante su planificación, debemos asegurarnos de contar con procesos para limpiar los datos y proteger la privacidad.
  • Integrar las herramientas de seguridad. La IA para la seguridad es más eficaz en cuanto es capaz de analizar datos en toda la organización. Esto nos supone un desafío si nuestras herramientas funcionan de forma departamental. Debemos invertir en herramientas que funcionen con nuestro entorno actual y funcionen juntas a la perfección, como soluciones XDR y SIEM integradas. O, si es necesario, asignemos tiempo y recursos para que nuestro equipo integre herramientas, de modo que obtenga una visibilidad completa de todo su patrimonio digital.
  • Probar de forma habitual los sistemas de IA. Después de la implementación, debemos probar los sistemas con regularidad y ésto nos ayudará a identificar sesgos o problemas de calidad a medida que se generan nuevos datos.

He dejado para el final estos dos puntos, no por que sean los menos importante si no porque considero que no es una parte técnica sino que afecta mas a nivel compliance y es básico y primordial es este nuevo mundo de IA Generativa en el que si ya nos nos movemos nos vamos amover a corto medio plazo.

  • Definición de políticas para el uso de IA generativa. Asegurarnos de que los empleados y socios comprendan las políticas de su organización para el uso de herramientas de IA generativa. Es especialmente importante que las personas no peguen datos confidenciales y sensibles en mensajes generativos de IA porque existe el riesgo de que los datos se vuelvan públicos.
  • Utilizar la IA de forma ética y responsable. Muchos de los datos acumulados a lo largo de los años son inexactos, sesgados o están desactualizados. Además de eso, los algoritmos y la lógica de la IA no siempre son transparentes, lo que dificulta saber exactamente cómo genera conocimientos y resultados. Es importante garantizar que la IA no sea quien toma las decisiones finales en casos en los que pueda tratar injustamente a ciertas personas debido al sesgo en los datos que utiliza. Obtenga más información sobre la IA responsable .

Cual será el futuro de la IA en la Ciberseguridad?

El papel de la IA en la seguridad seguirá, en mi humilde opinión, en un crecimiento exponencial. Podemos intuir, a día de hoy que, en los próximos años:

  • En la parte positiva:
    • La IA mejorará en la detección de ciberamenazas con menos falsos positivos. 
    • Los equipos de operaciones de seguridad automatizarán su trabajo más tedioso a medida que la IA mejore en su capacidad de responder y mitigar una mayor variedad de tipos de ciberataques.
    • Las organizaciones utilizarán la IA para ayudar a abordar las vulnerabilidades y mejorar la postura de seguridad. 
    • Los profesionales de la seguridad seguirán teniendo una gran demanda en el mercado laboral.
    • Los Administradores asumirán roles más estratégicos, como abordar los incidentes de seguridad más complejos y buscar ciberamenazas proactivas . 
  • En la parte negativa
    • No es sólo la comunidad de seguridad la que se volverá más efectiva con la IA. Los ciberatacantes también están invirtiendo en IA y utilizando esta tecnología para:
      • Descifrar grandes cantidades de contraseñas a la vez.  
      • Crear  campañas de phishing más sofisticadas  que sean difíciles de distinguir de los correos electrónicos genuinos.
      • Desarrollar malware que sea increíblemente difícil de detectar. 
      • A medida que los malos actores integren una IA más sofisticada en sus métodos de ciberataque, será aún más imperativo que la comunidad de seguridad invierta en IA para mantenerse a la vanguardia de estas ciberamenazas.