เข้าใจความเสี่ยงของ policy สอบถามเรื่อง policy ได้ด้วยภาษาทั่วไป ขอชมการสาธิต →
Published:
เมื่อ AI กลายเป็นมุกตลก
by Alex Bender
มุมมองหลังงาน RSAC ในวัน April Fools’
ความจริงที่เห็นจากงาน RSAC
เราเพิ่งกลับจากงาน RSAC และหากท่านได้เดินในงาน ย่อมสังเกตเห็นสิ่งหนึ่งได้ทันที นั่นคือทุกบทสนทนา ทุกบูธ และทุกเดโม ล้วนมี AI เป็นศูนย์กลาง ไม่ว่าผลิตภัณฑ์นั้นจะทำอะไรได้จริงก็ตาม AI คือพาดหัวเสมอ ทุกรายสัญญาว่าจะทำให้งานด้านความปลอดภัยง่ายขึ้น ตัดสินใจได้เร็วขึ้น และลดภาระของทีมที่ทำงานหนักอยู่แล้ว เมื่อฟังไปสักพัก ทุกอย่างเริ่มฟังดูเหมือนกันไปหมด และเมื่อทุกอย่างฟังดูเหมือนกัน ก็ยิ่งยากที่จะให้ความสำคัญกับสิ่งใดอย่างจริงจัง
มุกตลกที่ใกล้ความจริงเกินไป
นั่นคือเหตุผลที่เราหยิบประเด็นนี้มาเล่นในวัน April Fools’ เราเปิดตัว FireMon AI เวอร์ชันสมมติบน LinkedIn ที่ปรับ security policy ตามอารมณ์ของท่าน หากท่านรู้สึกกล้าได้กล้าเสีย ระบบจะเปิดการเข้าถึง (permit tcp any → any eq 443) หากท่านรู้สึกท่วมท้นจนรับไม่ไหว ระบบจะปิดทุกอย่าง (deny ip any → any) และหากท่านรู้สึกคิดถึงอดีต ระบบจะเปิดใช้งาน rule ที่ไม่มีใครเข้าใจอย่างถ่องแท้ขึ้นมาอีกครั้ง (permit ip any → 10.10.0.0/16) มุกนี้ได้ผลเพราะมันไร้สาระอย่างเห็นได้ชัด แต่ขณะเดียวกันก็ใกล้เคียงความจริงมากพอที่จะทำให้หลายคนต้องหยุดคิด
ปัญหาที่แท้จริงไม่ใช่เครื่องมือ
ความจริงไม่ใช่ว่าทีมความปลอดภัยตัดสินใจด้วยอารมณ์ แต่ความจริงคือสภาพแวดล้อมที่พวกเขาดูแลอยู่มักทำงานราวกับว่าเป็นเช่นนั้น องค์กรส่วนใหญ่ไม่ได้ขาดเครื่องมือ พวกเขามี firewall มาตรการควบคุมบนคลาวด์ แพลตฟอร์ม segmentation และกองเทคโนโลยีที่เพิ่มขึ้นเรื่อย ๆ ซึ่งล้วนสัญญาว่าจะให้ทั้งการมองเห็นและการป้องกัน สิ่งที่ขาดคือการควบคุมที่สอดคล้องกันทั่วทั้งหมดนั้น โดยเฉพาะในสภาพแวดล้อม network security ที่ซับซ้อนสูง policy กระจายตัว แตกเป็นส่วน ๆ และเปลี่ยนแปลงอยู่ตลอดเวลาในรูปแบบที่ติดตามได้ยาก การเปลี่ยนแปลงเกิดขึ้นภายใต้แรงกดดัน ข้อยกเว้นสะสมเพิ่มขึ้นเมื่อเวลาผ่านไป และเส้นทางการเข้าถึงขยายตัวโดยไม่มีความเข้าใจที่ชัดเจนถึงผลกระทบที่ตามมา
จุดที่ทุกอย่างเริ่มพัง
ถึงจุดหนึ่ง ทีมงานจะไม่สามารถตอบคำถามพื้นฐานได้อย่างมั่นใจอีกต่อไป พวกเขาไม่สามารถอธิบายได้ชัดเจนว่าสิ่งใดได้รับอนุญาตบ้างในสภาพแวดล้อม หรือสิ่งเหล่านั้นสอดคล้องกับเจตนาเดิมหรือไม่ นั่นคือจุดที่ความเสี่ยงถือกำเนิดขึ้น และไม่เกี่ยวข้องเลยว่ามี AI อยู่ด้วยหรือไม่ นี่คือส่วนของบทสนทนาที่ถูกข้ามไปบ่อยเกินไป AI ถูกวางตำแหน่งให้เป็นคำตอบของความซับซ้อน แต่ AI ที่ปราศจากบริบทไม่ได้ลดความซับซ้อน เพียงแต่ประมวลผลความซับซ้อนนั้นได้เร็วขึ้นเท่านั้น
เหตุใด AI เพียงลำพังจึงแก้ปัญหาไม่ได้
หาก policy พื้นฐานไม่สอดคล้องกัน ขาดการเชื่อมโยง และเปลี่ยนแปลงไปตามเวลา AI ก็กำลังทำงานบนรากฐานที่บกพร่อง ในสถานการณ์เช่นนั้น ท่านอาจได้ insights แต่ไม่ได้ความชัดเจน ท่านอาจได้คำแนะนำ แต่ไม่ได้การควบคุม ใน network security การควบคุมคือเป้าหมายทั้งหมด หากไม่มีสิ่งนี้ ทุกอย่างที่เหลือก็กลายเป็นการตั้งรับ
ตั้งต้นบทสนทนาใหม่: policy คือ Control Plane
นี่คือจุดที่บทสนทนาต้องเริ่มต้นใหม่ firewall บังคับใช้การตัดสินใจ แพลตฟอร์มคลาวด์บังคับใช้การตัดสินใจ เครื่องมือ segmentation บังคับใช้การตัดสินใจ แต่ไม่มีสิ่งใดกำหนดเจตนาในระดับทั้งสภาพแวดล้อม policy ต่างหากที่กำหนดเจตนา และนั่นคือเหตุผลที่ policy คือ Control Plane เป็นชั้นที่ทำให้สิ่งที่องค์กรเชื่อว่าควรเกิดขึ้น สอดคล้องกับสิ่งที่เกิดขึ้นจริงในทุกจุดบังคับใช้ เมื่อชั้นนี้หายไปหรือแตกเป็นส่วน ๆ การเบี่ยงเบนย่อมเกิดขึ้นอย่างหลีกเลี่ยงไม่ได้ และเมื่อชั้นนี้อยู่ในที่ของมัน สภาพแวดล้อมก็กลับมาเข้าใจได้อีกครั้ง
จุดที่ AI สร้างคุณค่าได้จริง
AI จะมีคุณค่าก็ต่อเมื่อมีรากฐานนั้นแล้วเท่านั้น เมื่อ policy ถูกทำให้เป็นมาตรฐานเดียวกันและสอดคล้องกันทั่วทั้ง firewall คลาวด์ และ segmentation AI ก็จะมีบริบทที่จำเป็นต่อการสร้างผลลัพธ์ที่มีความหมาย FireMon ทำงานในชั้นนั้นในฐานะ policy control plane ซึ่งทำให้ AI สามารถวิเคราะห์ policy ข้ามระบบต่าง ๆ และระบุความเสี่ยงที่เปิดอยู่จริง สามารถเผยให้เห็นช่องว่างที่มองไม่เห็นเมื่อพิจารณาเครื่องมือแยกเป็นรายตัว และจัดลำดับความสำคัญของสิ่งที่ต้องให้ความสนใจจริง ๆ เพื่อให้ทีมงานไม่จมอยู่กับสัญญาณรบกวน ผลลัพธ์ไม่ใช่ข้อมูลที่มากขึ้นหรือ dashboard ที่เพิ่มขึ้น แต่คือทิศทางที่ชัดเจน ซึ่งทำให้ทีมงานก้าวจากการวิเคราะห์ไปสู่การลงมือทำได้
กลับมาที่มุกตลก
กลับมาที่มุก April Fools’ แนวคิดเรื่องความปลอดภัยที่ขับเคลื่อนด้วยอารมณ์นั้นไม่มีอยู่จริงอย่างแน่นอน แต่สภาพแวดล้อมที่ทำงานอย่างคาดเดาไม่ได้เพราะขาดการควบคุม policy นั้นมีอยู่จริงอย่างยิ่ง rule ถูกเปิดเพื่อแก้ปัญหาเฉพาะหน้า การแก้ไขชั่วคราวกลายเป็นถาวร และ policy เดิมถูกปล่อยไว้โดยไม่มีใครแตะต้องเพราะไม่มีใครอยากเสี่ยงให้ระบบหยุดชะงัก เมื่อเวลาผ่านไป ระบบจึงเริ่มขาดความสอดคล้องและกลายเป็นการตั้งรับ แม้ผู้ที่ดูแลระบบจะมีความสามารถสูงก็ตาม
บทสรุป
นั่นไม่ใช่ความล้มเหลวด้านความทุ่มเทหรือความเชี่ยวชาญ แต่เป็นความล้มเหลวด้านการควบคุม และ AI เพียงลำพังไม่สามารถแก้ปัญหานี้ได้ ยิ่งไปกว่านั้น การนำ AI มาใช้บนรากฐานที่บกพร่องยังเสี่ยงที่จะเร่งปัญหาให้รุนแรงขึ้น แต่เมื่อนำ AI มาใช้บน policy control plane ที่แข็งแรง AI จะกลายเป็นตัวทวีกำลัง ช่วยให้ทีมงานเข้าใจว่าอะไรผิดพลาด สภาพแวดล้อมของตนเทียบกับองค์กรอื่นอยู่ในระดับใด และการดำเนินการใดจะให้ผลกระทบสูงสุด นั่นคือจุดที่ AI เริ่มทำตามคำสัญญาได้จริงในแบบที่นำไปปฏิบัติได้และตั้งอยู่บนพื้นฐานความเป็นจริง อุตสาหกรรมนี้ไม่ได้ต้องการคำกล่าวอ้างเรื่อง AI เพิ่มขึ้น แต่ต้องการความเข้าใจที่ชัดเจนขึ้นว่า AI เหมาะกับจุดใดและไม่เหมาะกับจุดใด หลักการพื้นฐานไม่เคยเปลี่ยน ความปลอดภัยยังคงขึ้นอยู่กับการรู้ว่าสิ่งใดได้รับอนุญาต เหตุใดจึงได้รับอนุญาต และควรคงไว้เช่นนั้นต่อไปหรือไม่ policy ไม่ใช่เรื่องรองในสมการนี้ policy คือ Control Plane