Pemimpin pemikiran

Ketika Serangan Berkembang Mengalahkan Pertahanan Lama: Mengapa Sudah Waktunya untuk Keamanan AI Proaktif

mm
Tambahkan Unite.AI ke sumber pilihan Anda di Google

Jika Anda bekerja di sekitar keamanan saat ini, Anda mungkin merasa seperti selalu tertinggal. Ada pelanggaran baru di berita, cerita ransomware segar, dan trik cerdas lainnya yang pembela tidak melihat sebelumnya. Pada saat yang sama, banyak perlindungan masih bergantung pada ide-ide dari internet lama di mana jaringan memiliki perbatasan yang jelas dan penyerang bergerak lebih lambat.

Angka-angka mengatakan kepada Anda bahwa ini tidak hanya perasaan. Laporan terbaru IBM Cost of a Data Breach Report menempatkan biaya pelanggaran rata-rata global pada $4,88 miliar pada 2024, naik dari $4,45 miliar tahun sebelumnya. Lonjakan 10% ini adalah lompatan terbesar sejak tahun pandemi, dan itu terjadi bahkan ketika tim keamanan berinvestasi lebih banyak dalam alat dan staf.

Laporan Verizon Data Breach Investigations Report untuk 2024 melihat lebih dari 30.000 insiden dan lebih dari 10.000 pelanggaran yang dikonfirmasi. Ini menyoroti bagaimana penyerang mengandalkan kredensial yang dicuri, eksploitasi aplikasi web, dan tindakan sosial seperti pretexting, dan itu mencatat bahwa organisasi membutuhkan sekitar 55 hari rata-rata untuk memperbaiki setengah dari kerentanan kritis setelah patch dirilis. 55 hari itu adalah jendela yang sangat nyaman bagi penyerang yang memindai terus-menerus.

Di Eropa, laporan ENISA Threat Landscape untuk 2023 juga menunjukkan campuran berat ransomware, serangan denial of service, serangan rantai pasokan, dan rekayasa sosial. Studi ENISA lain yang fokus pada insiden rantai pasokan memperkirakan bahwa ada kemungkinan empat kali lipat serangan tersebut pada 2021 dibandingkan dengan 2020, dan bahwa tren ini terus meningkat. 

Jadi gambarannya sederhana tetapi tidak nyaman. Pelanggaran menjadi lebih umum, lebih mahal, dan lebih kompleks, bahkan ketika alat-alat meningkat. Sesuatu yang struktural salah dalam cara banyak organisasi masih mempertahankan diri.

Mengapa Model Keamanan Klasik Ketinggalan

Selama waktu yang lama, gambaran mental dari pertahanan siber adalah sederhana. Anda memiliki inside dan outside yang jelas. Anda akan membangun perimeter yang kuat dengan firewall dan filter. Anda akan menginstal antivirus pada endpoint dan mencari tanda-tanda buruk yang diketahui. Anda akan menyetel aturan, menonton alert, dan bereaksi ketika sesuatu yang jelas memicu.

Model itu memiliki tiga masalah besar di dunia saat ini.

Pertama, perimeter hampir hilang. Orang bekerja dari mana saja pada perangkat yang dikelola dan tidak dikelola. Data berada di platform cloud publik dan alat sebagai layanan. Mitra dan pemasok terhubung langsung ke sistem internal. Laporan seperti studi rantai pasokan ENISA menunjukkan bagaimana sering kali intrusi sekarang dimulai melalui mitra tepercaya atau pembaruan perangkat lunak daripada serangan frontal langsung pada server pusat.

Kedua, fokus pada tanda-tanda yang diketahui meninggalkan blind spot yang besar. Penyerang modern mencampur malware khusus dengan apa yang disebut pembela “living off the land”. Mereka bergantung pada alat scripting bawaan, agen manajemen jarak jauh, dan tindakan administratif sehari-hari. Setiap langkah yang dilihat sendiri mungkin terlihat tidak berbahaya. Pendekatan berbasis tanda-tanda sederhana tidak melihat pola yang lebih besar, terutama ketika penyerang mengubah detail kecil dalam setiap kampanye.

Ketiga, manusia kelebihan beban. Laporan Verizon menunjukkan bahwa eksploitasi kerentanan sekarang merupakan cara utama untuk masuk ke jaringan dan bahwa banyak organisasi bergelut untuk menerapkan patch dengan cukup cepat. Penelitian IBM menambahkan bahwa waktu deteksi dan pengandalian yang lama adalah alasan utama biaya pelanggaran terus meningkat. Analis duduk di bawah gunung alert, log, dan triase manual, sementara penyerang mengotomatisasi sebanyak mungkin.

Jadi Anda memiliki penyerang yang lebih cepat dan lebih otomatis, dan pembela yang masih bergantung pada investigasi manual dan pola lama. Ke dalam celah itu datang kecerdasan buatan.

Penyerang Sudah Menggunakan AI sebagai Rekan

Ketika orang berbicara tentang AI dalam keamanan, mereka sering menggambarkan alat pertahanan yang membantu menangkap aktor jahat. Kenyataannya adalah bahwa penyerang sama-sama ingin menggunakan AI untuk memudahkan pekerjaan mereka.

Laporan Microsoft Digital Defense Report 2025 menjelaskan bagaimana kelompok yang didukung negara menggunakan AI untuk menciptakan media sintetis, mengotomatisasi bagian dari kampanye intrusi, dan menskala operasi pengaruh. Ringkasan Associated Press dari intelijen ancaman Microsoft (MSFT ) melaporkan bahwa, dari pertengahan 2024 hingga pertengahan 2025, insiden yang melibatkan konten palsu yang dihasilkan AI meningkat menjadi lebih dari 200, lebih dari dua kali lipat dari tahun sebelumnya dan sekitar 10 kali lipat dari yang terlihat pada 2023.

Dalam praktek, ini terlihat seperti pesan phishing yang dibaca sebagai jika penulis asli menulisnya, dalam bahasa apa pun yang Anda inginkan. Ini terlihat seperti audio dan video deepfake yang membantu penyerang berpura-pura menjadi pemimpin senior atau mitra tepercaya. Ini terlihat seperti sistem AI yang menyortir volume besar data yang dicuri untuk menemukan detail paling berharga tentang lingkungan Anda, staf Anda, dan pihak ketiga Anda.

Sebuah Financial Times tentang AI agen dalam serangan siber bahkan menjelaskan operasi pengintaian yang sebagian besar otonom di mana agen pengkodean AI menangani sebagian besar langkah dari pengintaian hingga ekstraksi data dengan input manusia yang terbatas. Bagaimanapun Anda merasa tentang kasus tersebut, arah perjalanan adalah jelas. Penyerang sangat senang membiarkan AI menangani bagian membosankan dari pekerjaan.

Jika penyerang menggunakan AI untuk bergerak lebih cepat, menyatu lebih baik, dan menyerang lebih banyak target, maka pembela tidak dapat mengharapkan alat perimeter tradisional dan triase alert manual untuk cukup. Anda harus membawa kecerdasan serupa ke dalam pertahanan, atau celahnya akan terus melebar.

Dari Pertahanan Reaktif ke Pemikiran Keamanan Proaktif

Perubahan nyata pertama bukanlah teknis; itu mental.

Postur reaktif dibangun di sekitar gagasan bahwa Anda dapat menunggu tanda-tanda masalah yang jelas, kemudian merespons. Binary baru terdeteksi. Alert memicu karena lalu lintas cocok dengan pola yang diketahui. Akun menunjukkan tanda-tanda kompromi yang jelas. Tim melompat, menyelidiki, membersihkan, dan mungkin memperbarui aturan untuk mencegah pola yang sama bekerja lagi.

Dalam dunia dengan serangan yang lambat dan jarang, ini mungkin cukup. Dalam dunia dengan penyelidikan konstan, eksploitasi yang bergerak cepat, dan kampanye yang didukung AI, ini terlambat. Pada saat alert sederhana memicu, penyerang sering telah menjelajahi jaringan Anda, menyentuh data sensitif, dan mempersiapkan jalur fallback.

Postur proaktif dimulai dari tempat yang berbeda. Ini menganggap Anda selalu disentuh oleh lalu lintas yang berbahaya. Ini menganggap beberapa kontrol akan gagal. Ini peduli dengan seberapa cepat Anda dapat melihat perilaku yang tidak biasa, seberapa cepat Anda dapat mengandungnya, dan seberapa konsisten Anda dapat belajar dari itu. Dalam kerangka itu, pertanyaan inti menjadi sangat praktis.

  • Apakah Anda memiliki visibilitas terus-menerus ke sistem, identitas, dan toko data kunci?

  • Dapatkah Anda melihat penyimpangan kecil dari perilaku normal, bukan hanya tanda-tanda buruk yang diketahui?

  • Dapatkah Anda menghubungkan wawasan itu dengan tindakan yang cepat dan dapat diulang tanpa membakar tim Anda?

AI bukanlah solusi oleh itself, tetapi itu adalah cara yang kuat untuk menjawab pertanyaan-pertanyaan itu pada skala yang modern lingkungan tuntut.

Apa yang Terlihat seperti Postur Keamanan yang Didorong AI

AI membantu Anda bergerak dari pandangan ya atau tidak tentang ancaman menuju gambaran yang lebih kaya, berbasis perilaku. Pada sisi deteksi, model dapat menonton aktivitas identitas, telemetri endpoint, dan aliran jaringan dan belajar apa yang terlihat normal untuk lingkungan Anda. Sebagai gantinya untuk hanya memblokir file berbahaya yang diketahui, mereka dapat mengangkat bendera ketika akun masuk dari lokasi yang tidak biasa pada waktu yang tidak biasa, berpivots ke sistem yang tidak pernah disentuh sebelumnya, dan kemudian memulai memindahkan volume besar data. Setiap acara tunggal mungkin mudah diabaikan. Pola gabungan itu menarik.

Pada sisi eksposur, alat yang didukung AI dapat memetakan permukaan serangan Anda yang sebenarnya. Mereka dapat memindai akun cloud publik, layanan yang menghadap internet, dan jaringan internal untuk menemukan sistem uji yang terlupakan, penyimpanan yang salah konfigurasi, dan panel admin yang terbuka. Mereka dapat mengelompokkan temuan ini ke dalam cerita risiko yang praktis daripada daftar mentah. Ini sangat penting karena AI bayangan tumbuh di dalam organisasi, dengan tim memutar model dan alat mereka sendiri tanpa pengawasan pusat, tren yang IBM sebutkan dalam Cost of a Data Breach sebagai area risiko yang serius. 

Pada sisi respons, AI dapat membantu Anda bertindak lebih cepat dan lebih konsisten. Beberapa pusat operasi keamanan sudah menggunakan sistem yang didukung AI untuk merekomendasikan langkah-langkah pengandalian dalam waktu nyata dan untuk meringkas timeline investigasi panjang untuk analis manusia. Badan Keamanan Siber dan Infrastruktur Amerika Serikat menjelaskan beberapa penggunaan seperti itu dalam sumber daya kecerdasan buatan, menunjukkan bagaimana AI dapat membantu mendeteksi aktivitas jaringan yang tidak biasa dan menganalisis aliran besar data ancaman di seluruh sistem federal.

Tidak satu pun dari ini menghilangkan kebutuhan akan penilaian manusia. Sebaliknya, AI menjadi pengganda kekuatan. Ini mengambil alih pemantauan konstan, pemantauan pola, dan sebagian dari triase awal, sehingga pembela manusia dapat menghabiskan lebih banyak waktu pada investigasi yang mendalam dan pada pertanyaan desain yang sulit, seperti strategi identitas dan segmentasi.

Cara Memulai Bergerak dalam Arah Ini

Jika Anda bertanggung jawab atas keamanan, semua ini dapat terdengar besar dan abstrak. Kabar baiknya adalah bahwa perubahan dari reaktif ke proaktif biasanya dimulai dengan beberapa langkah yang berorientasi daripada transformasi besar.

Langkah pertama adalah untuk mendapatkan aliran data Anda dalam urutan. AI hanya berguna seperti sinyal yang dapat dilihat. Jika penyedia identitas, alat endpoint, kontrol jaringan, dan platform cloud Anda semua mengirim log ke silo yang terpisah, setiap model akan memiliki blind spot dan penyerang akan memiliki tempat persembunyian. Berinvestasi dalam pandangan pusat dari telemetri Anda yang paling penting jarang glamor, tetapi itu adalah fondasi yang membuat dukungan AI yang berarti memungkinkan.

Langkah kedua adalah untuk memilih kasus penggunaan tertentu daripada mencoba menyebarkan AI di mana-mana. Banyak tim memulai dengan analitik perilaku untuk akun pengguna, deteksi anomali di lingkungan cloud, atau deteksi phishing yang lebih pintar. Tujuannya adalah untuk memilih area di mana Anda sudah tahu Anda memiliki risiko dan di mana pengenalan pola di seluruh set data besar dapat jelas membantu.

Langkah ketiga adalah untuk menghubungkan setiap alat yang didukung AI dengan set guardrail yang eksplisit. Itu termasuk mendefinisikan apa yang diizinkan model untuk dilakukan sendiri, apa yang harus selalu melibatkan manusia, dan bagaimana Anda akan mengukur apakah sistem itu jujur dan berguna dari waktu ke waktu. Di sini, pemikiran dalam kerangka kerja AI NIST dan pedoman dari lembaga seperti CISA dapat menyelamatkan Anda dari harus mengarang semuanya sendiri.

Mengapa Keamanan AI Proaktif Tidak Bisa Menunggu

Serangan siber berubah menjadi sesuatu yang lebih dekat dengan kondisi latar belakang konstan daripada keadaan darurat yang jarang, dan penyerang sangat senang membiarkan kecerdasan buatan melakukan sebagian besar pekerjaan berat untuk mereka. Biaya meningkat, titik masuk berkembang, dan alat di sisi penyerang menjadi lebih pintar setiap tahun. Model reaktif yang menunggu alert yang jelas dan kemudian tergesa-gesa tidak dibangun untuk dunia itu.

Postur proaktif yang didorong AI kurang tentang mengejar tren yang mencolok dan lebih tentang melakukan pekerjaan yang tenang, tidak glamor, untuk mendapatkan data Anda dalam urutan, menambahkan wawasan berbasis perilaku, dan meletakkan guardrail yang jelas di sekitar sistem AI baru sehingga mereka membantu pembela Anda bukan mengejutkan mereka. Celah antara penyerang dan pembela nyata, tetapi itu tidak tetap, dan pilihan yang Anda buat sekarang tentang bagaimana Anda menggunakan AI dalam tumpukan keamanan akan menentukan siapa yang bergerak lebih cepat selama beberapa tahun ke depan.

Mirgen Hoxha adalah CEO dari Motomtech di mana ia memimpin tim yang merancang dan membangun produk perangkat lunak yang didorong oleh AI untuk klien di Amerika Utara dan Eropa. Ia bekerja di persimpangan strategi produk dan pembelajaran mesin terapan, membantu organisasi mengubah masalah dunia nyata menjadi solusi AI yang praktis.