Ajatusjohtajat
Kun vanhat puolustuskeinot eivät enää riitä: Miksi proaktiivinen AI-turva on tarpeen

Jos työskentelet turvallisuuden parissa, saatat tuntea itsesi jatkuvasti jäljessä. Uutisissa on uusi tietoturvaloukkaus, uusi ransomware-tarina ja uusi ovela temppu, jota puolustajat eivät osanneet ennakoida. Samalla suuri osa suojauksista perustuu edelleen vanhoihin ideoihin, joissa verkot olivat selkeästi määriteltyjä ja hyökkääjät liikkuivat hitaammin.
Luvut kertovat, että tämä ei ole vain tunne. IBM:n viimeisin Tietoturvaloukkauksen kustannusraportti ilmoittaa, että maailmanlaajuinen keskiarvo tietoturvaloukkauksen kustannuksista on 4,88 miljoonaa dollaria vuonna 2024, mikä on 10 % enemmän kuin edellisenä vuonna. Tämä on suurin nousu pandemian jälkeisinä vuosina, ja se tapahtuu samaan aikaan, kun turvallisuustiimit panostavat enemmän työkaluihin ja henkilöstöön.
Verizonin Tietoturvaloukkauksen tutkimusraportti vuodelta 2024 tarkastelee yli 30 000 tapausta ja yli 10 000 vahvistettua loukkausta. Se korostaa, miten hyökkääjät riippuvat varastetuista tunnistetiedoista, web-sovelluksen hyökkäyksistä ja sosiaalisista toimista, kuten esittelyistä, ja se toteaa, että organisaatiot vievät keskimäärin noin 55 päivää korjaamaan vain puolet kriittisistä haavoittuvuuksista korjausten julkaisun jälkeen. Nämä 55 päivää ovat erittäin mukava aikaväli hyökkääjälle, joka skannaa jatkuvasti.
Euroopassa ENISAn Uhkakuvaraportti vuodelta 2023 osoittaa myös raskaan sekoituksen ransomware-, palvelunestohyökkäys-, toimittajaketjuhyökkäys- ja sosiaalisen insinöörityön osalta. Toinen ENISAn tutkimus, joka keskittyi toimittajaketjuhyökkäyksiin, arvioi, että tällaisia hyökkäyksiä oli vuonna 2021 neljä kertaa enemmän kuin edellisvuonna, ja tämä trendi on jatkunut nousussa.
Kuvio on yksinkertainen mutta epämukava. Loukkaukset yleistyvät, tulevat kalliimmaksi ja monimutkaisemmaksi, vaikka työkalut paranevat. Jokin on vialla monien organisaatioiden puolustuskeinoissa.
Miksi perinteinen turvallisuusmalli jää jälkeen
Kauan aikaan kyberpuolustuksen mielikuvaa oli yksinkertainen. Sinulla oli selkeä sisä- ja ulkopuoli. Rakennit vahvan reunan palomuureilla ja suodattimilla. Asennit virustorjunnan päätepisteisiin ja etsit tunnettuja huonosti merkitetyistä signatuureista. Säätit sääntöjä, seurasit hälytyksiä ja reagoit, kun jotain ilmeistä laukesi.
Tässä mallissa on kolme suurta ongelmaa nykyisessä maailmassa.
Ensinnäkin, reuna on suurelta osin hävinnyt. Ihmiset työskentelevät joka paikassa sekä hallituilla että hallitsemattomilla laitteilla. Data sijaitsee julkisissa pilvipalveluissa ja ohjelmistona palveluna. Kumppanit ja toimittajat yhdistävät suoraan sisäisiin järjestelmiin. Raportit, kuten ENISAn toimittajaketjututkimus, osoittavat, miten usein hyökkäykset aloittavat luotetun kumppanin tai ohjelmistopäivityksen kautta suoran hyökkäyksen sijaan.
Toiseksi, tunnettujen signatuurien painopiste jättää suuren sokean tilan. Nykyaikaiset hyökkääjät sekoittavat mukautettua malwarea siihen, mitä puolustajat kutsuvat maasta elävien kanssa. He nojaavat sisäänrakennettuihin skriptausvälineisiin, etähallintatyökaluihin ja jokapäiväisiin hallinnollisiin toimiin. Jokainen askel yksin nähtynä saattaa näyttää vaarattomalta. Yksinkertainen signatuuripohjainen lähestymistapa ei näe suurempaa kuviota, erityisesti kun hyökkääjät muuttavat pieniä yksityiskohtia jokaisessa kampanjassa.
Kolmanneksi, ihmiset ovat ylikuormittuneita. Verizonin raportti osoittaa, että haavoittuvuuksien hyödyntäminen on nyt tärkeä tapa päästä verkostoihin, ja useat organisaatiot kamppailevat korjaamalla haavoittuvuuksia riittävän nopeasti. IBM:n tutkimus lisää, että pitkät havaitsemis- ja rajoitusajat ovat suuri syy siihen, miksi loukkausten kustannukset jatkavat kasvamista. Analytikot istuvat vuoren huipulla hälytyksiä, lokitiedostoja ja manuaalista triagea, kun taas hyökkääjät automatisoivat kaiken mitä voivat.
Niin ollen sinulla on hyökkääjiä, jotka ovat nopeampia ja enemmän automatisoituja, ja puolustajia, jotka edelleen nojaavat voimakkaasti manuaaliseen tutkimukseen ja vanhoihin kuviin. Tähän aukkoon tulee tekoäly.
Hyökkääjät käsittelevät jo tekoälyä joukkuetoverina
Kun ihmiset puhuvat tekoälystä turvallisuuden parissa, he usein kuvittelevat puolustusvälineitä, jotka auttavat pahantahtoisten toimijoiden havaitsemisessa. Todellisuus on, että hyökkääjät ovat yhtä innokkaita käyttämään tekoälyä helpottamaan työtään.
Microsoftin Digitaalisen puolustuksen raportti 2025 kuvaa, miten valtioiden tukemat ryhmät käyttävät tekoälyä luomaan synteettistä mediaa, automatisoimaan osia tunkeutumiskampanjoista ja skaalaamaan vaikuttamisoperaatioita. Erillinen Associated Pressin yhteenveto Microsoftin uhkatiedosta raportoi, että vuoden 2024 puolivälin ja vuoden 2025 puolivälin välisenä aikana tekoälyllä luotujen väärän sisällön tapaukset kasvoivat yli 200:aan, mikä on yli kaksinkertainen edelliseen vuoteen verrattuna ja noin kymmenkertainen verrattuna vuoteen 2023. (MSFT )
Käytännössä tämä näyttää itseltään viestintenä, jotka luettuna vaikuttavat alkuperäiseltä kielen puhujalta, millä tahansa kielenä. Se näyttää syvänvalokuvista äänistä, jotka auttavat hyökkääjiä esittämään johtajia tai luotettavia kumppaneita. Se näyttää tekoälyjärjestelmien läpi suurten määrien varastettua dataa etsimässä ympäristösi, henkilöstösi ja kolmansien osapuolten arvokkaimpia yksityiskohtia.
Äskettäinen Financial Timesin artikkeli tekoälystä kyberturvallisuushyökkäyksissä kuvaa jopa lähes autonomisen vakoiluoperaation, jossa tekoälykoodausagentti käsittelee suurimman osan askelista kartoituksesta datasta irtautumiseen rajoitetulla ihmisten osallistumisella. Riippumatta siitä, miten sinä tätä tapausta kohtaat, suunta on selvä. Hyökkääjät ovat erittäin tyytyväisiä antamaan tekoälylle hoitaa työn tylsät osat.
Jos hyökkääjät käyttävät tekoälyä liikkumiseen nopeammin, sulautumiseen paremmin ja enemmän kohteiden osalta, puolustajat eivät voi odottaa, että perinteiset reunapuolustusvälineet ja manuaalinen hälytysjärjestelmä riittävät. Joko tuot sinä vastaavan älykkyyden puolustukseen, tai aukko laajenee.
Reaktiivisesta puolustuksesta proaktiiviseen turvallisuuden ajatteluun
Ensimmäinen oikea siirtymä ei ole tekninen; se on mentaalinen.
Reaktiivinen asenne on rakennettu ajatukselle, jonka mukaan voit odottaa selvää vaivaa, sitten reagoida. Uusi binääri on havaittu. Hälytys laukesi, koska liikenne vastaa tunnettua kuviota. Tili näyttää ilmeisen merkin kompromissista. Tiimi hyppää sisään, tutkii, puhdistaa ja ehkä päivittää säännön estämään täsmälleen sama kuviota toimimasta uudelleen.
Maailmassa, jossa hyökkäykset ovat hitaita ja harvinaisia, tämä saattaa olla ok. Maailmassa, jossa on jatkuvia tutkimuksia, nopeasti liikkuvia hyökkäyksiä ja tekoälytukea kampanjoissa, se on liian myöhäistä. Kun yksinkertainen sääntö laukaisee, hyökkääjät ovat usein jo tutkineet verkostoa, koskettelee herkkää dataa ja valmistelleet vaihtoehtoisia reittejä.
Proaktiivinen asenne alkaa toisesta paikasta. Se olettaa, että sinä olet aina kosketuksissa vihamielisen liikenteen kanssa. Se olettaa, että jotkut valvontamenetelmät epäonnistuvat. Se välittää, kuinka nopeasti sinä havaitset epätavallista käyttäytymistä, kuinka nopeasti voit rajoittaa sitä ja kuinka johdonmukaisesti sinä opit siitä. Tässä kehyksessä keskeiset kysymykset muuttuvat erittäin käytännöllisiksi.
-
Onko sinulla jatkuva näkyvyys tärkeimpiin järjestelmiin, identiteetteihin ja tietovarastoihin?
-
Voitko huomata pieniä poikkeamia normaalista käyttäytymisestä, eikä vain tunnettuja huonoja signatuureja?
-
Voitko sitoa tämän näkymän nopeaan ja toistettavaan toimeen ilman tiimisi palamista?
Tekoäly ei ole ratkaisu itse, mutta se on voimakas tapa vastata näihin kysymyksiin modernien ympäristöjen vaatimalla mittakaavalla.
Miltä näyttää tekoälyllä ohjattu kyberturvallisuusasenne
Tekoäly auttaa sinua siirtymään yksinkertaisesta kyllä/ei-vastauksesta uhkiin kohti rikkaampaa, käyttäytymiseen perustuvaa kuvaa. Havaitsemisen puolella mallit voivat tarkkailla identiteetin toimintaa, päätepistetelemetria ja verkkovirtoja ja oppia, mitä näyttää normaalilta ympäristössäsi. Sen sijaan, että vain estetään tunnettuja pahantahtoisia tiedostoja, ne voivat nostaa lipun, kun tili kirjautuu sisään epätavallisesta sijainnista epätavallisena aikana, siirtyy järjestelmään, jota se ei ole aiemmin koskenut, ja sitten alkaa siirtää suuria määriä dataa. Jokainen yksittäinen tapahtuma saattaa olla helppo ohittaa. Yhdistetty kuva on mielenkiintoinen.
Altistumisen puolella tekoälytuetut työkalut voivat kartoittaa todellisen hyökkäyspinnan. Ne voivat skannata julkisia pilvipalveluita, internet-näkyviä palveluita ja sisäisiä verkostoja unohtuneita testijärjestelmiä, väärin konfiguroituja tallennuksia ja alttiita hallintopaneeleita varten. Ne voivat ryhmitellä nämä löydökset käytännöllisiin riskitarinoihin raakojen luetteloiden sijaan. Tämä on erityisen tärkeää, kun varjotekoäly kasvaa organisaatioissa, ja tiimit luo omat mallinsa ja työkalunsa ilman keskusvalvontaa, trendi, jota IBM mainitsee viimeisimmässä Tietoturvaloukkauksen kustannus -tutkimuksessaan vakavana riskialueena.
Vastetoimenpiteiden puolella tekoäly voi auttaa sinua toimimaan nopeammin ja johdonmukaisemmin. Jotkut turvallisuusoperaatiokeskukset käyttävät jo tekoälytukea järjestelmiä suositella rajoitusaskelia reaaliajassa ja yhteenvedä pitkiä tutkimusaikajaksoja ihmisanalyytikoille. Yhdysvaltain kyberturvallisuus- ja infrastruktuurivirasto kuvaa useita tällaisia käyttötapauksia tekoälyn resursseissa, osoittaen, miten tekoäly voi auttaa havaitsemaan epätavallista verkkoliikennettä ja analyysissä suuria määriä uhkadataa virkkojärjestelmissä.
Tämä ei poista ihmisten arvion tarpeen. Sen sijaan tekoälystä tulee voimakas moninkertaistaja. Se ottaa haltuun jatkuvan valvonnan, kuvioiden havaitsemisen ja osan varhaisesta triagesta, jotta ihmispuolustajat voivat viettää enemmän aikaa syvällisessä tutkimuksessa ja vaikeissa suunnittelukysymyksissä, kuten identiteettistrategiassa ja segmentoinnissa.
Miten aloittaa siirtyminen tähän suuntaan
Jos olet vastuussa turvallisuudesta, kaikki tämä voi kuulostaa suurelta ja abstraktilta. Hyvä uutinen on, että siirtymä reaktiivisesta proaktiiviseen yleensä alkaa muutamalla perustellulla askkeella eikä jättimäisellä muutoksella.
Ensimmäinen askel on saada datavirrat järjestykseen. Tekoäly on vain yhtä hyvä kuin signaalit, joita se voi nähdä. Jos identiteettitarjoajasi, päätepistetyökalusi, verkkohallintatyökalusi ja pilvipalvelusi lähettävät lokit erillisiin siloihin, jokainen malli on sokeita pisteitä ja hyökkääjillä on piilopaikkoja. Sijoittaminen keskeiseen näkymään tärkeimpiin telemetriaasi on perusta, joka tekee merkityksellisen tekoälyntukeen mahdolliseksi.
Toinen askel on valita tiettyjä käyttötarkoituksia yrittämisen sijaan tekoälyn laskemista kaikkialla. Monet tiimit aloittavat käyttäytymisanalytiikalla käyttäjätilille, poikkeamien havaitsemisella pilviympäristöissä tai älykkäämmällä sähköposti- ja phishing-havaitsemisella. Tavoitteena on valita alueita, joissa tiedät jo olevasi alttiina ja joissa kuvioiden tunnistaminen suurten tietojoukkojen yli voi selvästi auttaa.
Kolmas askel on paria jokaisen uuden tekoälyntukeen työkalun kanssa eksplisiittinen joukko varotoimia. Se sisältää määrittelyn siitä, mitä malli saa tehdä omin avuin, mitä on aina tehtävä ihmisen kanssa, ja miten mitataan, onko järjestelmä reilu ja hyödyllinen ajan myötä. Tässä NISTin tekoälykehyksessä ja virastojen, kuten CISAn, ohjeistuksessa oleva ajattelu voi säästää sinulta tarpeen keksiä kaikki itse.
Miksi proaktiivinen AI-turva ei voi odottaa
Kyberturvallisuushyökkäykset muuttuvat lähemmäs jatkuvaan taustaoletukseen kuin harvinaiseen hätätilanteeseen, ja hyökkääjät ovat erittäin tyytyväisiä antamaan tekoälylle hoitaa suuren osan raskaasta työtä heidän puolestaan. Kustannukset nousevat, pääsykohtia on lisääntynyt ja hyökkääjien työkalut kehittyvät joka vuosi älykkäämmiksi. Reaktiivinen malli, joka odottaa selviä hälytyksiä ja sitten kiirehtii, ei ole rakennettu tähän maailmaan.
Proaktiivinen tekoälyohjattu asenne on vähemmän kuin huomio kiinni flash-tyylin trendeissä ja enemmän kuin hiljainen, epäglamoröösinen työ datan järjestykseen saattamisessa, käyttäytymisperäisen näkymän lisäämisessä ja selkeiden varotoimien asettamisessa uusille tekoälyjärjestelmille, jotta ne auttavat puolustajia yllättämisen sijaan. Hyökkääjien ja puolustajien välinen aukko on olemassa, mutta se ei ole kiinteä, ja valinnat, jotka sinä teet nyt siitä, miten käytät tekoälyä turvallisuuspinoossa, päättävät, kumpi puoli liikkuu nopeammin seuraavien vuosien aikana ja asettamalla selkeät varotoimet uusille tekoälyjärjestelmille, jotta ne auttavat puolustajia yllättämisen sijaan.












