CrowdStrike svela indagini coordinate multi-agente in cinque domini
CrowdStrike ha annunciato indagini coordinate multi-agente su un livello di contesto condiviso, con i clienti che impostano l'autonomia dall'approvazione umana all'esecuzione completamente autonoma. La NIS2 inizia il suo orologio di reporting di 24 ore dal momento in cui si diventa consapevoli di un incidente significativo e rende i corpi di gestione responsabili per le misure che approvano.
CrowdStrike afferma che gli agenti AI ora eseguono attacchi su più sistemi contemporaneamente e che le indagini devono muoversi allo stesso modo. Ha annunciato indagini coordinate multi-agente su endpoint, identità, SaaS, cloud e rete, ha dichiarato l'azienda.
Michael Sentonas, presidente di CrowdStrike, ha presentato il problema come una questione di fiducia. Gli agenti nel SOC sono un requisito fondamentale, ha detto, e la domanda che ogni CISO si sta ponendo è come fidarsi di ciò che gli agenti hanno trovato.
La rivendicazione è la velocità, ore trasformate in minuti. Il mercato è affollato e Databricks ha acquistato Panther Labs quest'anno per sfidare Splunk e CrowdStrike.
Gli agenti operano in parallelo su un livello di contesto condiviso, una memoria persistente tra ogni agente, indagine e inquilino. I clienti impostano l'autonomia per flusso di lavoro, dall'approvazione umana all'esecuzione completamente autonoma.
In Europa, quella velocità ha un secondo significato. La direttiva NIS2 dà alle entità essenziali e importanti 24 ore per presentare un avviso anticipato e 72 ore per la notifica completa.
Il tempo scorre dal momento in cui si diventa consapevoli di un incidente significativo. Non scorre dal momento in cui un analista finisce di scrivere l'incidente.
Quindi comprimere l'indagine comprime la finestra. Un agente che converge su un verdetto in minuti anticipa il momento di consapevolezza e lascia meno delle 24 ore, non di più.
Il secondo significato riguarda chi lo approva. Automatizzare l'analista non automatizza la persona nominata dalla direttiva.
L'articolo 20 richiede ai corpi di gestione di approvare le misure di gestione del rischio informatico e di supervisionare la loro attuazione, e afferma che possono essere ritenuti responsabili per le violazioni. I membri sono anche tenuti a seguire la formazione.
Non c'è un cursore di autonomia per questo. Un consiglio può approvare un'esecuzione completamente autonoma e comunque possiede il risultato di ogni azione intrapresa sotto di essa.
Sentonas sta ponendo la domanda giusta e l'Europa ha una risposta recente a questo. Gli aggressori hanno avvelenato lo scanner su cui la Commissione Europea si affidava, e il suo pipeline automatizzato ha estratto l'aggiornamento.
Quella violazione è passata attraverso uno strumento di sicurezza che si comportava esattamente come configurato. Aumentare l'autonomia aumenta ciò che costa lo stesso fallimento.
Nessuna di queste misure è ancora pienamente in vigore. La scadenza per la trasposizione è scaduta nell'ottobre 2024 e la Commissione ha inseguito 23 stati membri prima di deferirne quattro alla Corte di Giustizia lo scorso luglio.
Altri articoli
CrowdStrike svela indagini coordinate multi-agente in cinque domini
CrowdStrike afferma che gli agenti riducono le indagini da ore a minuti. NIS2 concede 24 ore dalla presa di coscienza, quindi verdetti più rapidi accorciano il tempo.
