Inteligencia Artificial (IA) en Ciberseguridad Defensiva (SIEM/SOC)

Inteligencia Artificial (IA) en Ciberseguridad Defensiva (SIEM/SOC)

Autores del artículo:

1. Introducción.

 

Seguro que las letras “I” y “A” te suenan, o AI en inglés, si no te suenan, parece que no estás en la onda, porque significan inteligencia artificial.

¿Y qué es eso? En esta publicación, vamos a explorar qué es la IA, sus características, y en qué punto nos encontramos actualmente.

También veremos cómo la IA se aplica en diferentes áreas y, especialmente, cómo está alineada con la ciberseguridad.

 

2. ¿Qué es la Inteligencia Artificial (IA)?

 

La Comisión Europea la define como sistemas de software (y posiblemente también de hardware) diseñados por humanos que, ante un objetivo complejo, actúan en la dimensión física o digital:

  • Percibiendo su entorno, a través de la adquisición e interpretación de datos estructurados o no estructurados.

  • Razonando sobre el conocimiento, procesando la información derivada de estos datos y decidiendo las mejores acciones para lograr el objetivo dado.

En términos sencillos:

  • La inteligencia artificial (IA) generativa es una tecnología que crea contenido nuevo a partir de grandes cantidades de datos.
  • Es como un cerebro digital que aprende de millones de ejemplos para crear algo único. Es importante entender cómo funciona la IA porque está aquí para quedarse y seguirá evolucionando.

 

2.1. Diferencia entre IA y ML (Machine Learning)

 

El aprendizaje profundo, que es lo que utiliza la IA actual, es una evolución del aprendizaje automático (Machine Learning).

Mientras que el aprendizaje automático requiere cierta supervisión humana, el aprendizaje profundo puede trabajar de manera más autónoma, resolviendo problemas complejos con menos intervención humana.

 

Evolución:

 

2.2. Tipos y estado actual de la IA

 

La IA se clasifica según su capacidad para imitar características humanas. Actualmente, hay tres etapas:

  • Inteligencia artificial estrecha (ANI): Se enfoca en tareas específicas, realizando un trabajo repetitivo en un entorno predefinido por sus creadores. No tienen capacidades de aprendizaje ni autoconciencia, pero pueden igualar o incluso superar la eficiencia humana. Ejemplos incluyen asistentes virtuales como Siri y Alexa, y sistemas de reconocimiento de voz.
  • Inteligencia artificial general (AGI): También conocida como IA fuerte, esta etapa se alcanzará cuando la IA pueda comprender, aprender y realizar cualquier tarea que un ser humano pueda hacer. Aunque todavía no se ha desarrollado una plenamente funcional, ya se está debatiendo mucho sobre sus posibles consecuencias.
  • Inteligencia artificial superinteligente (ASI): Esta hipotética etapa se alcanzaría cuando la IA supere ampliamente las capacidades humanas en todos los aspectos. Las implicaciones de esto son motivo de debate y preocupación. ¿Recuerdas la película Terminator y SKYNET? No queremos que eso se haga realidad, ¿verdad?
https://www.webnode.com/es/blog/files/2023/04/AI-types-ES.png

Actualmente, estamos en la etapa ANI, pero esto evoluciona muy rápido.

 

2.3. Proyecciones a corto plazo (2 años)

 

Aunque la IA está rodeada de mucho marketing, su uso se está expandiendo rápidamente en diversas áreas:

https://planderecuperacion.gob.es/sites/default/files/inline-images/19042023_infografia_inteligencia_artifical_prtr.png

¿Te has dado cuenta de que cada vez que envías un ticket de soporte o llamas a tu proveedor de servicios, es más común que te atienda una máquina en lugar de una persona? Esta tendencia seguirá aumentando y cada vez serán más inteligentes.

Aunque no tengo una bola de cristal para predecir el futuro, me gustaría mostrarte la siguiente imagen para que veas lo rápido que estamos avanzando:

 

https://lineadeltiempo.online/wp-content/uploads/2023/06/Linea-del-tiempo-de-la-Tecnologia.png

En pocos años, hemos logrado avances que antes tomaban décadas o incluso siglos. ¿Te imaginas lo que podríamos conseguir en los próximos años? ¿Y en una década? Estamos al inicio de algo muy grande.

 

2.4. Importancia de la IA en la seguridad (General)

 

La inteligencia artificial (IA) es fundamental para mejorar la seguridad digital. Su aplicación puede enfocarse de la siguiente manera según los distintos equipos:

  • Red Team (Atacantes): Este equipo se encarga de identificar y explotar vulnerabilidades en los sistemas de una organización para mejorar su seguridad. La IA nos ayuda a encontrar vulnerabilidades de forma semiautomática o automatica y a realizar pruebas de penetración de manera más eficiente. Esto permite identificar y corregir posibles puntos débiles antes de que los atacantes puedan aprovecharse de ellos.
  • Blue Team (Defensores): Este equipo se encarga de proteger los sistemas de la organización contra posibles ataques. La IA mejora nuestra capacidad para detectar y responder a incidentes de seguridad. Puede analizar grandes volúmenes de datos en tiempo real para identificar comportamientos sospechosos, alertando y asistiendo a los analistas de seguridad, lo que facilita una respuesta rápida y efectiva.

 

Red Team VS Blue Team: What's the Difference? - CrowdStrike
https://www.crowdstrike.com/wp-content/uploads/2020/09/cs-101-red-team-blue-team-defined.jpg

3. ¿Qué es un Centro de Operaciones de Seguridad (SOC)?

 

Un Centro de Operaciones de Seguridad (SOC) es un equipo especializado en monitorear y proteger la infraestructura digital de una organización. Su principal objetivo es detectar, analizar y responder (CSIRT) a las amenazas de seguridad en tiempo real, asegurando que la red y los datos se mantengan seguros.

En el siguiente vídeo se puede observar el funcionamiento básico de un SIEM/SOC (parte 1 y 2).

 

 

 

3.1. Funciones de un SOC

 

Las funciones clave de un SOC incluyen:

  • Monitorización continua: Supervisar la red y los sistemas de la organización 24/7 para detectar actividades sospechosas o anómalas.

  • Detección de amenazas: Utilizar herramientas avanzadas como SIEM (Gestión de Información y Eventos de Seguridad) para correlacionar y analizar registros (logs) en busca de indicios de amenazas.

  • Análisis de incidentes: Investigar alertas y eventos de seguridad para determinar su naturaleza y gravedad.

  • Respuesta a incidentes(CSIRT): Implementar medidas de mitigación y respuesta para neutralizar amenazas y minimizar su impacto.

  • Gestión de vulnerabilidades: Identificar, evaluar y remediar o mitigar vulnerabilidades en los sistemas y aplicaciones de la organización.

  • Inteligencia sobre amenazas: Recopilar y analizar información sobre nuevas amenazas y tendencias en ciberseguridad para mejorar las defensas de la organización.

  • Informes y auditorías: Generar informes regulares sobre el estado de la seguridad y las actividades del SOC para la alta dirección y los auditores.

  • Cumplimiento normativo: Asegurar que las políticas de seguridad y las prácticas del SOC cumplan con las regulaciones y estándares aplicables.

 

Suelen estar organizados en distintos niveles para gestionar eficientemente las alertas y los incidentes:

  • N1: Primer nivel de análisis, encargado de la monitorización inicial y la identificación de alertas básicas. Este nivel filtra y clasifica las alertas para determinar cuáles necesitan atención inmediata.

  • N2: Segundo nivel, responsable de la investigación más profunda y de la gestión de incidentes complejos. Aquí se realizan análisis detallados y se toman decisiones sobre las medidas correctivas y de respuesta necesarias.

  • N3: Tercer nivel, especializado en la gestión de incidentes avanzados y en la investigación forense. Este nivel se enfoca en incidentes de alta gravedad que requieren una comprensión profunda de la infraestructura y el desarrollo de soluciones a largo plazo para prevenir futuras amenazas. También puede involucrar la colaboración con equipos externos y la implementación de mejoras en la infraestructura de seguridad.

 

3.2. Ventajas de la IA en un SOC

 

La IA ofrece muchas ventajas operativas en un SOC:

  • Mayor eficiencia: La IA procesa grandes volúmenes de datos de manera rápida y precisa, optimizando la gestión de logs y reduciendo los costos operativos del SOC
  • Nuevos casos de uso: La IA facilita la creación de nuevos casos de uso basados en requisitos específicos, mejorando la capacidad de detección en la infraestructura y adaptándose a las necesidades cambiantes.
  • Reducción de falsos positivos: Analizando patrones de comportamiento y correlacionando datos, la IA diferencia entre amenazas reales y posibles falsas alarmas. Esto no solo disminuye el número de alertas innecesarias, sino que también ajusta las reglas de detección para una mayor precisión.
  • Mejora en la toma de decisiones: La IA ofrece recomendaciones basadas en un análisis integral de datos actuales y anteriores, sugiriendo las mejores acciones a tomar en respuesta a los incidentes.
  • Automatización de procesos: La IA automatiza tareas repetitivas y rutinarias, como la generación de informes diarios, lo que permite a los analistas enfocarse en problemas más complejos y en la resolución de incidentes críticos.
  • Inteligencia sobre amenazas: Proporciona información detallada y actualizada sobre nuevas amenazas y tendencias emergentes. Esta inteligencia permite reforzar la defensa de manera proactiva y ajustar las estrategias de seguridad en función de las últimas amenazas detectadas y las características específicas de la infraestructura.

Actualmente, la IA actúa más como un copiloto que como un sistema totalmente autónomo. Aunque es una herramienta valiosa, los incidentes de seguridad aún requieren el pensamiento crítico humano para una evaluación exhaustiva y una respuesta adecuada. La IA no se encarga completamente de estos procesos; sigue siendo necesaria la intervención humana para manejar situaciones complejas.

 

3.3. Ejemplos de IA en SOC

 

Para entender mejor cómo la inteligencia artificial (IA) mejora el funcionamiento de un SOC, te recomiendo ver este video de Softeng, que muestra una prueba real en acción.

PD: Os aconsejo veros todo el video dado que explican conceptos muy interesantes, pero si quieres ir directamente a un caso práctico de un incidente de seguridad, te sugiero que vayas al minuto 8:07.

 

4. Recursos adicionales y lecturas recomendadas

 

 

5. Glosario de términos

 

  • SOC: Abreviatura de «Centro de Operaciones de Seguridad». Se refiere a un equipo especializado en monitorear y proteger la infraestructura digital de una organización.
  • CSIRT: Equipo de Respuesta a Incidentes de Seguridad Informática. Es un grupo especializado dentro de una organización o entidad, encargado de gestionar y responder a incidentes relacionados con la seguridad de los sistemas informáticos.
  • SIEM: Abreviatura de «Security Information and Event Management» (Gestión de Información y Eventos de Seguridad). Es una solución de software permite la recopilación, correlación y análisis de datos de seguridad para identificar y responder a amenazas potenciales.
  • Inteligencia Artifical (IA): Disciplina científica que se ocupa de crear programas y mecanismos que presenten características humanas, como el razonamiento, el aprendizaje, la percepción y la capacidad de tomar decisiones.
  • Ciberseguridad: Conjunto de técnicas, medidas y políticas destinadas a proteger la información digital y los sistemas informáticos frente a ataques, daños o accesos no autorizados.

Si tenéis dudas, enviadlas a nuestro buzón info@jaymonsecurity.com y si encontramos un hueco os contestamos.

English

No puedes copiar el contenido