Myslitelé

Když útoky překonají staré obrany: Proč je čas pro proaktivní bezpečnostní AI

mm
Přidejte Unite.AI mezi své preferované zdroje na Google

Pokud pracujete někde poblíž bezpečnosti, pravděpodobně máte pocit, že jste vždycky dostihujete. Je tu nový únik v novinách, čerstvá ransomwarová příběh a další chytrý trik, který obránci neviděli přicházet. Současně se mnoho ochrany stále opírá o myšlenky z older internetu, kde sítě měly jasné hranice a útočníci se pohybovali pomaleji.

Čísla vám říkají, že se jedná o více než jen pocit. Poslední IBM Cost of a Data Breach Report uvádí, že globální průměrná cena úniku dat je 4,88 milionu dolarů v roce 2024, což je o 10 % více než v předchozím roce. Tento nárůst je největší od pandemických let a dochází i přesto, že bezpečnostní týmy investují více do nástrojů a personálu.

Verizon Data Breach Investigations Report za rok 2024 analyzuje více než 30 000 incidentů a přes 10 000 potvrzených úniků dat. Ukazuje, jak útočníci využívají ukradené přihlašovací údaje, exploitace webových aplikací a sociální akce, jako je pretexting, a uvádí, že organizace potřebují v průměru kolem 55 dní, aby opravily polovinu svých kritických zranitelností po vydání oprav. Tyto 55 dní jsou velmi pohodlné okno pro útočníka, který kontinuálně skenuje.

V Evropě také ENISA Threat Landscape zpráva za rok 2023 poukazuje na silnou směs ransomwaru, útoků na dostupnost, útoků na dodavatelský řetězec a sociálního inženýrství. Další studie ENISA zaměřená na incidenty v dodavatelském řetězci odhaduje, že v roce 2021 bylo pravděpodobně čtyřnásobně více takových útoků než v roce 2020, a že tento trend pokračuje.

Obraz je jednoduchý, ale nepříjemný. Úniky dat se stávají častějšími, dražšími a složitějšími, i když se nástroje zlepšují. Něco strukturálního je špatně v tom, jak mnoho organizací stále brání sebe.

Proč klasický bezpečnostní model zaostává

Po dlouhou dobu byl mentální obraz kybernetické obrany jednoduchý. Měli jste jasný vnitřní a vnější prostor. Postavili jste silný perimetr s firewally a filtry. Nasadili jste antivirus na koncových bodech a hledali jste známé špatné signatury. Ladili jste pravidla, sledovali jste výstrahy a reagovali jste, když něco zjevného fungovalo.

Tento model má tři velké problémy ve současné době.

První, perimetr je téměř pryč. Lidé pracují z jakéhokoli místa na směsici spravovaných a nespravovaných zařízení. Data jsou uložena v veřejných cloudových platformách a nástrojích software jako služba. Partneři a dodavatelé se připojují přímo do interních systémů. Zprávy, jako je studie ENISA o dodavatelském řetězci, ukazují, jak často se útoky nyní začínají prostřednictvím důvěryhodného partnera nebo softwarové aktualizace místo přímého frontálního útoku na centrální server.

Druhý, zaměření na známé signatury zanechává velkou slepou skvrnu. Moderní útočníci kombinují vlastní malware s tím, co obránci nazývají “živoucí z půdy”. Používají vestavěné skriptovací nástroje, agenty pro vzdálené řízení a každodenní administrativní akce. Každý krok sám o sobě může vypadat neškodně. Jednoduchý signaturní přístup nevidí větší vzorec, zejména když útočníci mění malé detaily v každé kampani.

Třetí, lidé jsou přetíženi. Zpráva Verizon ukazuje, žeexploitace zranitelností je nyní významným způsobem, jak se dostat do sítí, a že mnoho organizací zápasí s aplikací oprav dostatečně rychle. Výzkum IBM přidává, že dlouhé časy detekce a obsažení jsou významným důvodem, proč náklady na úniky dat stále rostou. Analytici sedí pod horou výstrah, protokolů a manuálních triáží, zatímco útočníci automatizují co nejvíce.

Máte útočníky, kteří jsou rychlejší a více automatizovaní, a obránci, kteří se stále spoléhají na manuální vyšetřování a staré vzorce. Do této mezery přichází umělá inteligence.

Útočníci již považují AI za svého spoluhráče

Když lidé mluví o AI v bezpečnosti, často si představují obranné nástroje, které pomáhají chytit špatné aktéry. Realita je taková, že útočníci jsou stejně ochotni používat AI, aby usnadnili svou práci.

Microsoft Digital Defense Report 2025 popisuje, jak státní skupiny využívají AI k vytvoření syntetických médií, automatizaci částí útočných kampaní a škálování vlivových operací. Samostatný souhrn Microsoft threat intelligence (MSFT ) uvádí, že od poloviny roku 2024 do poloviny roku 2025 se počet incidentů zahrnujících AI vygenerovaný falešný obsah zvýšil na více než 200, což je více než dvojnásobek počtu z předchozího roku a přibližně 10krát více než v roce 2023.

V praxi to vypadá jako phishingové zprávy, které vypadají, jako by je napsal rodilý mluvčí, v jakémkoli jazyce. To vypadá jako deepfake audio a video, které pomáhají útočníkům předstírat, že jsou seniorní lídři nebo důvěryhodní partneři. To vypadá jako AI systémy, které procházejí obrovské objemy ukradených dat, aby našly nejvýznamnější detaily vašeho prostředí, vašeho personálu a vašich třetích stran.

Nedávný Financial Times článek o agentic AI v kybernetických útocích dokonce popisuje téměř autonomní špionážní operaci, kde AI kódovací agent zpracoval většinu kroků od průzkumu po exfiltraci dat s minimálním lidským vstupem. Bez ohledu na to, jak se cítíte o tomto konkrétním případě, směr cesty je jasný. Útočníci jsou velmi rádi, když AI zpracovává nudné části práce.

Pokud útočníci používají AI, aby se pohybovali rychleji, lépe se mísili a zasahovali více cílů, nelze očekávat, že tradiční perimetrové nástroje a manuální triáž výstrah budou dostatečné. Buď přineste podobnou inteligenci do své obrany, nebo mezera se bude dále rozšiřovat.

Od reaktivní obrany k proaktivnímu bezpečnostnímu myšlení

První skutečný posun není technický; je to mentální.

Reaktivní postoje jsou založeny na myšlence, že můžete čekat na jasné známky problémů, a pak reagovat. Nový binární soubor je detekován. Výstraha se spustí, protože provoz odpovídá známému vzorci. Účet ukazuje zjevné známky kompromisu. Tým skočí do akce, vyšetří, vyčistí a možná aktualizuje pravidlo, aby zabránilo přesně tomuto vzorci v budoucnu.

Ve světě s pomalými a vzácnými útoky by to mohlo být v pořádku. Ve světě s konstantními sondami, rychlými exploatacemi a AI podporovanými kampaněmi je to příliš pozdě. Do doby, kdy se spustí jednoduché pravidlo, útočníci často prozkoumali vaši síť, dotkli se citlivých dat a připravili záložní cesty.

Proaktivní postoje začínají z jiného místa. Předpokládají, že jste vždycky dotykáni nepřátelským provozem. Předpokládají, že některé kontroly selžou. Starají se o to, jak rychle můžete zaznamenat neobvyklé chování, jak rychle můžete izolovat a jak konzistentně se můžete učit z něj. V tomto rámci se základní otázky stávají velmi praktickými.

  • Máte-li kontinuální přehled o svých klíčových systémech, identitách a úložištích dat?

  • Můžete-li zaznamenat malé odchylky od normálního chování, nejen známé špatné signatury?

  • Můžete-li vázat tuto znalost na rychlé, opakované akce bez spálení svého týmu?

AI není sama o sobě řešením, ale je to mocný způsob, jak odpovědět na tyto otázky v měřítku, které moderní prostředí vyžaduje.

Jak vypadá AI poháněná kybernetická bezpečnostní pozice

AI vám pomáhá přejít od jednoduchého ano/ne view of hrozeb k bohatšímu, založenému na chování, obrazu. Na straně detekce mohou modely sledovat identitní aktivitu, telemetrii koncových bodů a síťové toky a naučit se, co vypadá normálně pro vaše prostředí. Místo toho, aby pouze blokovaly známý škodlivý soubor, mohou zvýšit vlajku, když účet se přihlásí z neobvyklé lokace v neobvyklém čase, přesune se na systém, který nikdy předtím nedotkl, a pak začne přesouvat velké objemy dat. Každá jednotlivá událost by mohla být snadno přehlédnuta. Kombinovaný vzorec je zajímavý.

Na straně expozice mohou AI podporované nástroje mapovat vaši skutečnou útočnou plochu. Mohou skenovat veřejné cloudové účty, internetové služby a vnitřní sítě, aby našly zapomenuté testovací systémy, špatně nakonfigurované úložiště a vystavené administrativní panely. Mohou seskupit tyto nálezy do praktických příběhů o riziku místo surových seznamů. To je özellikle důležité, protože stínová AI roste uvnitř organizací, s týmy, které spínají své vlastní modely a nástroje bez centrálního dohledu, trend, který IBM označuje ve své nedávné Cost of a Data Breach práci jako vážné riziko.

Na straně reakce může AI pomoci vám jednat rychleji a konzistentněji. Některé bezpečnostní operace již používají AI podporované systémy, aby doporučily kroky pro izolaci v reálném čase a aby shrnuly dlouhé vyšetřovací časové osy pro lidské analytiky. Úřad Spojených států pro kybernetickou a infrastrukturální bezpečnost popisuje několik takových použití v svých zdrojích umělé inteligence, ukazující, jak AI může pomoci detekovat neobvyklou síťovou aktivitu a analyzovat velké proudy hrozeb napříč federálními systémy.

Žádné z toho neodstraňuje potřebu lidského úsudku. Místo toho se AI stává násobičem síly. Převzít neustálé sledování, vzorové rozpoznávání a část rané triáže, aby lidský obránci mohli trávit více času hlubokým vyšetřováním a složitými designovými otázkami, jako je strategie identity a segmentace.

Jak začít pohybovat se tímto směrem

Pokud jste zodpovědní za bezpečnost, vše toto může vypadat jako velké a abstraktní. Dobrou zprávou je, že posun od reaktivního k proaktivnímu obvykle začíná několika konkrétními kroky spíše než velkou transformací.

Prvním krokem je mít své datové toky v pořádku. AI je pouze tak užitečná, jako jsou signály, které může vidět. Pokud váš poskytovatel identity, nástroje koncových bodů, síťové kontroly a cloudové platformy všechny posílají protokoly do samostatných sil, každý model bude mít slepá místa a útočníci budou mít úkryty. Investice do centrálního pohledu na vaši nejdůležitější telemetrii je zřídka glamour, ale je to základ, který činí smysluplnou podporu AI možnou.

Druhým krokem je vybrat konkrétní použití případů spíše než snažit se posypat AI všude. Mnoho týmů začíná s behaviorálními analýzami pro uživatelské účty, detekcí anomálií v cloudových prostředích nebo chytřejší detekcí e-mailu a phishingu. Cílem je vybrat oblasti, kde již víte, že máte riziko, a kde rozpoznávání vzorců napříč velkými datovými sadami může jasně pomoci.

Třetím krokem je spárovat každý nový AI podporovaný nástroj s explicitním sadou ochranných opatření. To zahrnuje definování, co je model dovoleno dělat sám, co musí vždy zahrnovat lidský zásah, a jak budete měřit, zda systém je poctivý a užitečný over time. Zde může myšlení v NIST AI framework a pokyny z agentur, jako je CISA, vám mohou ušetřit reinventování všeho sami.

Proč proaktivní AI bezpečnost nemůže čekat

Kybernetické útoky se stávají něčím bližším konstantnímu pozadí než vzácnou nouzí, a útočníci jsou velmi rádi, když umělá inteligence dělá většinu těžké práce pro ně. Náklady rostou, vstupní body se množí a nástroje na straně útočníka se zlepšují každý rok. Reaktivní model, který čeká na hlasité výstrahy a pak spěchá, prostě není postaven pro ten svět.

Proaktivní AI poháněná pozice je méně o honbě za módním trendem a více o tiché, neokázalé práci na tom, aby vaše data byla v pořádku, přidání behaviorálního vhledu a umístění jasných ochranných opatření kolem nových AI systémů, aby vám pomohli, místo aby vás překvapily. Mezera mezi útočníky a obránci je skutečná, ale není pevná, a vaše volby, které nyní děláte o tom, jak používáte AI ve svém bezpečnostním stacku, rozhodnou, která strana se bude pohybovat rychleji v příštích několika letech a putting clear guardrails around new AI systems so that they help your defenders instead of surprising them. The gap between attackers and defenders is real, but it is not fixed, and the choices you make now about how you use AI in your security stack will decide which side is moving faster over the next few years.

Mirgen Hoxha je CEO společnosti Motomtech, kde vede týmy, které navrhují a vytvářejí softwarové produkty poháněné umělou inteligencí pro klienty v Severní Americe a Evropě. Pracuje na rozhraní produktové strategie a aplikovaného strojového učení, pomáhá organizacím přeměňovat reálné problémy na praktická řešení umělé inteligence.