Могут ли искусственный интеллект и автоматизация должным образом справиться с растущими угрозами в сфере кибербезопасности?

замок безопасности на плате

MF3d/Getty Images

Организации обращаются к автоматизации и искусственному интеллекту (ИИ), чтобы справиться со сложным и расширяющимся ландшафтом угроз. Однако, если этим не управлять должным образом, это может иметь некоторые недостатки.

Модели машинного обучения и искусственного интеллекта обучены, чтобы помочь инструментам безопасности классифицировать варианты вредоносного ПО и обнаруживать аномалии, сказал технический директор ESET Юрай Мальчо.

Это помогает командам безопасности справляться с потоком данных, а множество систем, включая межсетевые экраны, оборудование для сетевого мониторинга и системы управления идентификацией, собирают и генерируют данные с устройств и сетей.

По словам Дос Сантоса, все это, включая оповещения, становится легче понять и объяснить с появлением искусственного интеллекта.

Например, инструменты безопасности могут не только предупреждать о потенциальной вредоносной атаке, но и использовать обработку естественного языка, чтобы объяснить, где подобный шаблон мог быть обнаружен в предыдущих атаках и что это означает, когда он обнаружен в вашей сети, отметил он.

«Людям легче взаимодействовать с таким типом повествования, чем раньше, когда оно в основном включает в себя структурированные данные в больших объемах», — сказал он. По словам Дос Сантоса, Gen AI теперь суммирует эти данные и превращает их в идеи, которые имеют смысл и полезны для людей, сидящих за экраном.

Малчо добавил, что технология искусственного интеллекта позволяет инженерам SOC (центра управления безопасностью) расставлять приоритеты и концентрироваться на более важных вопросах.

Однако приведет ли растущая зависимость от автоматизации к тому, что люди станут неопытными в распознавании аномалий?

Дос Сантос признал это серьезной проблемой, но отметил, что объем атак будет только расти, равно как и данные и устройства, которые необходимо защитить. «Нам понадобится какая-то автоматизация, чтобы управлять этим, и отрасль уже движется к этому», — сказал он.

«Однако вам всегда будут нужны люди, которые будут принимать решения и определять, следует ли им реагировать на [an alert].»

Он добавил, что было бы нереалистично ожидать, что численность групп безопасности будет продолжать расширяться до 50 или 100 человек, чтобы не отставать. «Существует предел тому, как организации комплектуют свои SOC, поэтому необходимо обратиться за помощью к инструментам искусственного интеллекта и генерации искусственного интеллекта», — сказал он.

Он подчеркнул, что в SOC всегда будут необходимы человеческий инстинкт и квалифицированные специалисты по безопасности, чтобы гарантировать, что инструменты работают должным образом.

Кроме того, по мере увеличения объемов кибератак и объемов данных, у профессионалов всегда есть возможность расширить свои знания, чтобы лучше управлять этим ландшафтом угроз, сказал он.

Малчо согласился, добавив, что это должно вдохновить руководителей с более низкой квалификацией на получение новых квалификаций для создания добавленной стоимости и принятия более эффективных решений, а не просто слепо потреблять сигналы, генерируемые инструментами искусственного интеллекта и автоматизации.

Инженерам SOC все еще приходится рассматривать комбинацию различных сигналов, чтобы соединить точки и увидеть всю картину, отметил он.

«Вам не нужно знать, как работает вредоносное ПО или какой его вариант генерируется. Вам нужно понять, как ведут себя злоумышленники», — сказал он.

Однако усиление автоматизации может привести к риску развертывания неправильно настроенных кодов или исправлений безопасности, что приведет к выходу из строя критически важных систем, как это произошло в случае сбоя CrowdStrike в июле.

Глобальный сбой произошел после того, как CrowdStrike распространила ошибочное «обновление конфигурации датчика» на системы Windows, на которых работает программное обеспечение Falcon Sensor. По данным ESET, обновление само по себе не является драйвером ядра, но взаимодействует с другими компонентами датчика Falcon, которые работают в том же пространстве, что и ядро ​​Windows, или на самом привилегированном уровне на ПК с Windows, где они напрямую взаимодействуют с памятью и оборудованием. .

CrowdStrike заявила, что «логическая ошибка» в коде привела к сбою систем Windows через несколько секунд после загрузки, отображая «синий экран смерти». По оценкам Microsoft, обновление затронуло 8,5 миллионов устройств Windows.

В конечном итоге, подчеркивая необходимость того, чтобы организации, какими бы большими они ни были, тестировали свою инфраструктуру и имели несколько отказоустойчивых систем, заявил советник ESET по глобальной безопасности Джейк Мур в комментарии после сбоя CrowdStrike. Он отметил, что обновления и обслуживание систем могут непреднамеренно включать небольшие ошибки, имеющие широкомасштабные последствия, как показано в инциденте CrowdStrike.

Мур подчеркнул важность «разнообразия» в использовании крупномасштабных ИТ-инфраструктур, включая операционные системы и инструменты кибербезопасности. «Там, где разнообразие невелико, единственный технический инцидент, не говоря уже о проблеме безопасности, может привести к сбоям в работе глобального масштаба с последующими последствиями», — сказал он.

Обеспечение соблюдения правильных процедур по-прежнему имеет значение в автоматизации

Проще говоря, правильные процессы автоматизации, вероятно, не были реализованы, сказал Малчо.

Коды, включая исправления, необходимо проверять после того, как они написаны и протестированы внутри компании. По его словам, их следует изолировать и сегментировать от более широкой сети, чтобы обеспечить безопасность их развертывания. Затем внедрение должно происходить постепенно, добавил он.

Дос Сантос повторил необходимость того, чтобы поставщики программного обеспечения проводили «самое строгое тестирование» и гарантировали, что проблемы не возникнут. Однако он отметил, что ни одна система не является надежной и что-то может ускользнуть из виду.

По его словам, эпизод CrowdStrike должен еще больше подчеркнуть необходимость того, чтобы организации, развертывающие обновления, делали это более контролируемым образом. Например, исправления можно распространять частями, а не на все системы одновременно, даже если исправление безопасности помечено как критическое.

«Вам нужны процессы, гарантирующие, что обновления выполняются тестируемым способом. Начните с малого и масштабируйтесь после тестирования. [is verified]», — добавил он.

В качестве примера можно привести авиационную отрасль: инциденты тщательно расследуются, поэтому ошибки можно выявить и избежать в будущем. Аналогичная политика должна быть принята и в индустрии кибербезопасности, где каждый должен исходить из того, что безопасность имеет первостепенное значение, сказал душ Сантос.

Он призвал к большей ответственности и ответственности: организации, которые выпускают продукты, которые явно небезопасны и не соответствуют правильным стандартам безопасности, должны быть должным образом наказаны. Правительствам придется выяснить, как это сделать, отметил он.

«Необходимо больше ответственности. Мы не можем просто принять условия лицензий, которые позволяют этим организациям заявлять, что они ни за что не несут ответственности», — сказал он. Он также добавил, что пользователи должны быть осведомлены о том, как улучшить их базовый уровень безопасности, например, об изменении паролей по умолчанию на устройствах.

По словам Малчо, если все сделано правильно, искусственный интеллект и автоматизация станут необходимыми инструментами, которые позволят командам по кибербезопасности управлять средой, с которой в противном случае было бы невозможно справиться.

И если они еще не используют эти инструменты, киберпреступники находятся на шаг впереди.

Злоумышленники уже используют ИИ поколения

В отчете, опубликованном в этом месяце, OpenAI подтвердила, что злоумышленники используют ChatGPT в своей работе. С начала 2024 года разработчик искусственного интеллекта остановил по меньшей мере 20 операций по всему миру, которые пытались использовать его модели. Они варьировались от отладки вредоносного ПО до создания контента для фейковых пользователей социальных сетей.

«Эти случаи позволяют нам начать выявлять наиболее распространенные способы использования ИИ злоумышленниками в попытках повысить свою эффективность или производительность», — заявили в OpenAI. Эти злонамеренные хакеры часто использовали модели OpenAI для выполнения задач на «конкретной, промежуточной фазе деятельности» после приобретения базовых инструментов, таких как доступ в Интернет и учетные записи в социальных сетях, но до развертывания «готовых» продуктов, таких как сообщения в социальных сетях или вредоносное ПО через различные каналы.

Например, злоумышленник, получивший название «STORM-0817», использовал модели ChatGPT для отладки своего кода, а секретная операция OpenAI, придуманная «A2Z», использовала свои модели для создания биографий для учетных записей в социальных сетях.

OpenAI добавила, что в конце августа она сорвала тайную иранскую операцию, которая вызвала комментарии в социальных сетях и длинные статьи о выборах в США, а также о конфликте в секторе Газа и политике Запада в отношении Израиля.

Согласно глобальному исследованию, опубликованному в этом месяце компанией Keeper Security, в ходе которого были опрошены более 800 руководителей ИТ и служб безопасности, компании замечают использование ИИ в кибератаках.

Около 84% заявили, что инструменты с поддержкой ИИ усложнили обнаружение фишинговых и смишинг-атак, что побудило 81% внедрить политику сотрудников в отношении использования ИИ.

Еще 51% считают атаки с использованием искусственного интеллекта самой серьезной угрозой, с которой сталкивается их организация, а 35% признают, что они наименее подготовлены к борьбе с такими угрозами по сравнению с другими типами кибератак.

В ответ 51% заявили, что включили шифрование данных в свои стратегии безопасности, а 45% стремятся улучшить свои программы обучения, чтобы научить сотрудников, например, выявлять угрозы, основанные на искусственном интеллекте, и реагировать на них. Еще 41% инвестируют в передовые системы обнаружения угроз.

Результаты отчета Sophos за сентябрь 2024 года выявили обеспокоенность по поводу угроз безопасности с использованием ИИ: 73% указали на атаки кибербезопасности, дополненные ИИ, как на онлайн-угрозу, которая их больше всего беспокоит. Этот показатель был самым высоким в Индии, где почти 90% опрошенных назвали атаки с использованием искусственного интеллекта своей главной проблемой, за ними следуют 85% на Филиппинах и 78% в Сингапуре, согласно исследованию, в основе которого лежало исследование 900 компаний в шести странах Азии. Тихоокеанские рынки, включая Австралию, Японию и Малайзию.

Хотя 45% считают, что у них есть необходимые навыки для борьбы с угрозами ИИ, 50% планируют больше инвестировать в сторонние управляемые службы безопасности. Среди тех, кто планирует увеличить свои расходы на такие управляемые услуги, 20% заявили, что их инвестиции вырастут более чем на 10%, а остальные указывают на увеличение от 1% до 10%.

Около 22% считают, что у них есть комплексная стратегия искусственного интеллекта и автоматизации, а 72% отмечают, что у них есть сотрудник, которому поручено руководить их стратегией и усилиями в области искусственного интеллекта.

Чтобы восполнить нехватку навыков в области искусственного интеллекта, 45% заявили, что передадут их на аутсорсинг партнерам, а 49% планируют обучать и развивать собственные навыки и им понадобятся партнеры для поддержки обучения и образования.

В среднем 20% в настоящее время используют одного поставщика для обеспечения своей кибербезопасности, 29% — двух, а 23% — трех. Около 10% используют инструменты как минимум пяти поставщиков средств безопасности.

Однако неэффективные инструменты, а также нарушение безопасности или серьезные сбои с участием сторонних поставщиков услуг являются основными причинами, по которым организации будут рассматривать возможность изменения поставщика или стратегии кибербезопасности.

Кроме того, 59% «определенно» или «вероятно» не назначат стороннего поставщика, который пострадал от инцидента или нарушения безопасности. Около 81% будут рассматривать поставщиков, которые были нарушены, если существуют дополнительные положения, касающиеся производительности и соглашений конкретного уровня.

Основатель более 10 стартапов в области ИТ и ИИ. Серийный предприниматель. Профессиональный управленец.