Cyberbeveiliging

AI bestrijden met AI in het moderne bedreigingslandschap

mm
Voeg Unite.AI toe aan je voorkeursbronnen op Google

Het is niet bepaald nieuws om te zeggen dat AI de cybersecurity-industrie dramatisch heeft veranderd. Zowel aanvallers als verdedigers gebruiken nu artificiële intelligentie om hun capaciteiten te verbeteren, waarbij ze proberen elkaar te overtroeven. Dit kat-en-muisspel is niets nieuws – aanvallers proberen al decennialang beveiligingsteams te slim af te zijn – maar de opkomst van artificiële intelligentie heeft een frisse en vaak onvoorspelbare factor aan de dynamiek toegevoegd. Aanvallers over de hele wereld zijn dolblij met de mogelijkheid om deze nieuwe technologie te gebruiken om innovatieve, nog nooit eerder gezien aanvalsmethoden te ontwikkelen.

Tenminste, dat is de perceptie. Maar de realiteit is een beetje anders. Terwijl het waar is dat aanvallers AI steeds vaker gebruiken, gebruiken ze het voornamelijk om de omvang en complexiteit van hun aanvallen te vergroten, waarbij ze hun benadering van bestaande tactieken verfijnen in plaats van nieuwe grond te breken. De redenering hierachter is duidelijk: waarom zou je de tijd en moeite nemen om de aanvalsmethoden van morgen te ontwikkelen als verdedigers al moeite hebben om die van vandaag tegen te houden? Gelukkig gebruiken moderne beveiligingsteams ook AI-mogelijkheden – veel daarvan helpen bij het detecteren van malware, phishingpogingen en andere veelvoorkomende aanvalstactieken met grotere snelheid en nauwkeurigheid. Naarmate de “AI-wapenwedloop” tussen aanvallers en verdedigers voortduurt, zal het voor beveiligingsteams steeds belangrijker worden om te begrijpen hoe tegenstanders AI daadwerkelijk inzetten – en ervoor te zorgen dat hun eigen inspanningen op de juiste plaats zijn gericht.

Hoe aanvallers AI inzetten

Het idee van een semi-autonome AI die systematisch door een organisatie heen breekt, is een eng idee, maar (voorlopig) blijft het voorlopig in de sfeer van William Gibson-romans en andere sciencefictionverhalen. Het is waar dat AI in de afgelopen jaren met een verbazingwekkend tempo is geëvolueerd, maar we zijn nog ver verwijderd van de soort artificiële algemene intelligentie (AGI) die menselijke denkpatronen en gedragingen perfect kan nabootsen. Dat wil niet zeggen dat de AI van vandaag niet indrukwekkend is – dat is het zeker. Maar generatieve AI-hulpmiddelen en grote taalmodellen (LLM’s) zijn het meest effectief bij het synthetiseren van informatie uit bestaand materiaal en het genereren van kleine, iteratieve veranderingen. Ze kunnen niets helemaal nieuws creëren – maar maak geen vergissing, de mogelijkheid om te synthetiseren en te itereren is enorm nuttig.

In de praktijk betekent dit dat aanvallers in plaats van nieuwe aanvalsmethoden te ontwikkelen, hun huidige methoden kunnen verbeteren. Met AI kan een aanvaller mogelijk miljoenen phishing-e-mails sturen, in plaats van duizenden. Ze kunnen ook een LLM gebruiken om een overtuigender bericht te creëren, waardoor meer ontvangers in de val trappen en op een kwaadaardige link klikken of een malware-bezette bestand downloaden. Tactieken zoals phishing zijn effectief een kwestie van aantallen: de overgrote meerderheid van de mensen zal er niet intrappen, maar als miljoenen mensen het ontvangen, kan zelfs een succespercentage van 1% leiden tot duizenden nieuwe slachtoffers. Als LLM’s dat succespercentage van 1% kunnen verhogen tot 2% of meer, kunnen oplichters de effectiviteit van hun aanvallen effectief verdubbelen met weinig tot geen moeite. Hetzelfde geldt voor malware: als kleine aanpassingen aan malwarecode deze effectief kunnen camoufleren voor detectiehulpmiddelen, kunnen aanvallers veel meer uit een individueel malwareprogramma halen voordat ze iets nieuws moeten proberen.

Het andere element dat hier speelt, is snelheid. Omdat AI-aanvallen niet onderhevig zijn aan menselijke beperkingen, kunnen ze vaak een hele aanvalsequentie op een veel snellere manier uitvoeren dan een menselijke operator. Dat betekent dat een aanvaller mogelijk een netwerk kan binnendringen en de kroonjuwelen van het slachtoffer – de meest gevoelige of waardevolle gegevens – kan bereiken voordat het beveiligingsteam zelfs maar een melding ontvangt, laat staan reageert. Als aanvallers sneller kunnen bewegen, hoeven ze niet zo voorzichtig te zijn – wat betekent dat ze lawaaieriger, disruptievere activiteiten kunnen uitvoeren zonder te worden gestopt. Ze doen niets nieuws hier, maar door hun aanvallen sneller uit te voeren, kunnen ze netwerkverdedigingen op een potentieel game-changing manier voorbijstreven.

Dit is de sleutel tot het begrijpen van hoe aanvallers AI inzetten. Sociale ingenieursaanvallen en malwareprogramma’s zijn al succesvolle aanvalsvectoren – maar nu kunnen tegenstanders ze nog effectiever maken, sneller inzetten en op een nog grotere schaal uitvoeren. In plaats van te vechten tegen tientallen pogingen per dag, kunnen organisaties mogelijk honderden, duizenden of zelfs tienduizenden snelle aanvallen te verduren krijgen. En als ze geen oplossingen of processen hebben om die aanvallen snel te detecteren, te identificeren welke een echt, tastbaar gevaar vormen, en effectief te verhelpen, laten ze zich gevaarlijk openstellen voor aanvallers. In plaats van te speculeren over hoe aanvallers AI in de toekomst zouden kunnen inzetten, zouden organisaties AI-oplossingen van hun eigen moeten inzetten met als doel bestaande aanvalsmethoden op een grotere schaal aan te pakken.

AI in het voordeel van beveiligingsteams

Beveiligingsexperts op elk niveau, zowel in het bedrijfsleven als in de overheid, zoeken naar manieren om AI voor defensieve doeleinden in te zetten. In augustus maakte het Amerikaanse Defense Advanced Research Projects Agency (DARPA) de finalisten bekend van zijn recente AI Cyber Challenge (AIxCC), die prijzen uitreikt aan beveiligingsonderzoeksteams die werken aan het trainen van LLM’s om code-gebaseerde kwetsbaarheden te identificeren en te repareren. De uitdaging wordt ondersteund door grote AI-aanbieders, waaronder Google, Microsoft en OpenAI, die technologische en financiële steun bieden voor deze inspanningen om AI-gebaseerde beveiliging te versterken. Natuurlijk is DARPA slechts één voorbeeld – je kunt bijna niet in Silicon Valley zijn zonder een dozijn startup-oprichters tegen te komen die je willen vertellen over hun geavanceerde nieuwe AI-gebaseerde beveiligingsoplossingen. Laat het volstaan om te zeggen dat het vinden van nieuwe manieren om AI voor defensieve doeleinden in te zetten een hoge prioriteit heeft voor organisaties van alle soorten en maten.

Maar net als aanvallers vinden beveiligingsteams vaak de meeste successen wanneer ze AI gebruiken om hun bestaande capaciteiten te versterken. Met aanvallen die op een steeds grotere schaal plaatsvinden, worden beveiligingsteams vaak uitgedund – zowel in termen van tijd als middelen – waardoor het moeilijk is om elke beveiligingsmelding die opduikt adequaat te identificeren, te onderzoeken en te verhelpen. Er is gewoon niet genoeg tijd. AI-oplossingen spelen een belangrijke rol bij het verlichten van deze uitdaging door geautomatiseerde detectie- en responsmogelijkheden te bieden. Als er één ding is waar AI goed in is, is het het identificeren van patronen – en dat betekent dat AI-hulpmiddelen erg goed zijn in het herkennen van abnormaal gedrag, vooral als dat gedrag overeenkomt met bekende aanvalspatronen. Omdat AI grote hoeveelheden gegevens veel sneller kan bekijken dan mensen, stelt dit beveiligingsteams in staat om hun operaties op een significante manier op te schalen. In veel gevallen kunnen deze oplossingen zelfs basisremediatieprocessen automatiseren, waardoor lage aanvallen zonder menselijke tussenkomst kunnen worden tegengegaan. Ze kunnen ook worden gebruikt om het proces van beveiligingsvalidatie te automatiseren, door voortdurend te porren en te prikken in netwerkverdedigingen om ervoor te zorgen dat ze naar behoren functioneren.

Het is ook belangrijk om op te merken dat AI beveiligingsteams niet alleen in staat stelt om potentiële aanvalactiviteiten sneller te identificeren – het verbetert ook aanzienlijk hun nauwkeurigheid. In plaats van vals alarm te slaan, kunnen beveiligingsteams erop vertrouwen dat wanneer een AI-oplossing hen waarschuwt voor een potentiële aanval, deze de moeite waard is om onmiddellijk aandacht aan te besteden. Dit is een aspect van AI dat niet vaak genoeg wordt besproken – terwijl veel van de discussie draait om AI die “mensen vervangt” en hun banen overneemt, is de realiteit dat AI-oplossingen mensen in staat stellen hun banen beter en efficiënter te doen, terwijl ze ook de burn-out die komt met het uitvoeren van saaie en repetitieve taken verlichten. Verre van een negatief effect op menselijke operators te hebben, nemen AI-oplossingen veel van de “busywork” die geassocieerd wordt met beveiligingsposities voor hun rekening, waardoor mensen zich kunnen concentreren op meer interessante en belangrijke taken. Op een moment waarop burn-out op een all-time high is en veel bedrijven moeite hebben om nieuw beveiligingstalent aan te trekken, kan het verbeteren van de kwaliteit van leven en jobtevredenheid een enorme positieve impact hebben.

Daar ligt het echte voordeel voor beveiligingsteams. Niet alleen kunnen AI-oplossingen helpen om hun operaties op te schalen om aanvallers die AI-hulpmiddelen gebruiken effectief te bestrijden – ze kunnen ook beveiligingsprofessionals gelukkiger en meer tevreden maken in hun rollen. Dat is een zeldzame win-winsituatie voor iedereen die erbij betrokken is, en het moet bedrijven helpen om te erkennen dat de tijd om te investeren in AI-gebaseerde beveiligingsoplossingen nu is.

De AI-wapenwedloop is pas begonnen

De strijd om AI-oplossingen te adopteren is gaande, waarbij zowel aanvallers als verdedigers verschillende manieren vinden om de technologie voor hun eigen voordeel te gebruiken. Terwijl aanvallers AI gebruiken om de snelheid, omvang en complexiteit van hun aanvallen te vergroten, zullen beveiligingsteams vuur met vuur moeten bestrijden door AI-hulpmiddelen te gebruiken om de snelheid en nauwkeurigheid van hun detectie- en remediatiecapaciteiten te verbeteren. Gelukkig bieden AI-oplossingen kritieke informatie aan beveiligingsteams, waardoor ze hun eigen oplossingen beter kunnen testen en evalueren, en ook tijd en middelen vrijmaken voor meer mission-critical taken. Maak geen vergissing, de AI-wapenwedloop is pas begonnen – maar het feit dat beveiligingsprofessionals al AI gebruiken om een stap voor te blijven op aanvallers is een heel goed teken.

Nir Loya-Dahan is de VP Product voor Cymulate. Nir is een startup-veteraan met een decennium aan ervaring in cybersecurity, waaronder 7 jaar in de Israëlische militaire inlichtingendienst. Hij heeft een BA in economie van de Reichmnn Universiteit en heeft een programma opgericht om studenten te trainen tot junior productmanagers.