
En este artículo (4)
Seguridad impulsada por IA: los registros no muestran toda la verdad del análisis
Puntos Clave
- Trata los registros como evidencia parcial, no como el entorno completo que tu sistema de IA debe comprender.
- Implementa la gobernanza de esquemas antes de la ingesta en el SIEM y del análisis de IA para que la deriva de campos no corrompa las detecciones.
- Prueba la reducción de registros frente a necesidades reales de detección antes de recortar la telemetría por razones de costo.
El argumento arquitectónico a contracorriente de Danelle Au llega justo donde más les duele a los SOC: el modelo solo es tan honesto como la telemetría que lo sostiene.
El argumento arquitectónico contracorriente de Danelle Au llega justo donde más les duele a los SOC: el modelo solo es tan honesto como la telemetría que lo sostiene.
El SOC tiene una superstición conocida: si llegó al SIEM, ocurrió. Qué bonito. Danelle Au, de SecurityWeek, está señalando un problema de arquitectura más incómodo: durante años, los equipos de seguridad han tratado los registros y eventos como si fueran los datos, cuando en realidad son la parte del entorno que aceptó escribir algo. Esa diferencia importa porque la IA no repara mágicamente las entradas incompletas. Las acelera, las resume, las correlaciona y, a veces, les da la confianza de una diapositiva para la junta directiva. El resultado puede parecer inteligencia y aun así seguir sin el contexto alrededor que le diría a un defensor si una alerta es ruido, desviación o la primera escena de un informe de incidente muy costoso.
Qué se rompió: tratar el escape de eventos como evidencia
DataBahn ubica el modo de fallo en las tuberías, donde todas las mejores franquicias de terror terminan tarde o temprano. Su análisis de gobernanza de esquemas dice que la detección de seguridad impulsada por IA se rompe cuando los esquemas se desvían, y que la gobernanza de esquemas debe ejecutarse en la canalización antes de que un SIEM o un sistema de IA vea los datos. En lenguaje claro: si los nombres, formatos o significados de los campos siguen cambiando por debajo del modelo, tu elegante gráfico de detección quizá esté haciendo danza interpretativa con suposiciones corruptas.
Cloud Security Alliance plantea el análisis de registros con modelos de IA como parte del cumplimiento de los principios de Zero Trust, lo cual es la ambición correcta y también una etiqueta de advertencia. Zero Trust depende del contexto, la verificación y la evaluación continua, no solo de un cubo más grande de eventos con un chatbot encima. Joe Sharmer, de Quest Software, describe el análisis de registros con IA como útil para profesionales de TI que lidian con enormes volúmenes de datos de registro, pero volumen no es lo mismo que verdad. Un pajar con más paja sigue siendo un pajar, solo que ahora tiene un nivel de suscripción.
Radio de impacto: la presión
de costos edita la historia Realm Security describe la presión operativa con una franqueza admirable: cada nueva fuente de registros de firewall, endpoint, identidad y nube añade visibilidad, pero también gastos de almacenamiento, cómputo y licencias. También dice que los eventos rutinarios de permiso del firewall, los registros de autenticación redundantes y los latidos benignos del sistema pueden representar entre el 70 y el 90 por ciento del volumen total de registros en un entorno empresarial típico. Eso no es una molestia menor de facturación. Es la parte de la película en la que finanzas entra al SOC con una hoja de cálculo y, de repente, todos desarrollan opiniones sobre la política de retención.
Aquí es donde la seguridad con IA puede fallar de una forma muy humana. Los equipos reducen registros porque los costos son reales, las canalizaciones son finitas y nadie quiere conservar cada latido del sistema como si fuera una reliquia familiar. Pero si las reducciones se hacen sin integridad de detección, mapeo de contexto y disciplina de esquemas, el modelo aprende de una sombra curada del entorno. Los actores de amenazas no necesitan que los defensores estén ciegos en todas partes. Solo necesitan que la pieza que falta sea la que habría conectado la escena.
El parche: gobernar
el contexto antes de automatizar el juicio La receta de DataBahn no es glamorosa, lo que significa que tiene posibilidades reales de ser importante: la gobernanza de esquemas pertenece aguas arriba, antes de la ingesta en el SIEM y antes de la interpretación de la IA. Eso cambia la pregunta del constructor: de qué modelo es más inteligente a qué puede saber el modelo de forma confiable. Si los campos de identidad se desvían, los nombres de eventos en la nube cambian o la telemetría de endpoints llega con significados distintos entre fuentes, el modelo no está investigando la realidad. Está conciliando papeleo de sistemas que nunca se pusieron de acuerdo sobre un archivador.
Lorven Technologies describe la analítica de seguridad impulsada por IA como el uso de aprendizaje automático para aprender patrones de comportamiento normal y detectar anomalías, en lugar de esperar firmas conocidas. Gigamon, por su parte, promueve la inteligencia derivada de la red como una forma de eliminar puntos ciegos y reducir costos de herramientas. Esas dos ideas van juntas: la detección de anomalías necesita un contexto más rico, y un contexto más rico no siempre significa echar cada registro sin procesar al horno. La nota de parche que nadie pondrá en las notas de versión es simple: arregla el significado, la cobertura y la gobernanza de la telemetría antes de pedirle a la IA que tome decisiones de mayor riesgo.
Qué significa realmente para ti
El enfoque de Quest Software es útil porque la mayoría de los equipos realmente se están ahogando en volumen de registros, y el ángulo de Zero Trust de Cloud Security Alliance es útil porque los registros solo ayudan si respaldan la verificación. Así que la medida práctica no es registrar todo para siempre, ni filtrar agresivamente y esperar que el modelo llegue a la verdad por intuición. Haz inventario de tus fuentes, documenta qué significa cada campo, vigila la desviación de esquemas y prueba cualquier reducción de registros contra las detecciones que esperas que sobrevivan.
Si estás comprando o creando herramientas de seguridad con IA, haz las preguntas incómodas desde el principio. ¿Qué pasa cuando una fuente se queda en silencio, cambia un esquema o un filtro elimina una clase de eventos que antes respaldaba una investigación? La próxima generación de automatización útil para el SOC no la ganará el cuadro de resumen más bonito. La ganarán los equipos que traten la arquitectura de telemetría como arquitectura de seguridad, porque el modelo no puede defender lo que los datos nunca le mostraron.