网络机器人吧社区

机器学习作用于信息安全的五大顶级案例

智安社 2019-01-10 15:39:00

聚合安全资讯,洞察安全本质

1

 

导读

通过AI和机器学习将极大改变安全运作方式,目前已经在终端、网络、欺诈或SIEM中,起到了识别恶意活动模式的明显作用。未来,在防御服务中断、属性及用户行为修改等领域,我们将看到越来越多的机器学习防御信息安全的应用案例

Source |  安全牛

Tag | 安全报告


在信息安全方面的领域,机器学习是个快速发展的趋势,可以帮助公司企业更好地分析威胁,响应攻击及防御安全事件,ABI Research 的分析师估测,在网络安全领域,机器学习将推动大数据、人工智能(AI)及分析的投资,有望在2021年达到960亿美元传统的企业安全供应商已从纯“基于特征码”的系统,转向了试图解释行为及事件,并从各种源学习判断安全与风险的机器学习系统。

通过AI和机器学习将极大改变安全运作方式,目前已经在终端、网络、欺诈或SIEM中,起到了识别恶意活动模式的明显作用。未来,在防御服务中断、属性及用户行为修改等领域,我们将看到越来越多的机器学习防御信息安全的应用案例。

通过以下5各方面的顶级用例,我们可以初步了解机器学习在安全领域的应用。

1. 分析移动终端

在移动设备上应用上,机器学习已成主流;但到目前为止,绝大部分活动集中在驱动基于语音的体验上,比如 Google Now、苹果的Siri和亚马逊的Alexa。

10月,MobileIron和Zimperium宣布合作,帮助企业将机器学习集成进移动杀软解决方案中MobileIron将在自己的安全及合规引擎中,集成Zimperium基于机器学习的威胁检测,并作为联合解决方案售出,解决设备、网络及应用威胁检测,快速自动化动作防护公司数据之类的难题。

LookOut、被赛门铁克收购的Skycure,还有Wandera等其他供应商也在计划改善自己的移动解决方案。拿以Wandera举个例子。这家公司最近刚公开发布了其威胁检测引擎 MI:RIAM,据称检测出了超过400种针对企业移动设备的SLocker勒索软件变种。

2.检测恶意活动并阻止攻击

机器学习算法可帮助公司企业更快速检测恶意活动,并在攻击发生前前就予以防范和阻止。2013年成立的英国初创公司Darktrace,其基于机器学习的企业免疫解决方案( Enterprise Immune Solution ),在这方面已经做了很多的实践。

Darktrace技术总监帕尔玛称,利用机器学习算法,帮助北美一家赌场检测出了数据泄露攻击。该攻击主要特征是将联网鱼缸用作了进入赌场网络的切入点。

针对感染了150个国家20多万受害者的WannaCry勒索软件,Darktrace在数秒内,就检测出了一家国民医疗服务(NHS)机构网络中的攻击,在尚未对该机构造成任何破坏前,此威胁就被缓解掉了。事实上,Darktrace的客户没有任何一家受到WannaCry攻击的伤害,包括那些没打补丁的。

3.增强人类分析

机器学习在安全领域的核心应用,可以帮助人类分析师处理安全方面的各项工作,包括恶意攻击检测、网络分析、终端防护及漏洞评估。但在威胁情报方面的应用,可以为安全带来巨大的价值。

比如说,2016年,麻省理工学院计算机科学和人工智能实验室(CSAIL),开发出了名AI2的系统。这是一个自适应机器学习安全平台,可帮助分析师从海量数据中找出真正有用的东西。该系统每天审查数百万登录,过滤数据,并将滤出内容传给人类分析师,可将警报数量大幅降低至每天100个左右。由CSAIL和初创公司PatternEx共同进行的实验表明,攻击检测率被提升到了85%,而误报率降低至原先的1/5。

4.自动化重复性安全工作

机器学习的真正价值,在于可以自动化重复性劳动,让员工可以专注在更重要的工作上。帕尔玛称,机器学习最终应旨在“消除重复性低价值决策活动对人力的需求”上,比如归类威胁情报等活动。让机器处理重复性工作和阻止勒索软件之类战术性救火工作,这样人类就能解放双手去搞定战略性问题了,比如现代化 Windows XP 系统等等。

其它如博思艾伦咨询公司也在用AI工具更高效地分配人类安全资源,分类威胁,让员工可以专注最关键的攻击。

5.堵上漏洞

机器学习有助堵上漏洞,尤其是零日威胁和主要针对不安全IoT设备的那些威胁。该领域里已出现了先驱者:《福布斯》报道,亚利桑那州立大学的一支团队,采用机器学习监视暗网流量,以识别与零日漏洞利用相关的数据。有了此类洞见的加持,公司企业就可堵上漏洞,在漏洞造成数据泄露前就断掉漏洞利用的机会。

炒作和误解

然而,机器学习并非万灵丹,至少对一个仍在对这些技术进行概念验证实验的行业来说不是。前路艰难,困难与隐患从来不少。机器学习系统有时候会有误报(无监督学习系统的算法会基于数据推测类型),而有分析师也坦率承认,用在安全领域的机器学习可能是“黑箱”解决方案——CISO不能完全确定其内部机制。他们只能将自己的信任与责任放到供应商及机器身上。

在某些安全解决方案可能根本没用使用到机器学习,因此不能盲目的信任。

市面上大部分的机器学习产品,大多数都不会在客户环境中真正学习。它们不过是在供应商自己的云上,用恶意软件样本训练出模型,再下载到客户公司,就跟病毒特征码似的。对客户安全来说,这可不是什么进步,基本上是在倒退。

而且,算法投入实际使用前学习模型所需的训练数据样本,也有糟糕数据和实现会产出更糟糕结果的问题。机器学习的效果,取决于你输入的信息。垃圾进,垃圾出。所以,如果你的机器学习算法设计不佳,结果也就不会太有用。算法在实验室训练数据上有用是一回事,但最大的挑战,还在于让机器学习网络防御在现实复杂网络中起效。



荐文:木木,信息安全从业者。从事网络安全法咨询,ISO27000和ISMS体系建设工作。




Copyright © 网络机器人吧社区@2017