CrowdStrike presenta investigaciones coordinadas de múltiples agentes en cinco dominios.
CrowdStrike ha anunciado investigaciones coordinadas de múltiples agentes en una capa de contexto compartido, con clientes estableciendo autonomía desde la aprobación de humanos en el proceso hasta la ejecución completamente autónoma. NIS2 comienza su reloj de reporte de 24 horas desde que se toma conocimiento de un incidente significativo y responsabiliza a los órganos de gestión por las medidas que aprueban.
CrowdStrike dice que los agentes de IA ahora realizan ataques en varios sistemas a la vez, y que las investigaciones deben moverse de la misma manera. Ha anunciado investigaciones coordinadas de múltiples agentes en endpoint, identidad, SaaS, nube y red, dijo la empresa.
Michael Sentonas, presidente de CrowdStrike, planteó el problema como un problema de confianza. Los agentes en el SOC son una apuesta básica, dijo, y la pregunta que cada CISO se está haciendo es cómo confiar en lo que encontraron los agentes.
La afirmación es velocidad, horas convertidas en minutos. El mercado está saturado, y Databricks compró Panther Labs este año para desafiar a Splunk y CrowdStrike.
Los agentes operan en paralelo en una capa de contexto compartido, una memoria persistente a través de cada agente, investigación y inquilino. Los clientes establecen la autonomía por flujo de trabajo, desde la aprobación de humanos en el proceso hasta la ejecución completamente autónoma.
En Europa, esa velocidad tiene un segundo significado. La directiva NIS2 otorga a las entidades esenciales e importantes 24 horas para presentar una advertencia temprana y 72 horas para la notificación completa.
El reloj corre desde que se toma conocimiento de un incidente significativo. No corre desde el momento en que un analista termina de redactar el incidente.
Por lo tanto, comprimir la investigación comprime la ventana. Un agente que converge en un veredicto en minutos adelanta el momento de conocimiento y deja menos de las 24 horas, no más.
El segundo significado se refiere a quién lo aprueba. Automatizar al analista no automatiza a la persona que la directiva nombra.
El artículo 20 requiere que los órganos de gestión aprueben las medidas de gestión de riesgos de ciberseguridad y supervisen su implementación, y dice que pueden ser considerados responsables por infracciones. También se requiere que los miembros sigan capacitación.
No hay un control deslizante de autonomía para eso. Una junta puede aprobar la ejecución completamente autónoma y aún así ser responsable del resultado de cada acción tomada bajo ella.
Sentonas está haciendo la pregunta correcta, y Europa tiene una respuesta reciente para ello. Los atacantes envenenaron el escáner en el que la Comisión Europea confiaba, y su canal automatizado extrajo la actualización.
Esa brecha se produjo a través de una herramienta de seguridad que se comportaba exactamente como estaba configurada. Aumentar la autonomía aumenta lo que cuesta el mismo fallo.
Nada de esto está en vigor de manera uniforme aún. El plazo de transposición venció en octubre de 2024, y la Comisión persiguió a 23 estados miembros antes de remitir a cuatro al Tribunal de Justicia este julio.
Otros artículos
CrowdStrike presenta investigaciones coordinadas de múltiples agentes en cinco dominios.
CrowdStrike dice que los agentes reducen las investigaciones de horas a minutos. NIS2 otorga 24 horas desde que se toma conocimiento, por lo que los veredictos más rápidos acortan la ventana.
