Wywiady
Agnidipta Sarkar, Główny Ewangelista, ColorTokens – Seria wywiadów

Agnidipta Sarkar, Główny Ewangelista, ColorTokens jest liderem w dziedzinie cyberbezpieczeństwa i odporności cyfrowej z ponad trzydziestoletnim doświadczeniem obejmującym obronę cybernetyczną, zarządzanie ryzykiem, ciągłość działania, prywatność i Zero Trust. W ColorTokens współpracuje z radami nadzorczymi, członkami zarządu oraz liderami bezpieczeństwa, aby wzmocnić gotowość na naruszenia i połączyć programy cyberbezpieczeństwa z priorytetami biznesowymi, a także przyczynia się do międzynarodowych standardów i inicjatyw branżowych poprzez organizacje takie jak ISO, Cloud Security Alliance, NIST i ISA. Przed dołączeniem do ColorTokens, Sarkar pełnił funkcję Group CISO w Biocon oraz zajmował stanowiska kierownicze w obszarze bezpieczeństwa informacji i ryzyka w firmach takich jak DXC Technology (DXC ), Hewlett Packard Enterprise (HPE ) i HP.
ColorTokens jest firmą zajmującą się cyberbezpieczeństwem, skoncentrowaną na mikrosegmentacji, Zero Trust oraz pomagającą przedsiębiorstwom zwiększyć odporność, gdy atakujący przełamują tradycyjne obrony perymetru. Jej flagowa platforma Xshield Enterprise Microsegmentation Platform została zaprojektowana tak, aby zapobiegać lateralnemu przemieszczaniu się atakujących i złośliwego oprogramowania w organizacji poprzez tworzenie drobnych granic bezpieczeństwa wokół obciążeń i zasobów obejmujących centra danych, infrastrukturę chmurową, punkty końcowe, środowiska Kubernetes, technologię operacyjną (OT) oraz urządzenia Internetu Rzeczy (IoT). Platforma zawiera także przepływy pracy wspomagane sztuczną inteligencją, służące do odkrywania środowisk, tworzenia polityk segmentacji i przyspieszania wdrażania polityk, z szerszym celem zmniejszenia powierzchni ataku organizacji i ograniczenia potencjalnego wpływu, czyli „promienia wybuchu”, udanego naruszenia.
Spędziłeś ponad trzy dekady, przechodząc od praktycznych ról w sieciach i bezpieczeństwie w firmach HCL, Wipro, HP, HPE i DXC do stanowiska Group Chief Information Security Officer w Biocon oraz wkładu w międzynarodowe standardy bezpieczeństwa. Jak te doświadczenia z pierwszej linii wpłynęły na Twoją przekonanie, że organizacje muszą przygotować się do ograniczania naruszeń, a nie zakładać, że mogą zapobiec każdemu wtargnięciu?
Na początku mojej kariery w HCL i Wipro cyberbezpieczeństwo wydawało się Dziki Zachód – ekscytujące, chaotyczne i pełne możliwości. Zanurzyłem się w to, eksperymentując, ponosząc porażki, ucząc się i odnosząc sukcesy we wszystkim, co technologia mogła mi zaoferować: zapory sieciowe, IDS, MFA, szyfrowanie, audyty, zarządzanie. Jednak prawdziwa lekcja nadeszła, gdy obserwowałem, jak rozwija się mój pierwszy incydent bezpieczeństwa. Nagle wszystkie te najlepsze praktyki runęły pod presją. To był mój sygnał pobudki.
W HP miałem miejsce pierwszego rzędu w chaosie, najpierw jako obserwator, potem jako lider operacyjny, obserwując chaos z bliska. Każdy incydent podkreślał tę samą lekcję: IT nigdy nie stoi w miejscu i żadna inwestycja nie może zagwarantować bezpieczeństwa. Kiedy w końcu objąłem stanowisko Group CISO, wiedziałem, że moim zadaniem jest stworzyć podręcznik postępowania przy naruszeniach, nie tylko dla operacji bezpieczeństwa, ale dla całej organizacji. Podręcznik, który będzie powtarzalny, przewidywalny i pozwoli utrzymać działalność firmy, gdy nadejdzie burza, stale ulepszając operacje bezpieczeństwa w czasie.
Na papierze narzędzia wyglądały idealnie. W rzeczywistości zarządzanie usługami IT ujawniło luki, których się nie spodziewałeś. Zarządzanie zasobami, łatanie, konfiguracja, zmiany, ryzyko – wszystko splecione z błędami ludzkimi. To właśnie tam ukrywa się cyfrowa słabość, a gdy włączają się alarmy, rozplątanie tego staje się koszmarem. Nie ma scenariusza dla pokoju operacyjnego, gdy dochodzi do naruszenia. Chaos jest regułą, nie wyjątkiem. Dlatego poświęciłem swoją karierę budowaniu struktury w oku burzy i pomaganiu liderom przebić się przez szum oraz zarządzać ryzykiem, a nie dawać się porwać.
Patrząc wstecz, jestem wdzięczny za każdą lekcję – obserwowanie z pobocza, brudzenie rąk w samym środku ataków i ostateczne prowadzenie od przodu. Dlatego promuję gotowość na naruszenia jako sztukę, a nie tylko naukę. Możesz cały dzień mapować wzorce ataków, ale liczy się to, co dzieje się w pokoju operacyjnym, gdy liderzy muszą utrzymać linię. Ta jasność pochodzi jedynie z doświadczenia.
Dlatego stworzyłem ramy gotowości na naruszenia, aby przewidywać, wytrzymać i rozwijać zdolności radzenia sobie z kolejnym cyberatakiem. Ramy pomagają organizacjom podążać za burzą, a nie przeciwko niej. Ostatecznym celem jest osiągnięcie Koun Ryusui, dryfowanie jak chmury, płynięcie jak woda, tak aby gdy nadejdzie kolejny bezprecedensowy atak, zamiast chaosu przedsiębiorstwa wykorzystywały ustrukturyzowaną elastyczność i odporność, wykorzystując swoje inwestycje technologiczne, by wyjść silniejsze i pewniejsze.
Sztuczna inteligencja pomaga atakującym automatyzować rozpoznanie, eksploatację luk i ruch lateralny, potencjalnie skracając działania, które kiedyś trwały tygodnie, do godzin lub minut. Które elementy tradycyjnego modelu reagowania na incydenty stają się nieskuteczne, gdy ataki zaczynają działać z prędkością maszyny?
Gdy ataki poruszają się z prędkością maszyny, obrońcy, którzy przetrwają, to ci, którzy potrafią analizować i działać szybciej niż przeciwnik. Tak, AI daje atakującym nowe narzędzia, ale także wzmacnia obrońców. Z mojego doświadczenia istnieją dwa sposoby radzenia sobie z tymi bezprecedensowymi, napędzanymi AI atakami.
Po pierwsze, musisz przeprojektować swoją cyfrową przestrzeń. Zbuduj strefy gotowe na naruszenia i mikrosegmenty, które oddzielą Twoje najcenniejsze zasoby od reszty. Pomyśl o tym jak o labiryncie: niektóre ścieżki są otwarte, inne zamknięte, co utrudnia nieautoryzowanym tożsamościom swobodne poruszanie się. Tak powstrzymujesz ataki napędzane AI, spowalniając je, ponieważ labirynt zmienia się wraz ze zmianami w systemach cyfrowych.
Po drugie, potrzebujesz szablonów, podręczników i jasno określonych ról gotowych zanim w ogóle zabrzmi alarm. Dzięki temu, gdy się to stanie, każdy człowiek i maszyna wiedzą, co należy zrobić i w jakim priorytecie. Sztuczka polega na zyskaniu czasu i spowolnieniu AI, zmuszeniu go do cięższej pracy i odcięciu mu łatwego ruchu. Tak utrzymujesz obronę w walce, gdy każdy milisekund ma znaczenie.
Zapytaj każdego marynarza, który przeżył zalanie okrętu podwodnego. Gdy woda wdziera się gwałtownie, nie masz czasu na zgadywanie jej kolejnego ruchu. Musisz wcześniej wzmocnić odpowiednie drzwi, wiedząc, co musisz utrzymać w działaniu i gdzie uderzy ciśnienie. Gdy nastąpi naruszenie, jedyne, co możesz zrobić, to odizolować zalany przedział i utrzymać resztę jednostki w ruchu. Tak chronisz swoją minimalną zdolną do działania firmę. W świecie cyfrowym oznacza to Twoje minimalne zdolne do działania przedsiębiorstwo cyfrowe.
Na tym polega gotowość na naruszenia. Jeśli atak przedostanie się, odizolujesz dotknięty obszar, uruchomisz plan ciągłości działania (BCP) i utrzymasz działanie nieuszkodzonego rdzenia biznesu. Bez wyłączenia, bez kryzysu. Po prostu sytuacja awaryjna.
Popierasz omawianie gotowości na naruszenia w kategoriach biznesowych i finansowych, a nie traktowanie jej wyłącznie jako problemu technicznego. Jakie metryki powinny wykorzystywać rady nadzorcze, aby określić, czy organizacja może kontynuować działanie w trakcie poważnego cyberataku?
Naruszenia nie trafiają tylko w Twoje systemy; dotykają wszystkiego i wszystkich, od których zależą. Zapytaj pacjenta odrzuconego w szpitalu, podróżnika uwięzionego na lotnisku lub sprzedawcę samochodów pozostawionego w długach na miesiące. To prawdziwy koszt cyberataku. Nie chodzi o „czy”, ale o „kiedy”. Dlatego rady muszą postrzegać gotowość na naruszenia jako konieczność biznesową i finansową.
Istnieją dwie metryki, które każda rada powinna monitorować.
Po pierwsze, określ wielkość materialnego wpływu, który rada jest gotowa zaakceptować w dążeniu do cyfrowych i AI ambicji. To wyznacza próg, ile Twoje przedsiębiorstwo cyfrowe musi pozostać operacyjne podczas naruszenia. Nazywam to Maksymalnym Akceptowalnym Materialnym Wpływem (MAMI) oraz Minimalnym Zdolnym do Działania Przedsiębiorstwem Cyfrowym (MVDE).
Wiele osób myli MVDE z ciągłością działania, ale to nie to samo. Jeśli uznasz, że mniej niż 10 % wpływu jest akceptowalne, to 90 % Twojego biznesu musi działać nawet podczas naruszenia. Większość planów ciągłości działania przywraca jedynie do 30 % w najlepszym wypadku, pozostawiając 60 % Twojego cyfrowego biznesu narażone. Ten paradoks nie daje spokoju liderom.
Jeśli ustalisz MVDE na poziomie 70 %, możesz zapewnić interesariuszy, że inwestujesz w obrony, które utrzymują działalność, nawet gdy najgorsze się wydarzy, budując labirynt trudny do przełamania zarówno dla ludzi, jak i AI, oraz zdolność do izolowania ataków z prędkością maszyny. To właśnie mikrosegmentacja stanowi podstawowy element konstrukcyjny. Teraz możesz podłączyć większość swoich inwestycji w cyberbezpieczeństwo, takich jak EDR, zapory, SASE, tożsamość (ludzka i nieludzka), dostęp, autoryzację i cyberbezpieczeństwo OT, do jednej płynnie połączonej płaszczyzny sygnałowej, na której Twój SOC może działać podczas aktywnych naruszeń, aby ograniczyć cyberataki i odizolować MVDE.
Śledź MAMI i MVDE co kwartał, przy każdej nowej inicjatywie cyfrowej i AI, a Twoi inwestorzy oraz interesariusze będą poszukiwać dowodów na to, jak dobrze zarządzana jest odporność.
„Promień wybuchu” jest coraz częściej używany jako miara odporności cybernetycznej. Jak organizacja może obliczyć swój potencjalny promień wybuchu przed wystąpieniem ataku i co stanowiłoby akceptowalny poziom narażenia?
Promień wybuchu ma znaczenie. Znacznie.
Jednak nie jest to jedyna licząca metryka. Zawsze zalecam ocenę bieżącego promienia wybuchu jako pierwszego kroku do budowy przedsiębiorstwa opartego na zero-trust i gotowego na naruszenia. Wystarczy Ci Ocena Wpływu Gotowości na Naruszenia (BRIA), nieinwazyjna analiza oparta na API, wykorzystująca istniejące EDR. Dla OT i mainframe’ów możesz potrzebować agentów lub urządzeń.
Nie każdy promień wybuchu jest zły. Czasami jest kluczowy dla wydajności aplikacji. Diabeł tkwi w szczegółach. Weźmy usługę pamięci podręcznej, która przyspiesza wyszukiwania informacji o produktach i sesjach użytkowników. Wymaga ona połączenia system‑do‑systemu, aby uruchomić platformę e‑commerce z wieloma mikroserwisami. Jednak ten sam promień wybuchu staje się luką, jeśli nieautoryzowani użytkownicy lub systemy mogą do niego uzyskać dostęp.
Nie można oceniać promienia wybuchu w izolacji. Połącz go z innymi wzorcami bezpieczeństwa, takimi jak anomalie zachowań, nadużycia dostępu, przyrost przywilejów, przekroczenia autoryzacji i niepowodzenia uwierzytelniania, aby naprawdę zrozumieć swoje narażenie na naruszenia. Pamiętaj, że to, co jest akceptowalne w jednej branży, może być krytycznym czynnikiem w innej.
Jak gotowość na naruszenia różni się od tradycyjnego reagowania na incydenty, odzyskiwania po awarii, ciągłości działania i programów zero-trust oraz gdzie powinna spoczywać odpowiedzialność za koordynację tych dyscyplin?
To nie są odrębne tematy; są to powiązane dyscypliny, które muszą być koordynowane wokół jednego wyniku biznesowego.
Definiuję gotowość na naruszenia jako dyscyplinę odporności przedsiębiorstwa: ciągłe przygotowywanie, projektowanie, ćwiczenie i zarządzanie organizacją w celu przewidywania ataków, ograniczania promienia wybuchu, utrzymania Minimalnego Zdolnego do Działania Przedsiębiorstwa Cyfrowego w ramach wcześniej określonego Maksymalnego Akceptowalnego Materialnego Wpływu oraz przywracania zdolności, gdy atak jest w trakcie izolacji. Gotowość na naruszenia to uzbrojenie architektury zero trust i określenie, co musi się wydarzyć przed, w trakcie i po cyberataku. Przesuwa pytanie z „Jak zatrzymać atakujących?” na „Jak zapewnić, że incydent nie spowoduje większych szkód niż jesteśmy gotowi tolerować i jaką część biznesu można utrzymać w działaniu podczas reagowania?” Gotowość na naruszenia dotyczy zdolności przetrwania, gdy incydent nadal trwa.
Skok koncepcyjny jest znaczący. Rozproszone praktyki przedsiębiorstwa, takie jak tworzenie kopii zapasowych i odzyskiwanie, reagowanie na incydenty, odzyskiwanie po awarii i ciągłość działania, odgrywają ważne role w gotowości na naruszenia, ponieważ zarządzają zakłóceniami. Rozpoczynają się, gdy systemy są atakowane. Wszystkie trzy programy – reagowanie na incydenty, odzyskiwanie po awarii i ciągłość działania – koncentrują się na pytaniu „Jak szybko możemy przywrócić to, co zostało zakłócone?”. Gotowość na naruszenia skupia się na pytaniu „Jaką część tego można utrzymać dostępną od samego początku?”.
Gotowość na naruszenia przełamuje silosy, aby zapewnić zarządzanie konsekwencjami biznesowymi kompromisu i zapewnić interesariuszom spokój, koncentrując się na utrzymaniu większości przedsiębiorstwa „nietkniętego” oraz uruchomieniu planu BC/DR dla części dotkniętej. Odpowiedzialność i własność za gotowość na naruszenia spoczywa na kierownictwie wykonawczym. CEO/Rada zarządzają apetyt na ryzyko i akceptowalnym wynikiem biznesowym. COO lub równoważny dyrektor ds. odporności przedsiębiorstwa powinien koordynować gotowość na naruszenia w całej organizacji, a CISO odpowiada za wymiar cyberbezpieczeństwa.
Dla przedsiębiorstw dążących do osiągnięcia stanu Kuon Ryushi, kluczowe jest pełne zaangażowanie organizacyjne wykorzystujące technologię i AI do zarządzania skutkami cyberataku.
ColorTokens wykorzystuje AI, aby pomóc zespołom bezpieczeństwa analizować środowiska i szybciej generować polityki mikrosegmentacji. Gdzie organizacje powinny ufać AI w automatyzacji decyzji obronnych, a które działania izolacyjne powinny nadal wymagać zatwierdzenia przez człowieka?
Absolutnie. Robimy dokładnie to.
Ale bądźmy jasni: „używanie AI do pomocy zespołom bezpieczeństwa” to tylko wierzchołek góry lodowej. W ColorTokens wierzymy w odpowiedzialne wykorzystanie AI, aby uczynić przedsiębiorstwa naprawdę gotowymi na naruszenia. Istnieje znacznie większa historia niż tylko „AI ułatwia mikrosegmentację.”
Ostatnie incydenty z Anthropic, OpenAI, AISI i nawet przypadek rezerwacji siłowni w Australii to porażki architektury, a nie zarządzania. Gdy autonomiczna AI wymyka się swojemu piaskowi, nie zawsze jest złośliwa lub niewiarygodna. Chodzi o to, jak zbudowano architekturę. Ludzie muszą jasno określić zakres operacyjny, a AI musi w nim pozostać. To właśnie wchodzi w grę zarządzanie.
Na przykład możesz zezwolić AI na izolowanie dowolnego punktu końcowego oznaczonego jako skompromitowany z pewnością powyżej określonego progu, chyba że jest to system bezpieczeństwa OT, kontroler domeny, system płatności lub zasób sterowania produkcją. To jest ograniczona autonomia. Jednak jest to łatwiejsze do powiedzenia niż do zrobienia, ponieważ potrzebna jest architektura specyficzna dla kontekstu i jasno określona przy udziale ekspertów.
Absolutnie. Dokładnie to robimy.
Ale powiedzmy sobie jasno: „wykorzystywanie sztucznej inteligencji do pomocy zespołom ds. bezpieczeństwa” to tylko wierzchołek góry lodowej. W ColorTokens wierzymy w odpowiedzialne korzystanie ze sztucznej inteligencji, aby przedsiębiorstwa były naprawdę gotowe na naruszenia. Jest o wiele większa historia niż tylko „Sztuczna inteligencja ułatwia mikrosegmentację.”
Niedawne incydenty z Anthropic, OpenAI, AISI, a nawet sprawa rezerwacji siłowni w Australii to błędy architektury, a nie zarządzania. Kiedy autonomiczna sztuczna inteligencja ucieka ze swojego piaskownicy, nie zawsze jest złośliwa lub zawodna. Chodzi o to, jak architektura została zbudowana. Ludzie muszą jasno określić obszar działania, a sztuczna inteligencja musi się w nim pozostać. I tu właśnie pojawia się zarządzanie.
Można na przykład zezwolić sztucznej inteligencji na izolowanie dowolnego punktu końcowego oznaczonego jako zagrożony z pewnością powyżej określonego progu, chyba że jest to system bezpieczeństwa OT, kontroler domeny, system płatności lub zasób kontroli produkcji. To jest ograniczona autonomia. Łatwiej to jednak powiedzieć, niż zrobić, ponieważ architektura musi być dostosowana do kontekstu i jasno określona przy udziale ekspertów z danej dziedziny.
Z mojej opinii i doświadczenia wynika, że firmy muszą wykorzystywać sztuczną inteligencję do wykrywania, korelacji, mapowania zależności, analizy ścieżki ataku, analizy promienia wybuchu, zaleceń politycznych, syntezy polityki, symulacji polityki, optymalizacji polityki przy niskim ryzyku, uprzedniego autoryzowania przechowywania i ciągłej weryfikacji, a określenie krytyczności biznesowej, akceptowalnych zakłóceń, granic bezpieczeństwa, definicji klejnotów koronnych, ograniczeń bezpieczeństwa (w OT), maksymalnego akceptowalnego wpływu, progów autonomii, zatwierdzeń wyjątków, izolacji głównej produkcji i nieodwracalnych działań pozostawiają ludziom.
Konkluzja – AI powinna mieć wystarczającą swobodę, aby mogła wykonać swoje zadanie, ale na wyraźnie określonych warunkach narzuconych przez infrastrukturę znajdującą się poza jej sferą kontroli. Sztuczna inteligencja powinna proponować działania, musi czekać na akceptację ludzi, a następnie egzekwować zmiany z szybkością maszyny. Celem nie jest uczynienie sztucznej inteligencji autonomiczną. Ma to na celu ograniczenie autonomii obronnej.
W ColorTokens używamy sztucznej inteligencji, aby pętla kontroli obrońcy była wystarczająco szybka, aby dotrzymać kroku atakującym. Scentralizowane podejmowanie decyzji dotyczących zasad, wiele mechanizmów egzekwowania, bogata telemetria, bezagentowa ochrona systemów, w których nie można uruchomić agentów, obsługa chmury i kontenerów oraz wykrywanie i synteza zasad wspomagane sztuczną inteligencją – wszystko to składa się na gotowość do naruszeń wspomaganą przez sztuczną inteligencję.
Microsegmentation istnieje jako koncepcja od lat, ale organizacje często kojarzą ją ze złożonymi wdrożeniami i sztywnymi zasadami. Co zmieniło się technologicznie, co czyni ją bardziej praktyczną w infrastrukturze chmurowej, środowiskach Kubernetes, punktach końcowych, starszych systemach i technologii operacyjnej?
Wiele rzeczy.
To, co zaczęło się jako fantazyjny sposób łączenia i kontrolowania sieci, zapewniający dedykowaną łączność i przepustowość, przekształciło się w podstawową funkcję cyberbezpieczeństwa. Obecnie mikrosegmentacja może szybko i pewnie przekształcić duże przedsiębiorstwa w organizacje gotowe na naruszenia. Zmiany technologiczne pomogły nam pokonać stare problemy: mapowanie zależności, przeprojektowywanie granic sieci, konfigurowanie sieci VLAN i zapór sieciowych, ręczne pisanie reguł i martwienie się o zakłócenia ruchu biznesowego. Segmentacja była kiedyś powolna, kosztowna i ograniczała się do centrum danych. Już nie.
Po pierwsze, tożsamość jest obecnie głównym kanałem cyberataków. Dlatego właśnie ulepszone zarządzanie tożsamością jest pierwszą zasadą zerowego zaufania. W nowoczesnych środowiskach chmurowych adresy IP nie mają żadnego znaczenia dla bezpieczeństwa. Nowoczesna mikrosegmentacja wykorzystuje tożsamość, dostęp, obciążenie, aplikację, usługę i kontekst, a nie tylko lokalizację sieciową. Granica bezpieczeństwa podąża za tożsamością, dostępem i aplikacją, a nie samą bazową infrastrukturą.
Po drugie, mikrosegmentacja bez agentów wykracza obecnie poza urządzenia. Rozszerza ochronę na starsze systemy, urządzenia IoT i OT, na których nie można uruchamiać agentów. Nowoczesna mikrosegmentacja integruje się z EDR, rozszerzając zasięg i skracając czas wdrożenia z miesięcy do godzin, ponieważ EDR ma już potrzeby w zakresie mikrosegmentacji telemetrycznej.
Wreszcie sztuczna inteligencja usuwa ostatnie duże wąskie gardło: inżynierię polityki dostosowaną do kontekstu i gotową na naruszenia. Sztuczna inteligencja może analizować wiele punktów danych pod kątem kontekstu, zależności map i ścieżek ataku, zalecać zasady podziału na strefy i mikrosegmentacji oraz symulować ich wpływ przed egzekwowaniem. Nowoczesna mikrosegmentacja wymusza zasady bezpośrednio na punktach końcowych i obciążeniach przy użyciu natywnych kontroli systemu operacyjnego. Nie musisz już przeprojektowywać sieci; mikrosegmentacja jest teraz płynna, a zasady dostosowują się do obciążenia pracą, gdziekolwiek się znajdują.
Celem nie jest tylko blokowanie każdej próby ruchu bocznego. Ale aby przeanalizować wystarczającą liczbę sygnałów z szybkością komputera, aby mieć pewność, że gdy atakujący dostanie się do środka, zagrożone obciążenie nie stanie się autostradą do wszystkiego innego. Nowoczesna mikrosegmentacja nie polega już tylko na podziale sieci, ale na kontrolowaniu i monitorowaniu promienia wybuchu.
Jakich dowodów powinni żądać dyrektorzy, oceniając uzasadnienie finansowe mikrosegmentacji, szczególnie w odniesieniu do przestojów oprogramowania ransomware, składek za ubezpieczenie cybernetyczne, narażenia na ryzyko regulacyjne i kosztów utrzymania działania usług krytycznych podczas ataku?
Finansowe określenie wpływu naruszenia i skorelowanie inwestycji w mikrosegmentację, która może zapewnić niezakłócone działanie podczas naruszenia, wymaga od kadry kierowniczej najpierw uświadomienia sobie, że cyberataki odniosą sukces, niezależnie od inwestycji w cyberbezpieczeństwo. W latach 2025 i 2026 do organizacji, które uległy cyberatakom i stanęły w obliczu nieprzewidzianych przestojów, zalicza się wiele silnych finansowo organizacji, takich jak JLR, Nike i Stryker. Dlatego nie jest kwestią, czy zostaną naruszone, ale kiedy.
Gdy zaakceptujesz tę rzeczywistość, inwestowanie w gotowość do podstawowych naruszeń stanie się pilne i kwestią przetrwania firmy. Aby mądrze inwestować, przyjrzyjmy się bliżej dwóm wskaźnikom na poziomie zarządu.
Pierwsza jest miarą przeżywalności. Maksymalny akceptowalny wpływ materialny (MAMI), jaki najwyższe kierownictwo i organ zarządzający są skłonne zaakceptować w związku z transformacją cyfrową lub ambicjami związanymi z przyjęciem sztucznej inteligencji. Może zacząć się od liczby przychodów, ale w kolejnych iteracjach musi rozszerzyć się na rentowność finansową, zaufanie klientów, reputację lub markę.
Drugi jest wskaźnikiem przewagi konkurencyjnej. Minimalne opłacalne przedsiębiorstwo cyfrowe (MVDE), które musi działać nawet w przypadku najbardziej bezprecedensowych cyberataków. Wszystkie uzasadnienia biznesowe nowych inicjatyw muszą uwzględniać oba czynniki. MVDE może zacząć się od 70% i stale rosnąć w zależności od sukcesu podstawowego programu tożsamości i mikrosegmentacji.
Oto, na co menedżerowie powinni zwrócić uwagę, oceniając mikrosegmentację: dowody na to, że może ona zaradzić przestojom oprogramowania ransomware, obniżyć składki na ubezpieczenie cybernetyczne, zmniejszyć ryzyko naruszenia przepisów i zapewnić działanie krytycznych usług podczas ataku.
Chociaż dotyczyłyby one większości przypadków użycia, zgodność będzie wymagała indywidualnych deklaracji stosowania dla każdego rozporządzenia, które mogą wyjaśnić, jaką część regulacji może spełnić bezpośrednio platforma ColorTokens, jakie są potrzeby procesów obejmujących technologię, a jakie wymagają dodatkowej technologii i procesów.
Wiele organizacji przeprowadza testy penetracyjne i ćwiczenia w zakresie reagowania na incydenty, jednak mogą one nie ujawniać, jak daleko osoba atakująca może się poruszyć po uzyskaniu dostępu. W jaki sposób firmy powinny testować zabezpieczenie i przeżywalność w realistycznych warunkach ataku przyspieszanego przez sztuczną inteligencję?
Jeśli organizacje muszą przyjąć istotę Koun Ryusui w budowaniu gotowości na naruszenie muszą się zintegrować mikrosegmentację w istniejących operacjach związanych z cyberbezpieczeństwem i ewoluować z biegiem czasu. Aby to osiągnąć, mikrosegmentacja wymaga integracji sygnału z innymi narzędziami w Security Operations Center, takimi jak SIEM, EDR, zapory ogniowe nowej generacji itp. Dzięki temu mikrosegmentacja oparta na sztucznej inteligencji będzie w stanie w razie potrzeby zorganizować zabezpieczenie, w oparciu o wskaźniki ataku i anomalie behawioralne.
Nie potrzebujesz zatem pojedynczych testów, ale ćwiczeń, które pomogą Ci rozwinąć gotowość do naruszeń.
Jeśli Twoja mikrosegmentacja i przeżywalność są realistyczne, musisz ćwiczyć trzy rzeczy. Po pierwsze, obecny stan gotowości na naruszenie. Można to wykonać przed rozpoczęciem wdrażania ColorTokens, po wyegzekwowaniu zasad i po każdej zmianie, aby ustalić, czy zmiana wpłynęła na projekt MAZE, który zawiera strefy, mikrosegmenty i kontrolowane przewody odporne na uderzenia materiałów.
Drugą kwestią jest szybkość, z jaką można poddać cyberataki kwarantannie w przypadku rzeczywistego naruszenia. Kluczowymi parametrami do przetestowania są dokładność wykrywania oraz szybkość powstrzymywania i izolowania MVDE przy użyciu sztucznej inteligencji. Można tego dokonać poprzez testy penetracyjne, ćwiczenia red-team i oceny symulacji ataków naruszających zabezpieczenia. Testy te należy przeprowadzać bez powiadamiania Centrum Operacji Bezpieczeństwa w celu sprawdzenia jego reakcji na zmieniające się parametry naruszenia.
Trzecim jest reakcja Twojej organizacji w przypadku rzeczywistego scenariusza naruszenia. Przed rozpoczęciem ćwiczeń upewnij się, że Twoje „podręczniki gotowości na naruszenia” zostały przekazane wszystkim właściwym interesariuszom wewnętrznym, stronom trzecim zajmującym się pomocą techniczną i dostawcom usług konserwacyjnych, zwłaszcza właścicielom zasobów i integratorom systemów OT. Następnie przeprowadź symulowane ćwiczenia przed przeprowadzeniem oceny zespołu czerwonego, aby zapewnić realistyczne wrażenia.
W miarę jak przedsiębiorstwa wdrażają coraz więcej autonomicznych agentów sztucznej inteligencji z dostępem do aplikacji, danych, danych uwierzytelniających i infrastruktury, w jaki sposób będzie musiała ewoluować gotowość do naruszeń, aby obejmowała nie tylko zagrożone konta ludzkie i urządzenia, ale także skompromitowanych lub niewłaściwie zachowujących się agentów sztucznej inteligencji?
Gotowość do naruszeń musi ewoluować od przechowywania zhakowanych kont i urządzeń ludzkich do traktowania autonomicznych agentów AI jako odrębnej, szybko działającej klasy tożsamości innej niż ludzka (NHI), która może działać z legalnymi danymi uwierzytelniającymi z szybkością maszyny. Wyzwanie wydaje się znaczące na papierze, ponieważ według obecnych szacunków liczba NHI przewyższy liczbę tożsamości ludzkich co najmniej 250 razy.
Agenci przełamują tradycyjne mechanizmy kontroli skupione na użytkownikach, punktach końcowych i statycznych kontach usług. Posiadają bieżący dostęp do aplikacji, danych, danych uwierzytelniających i infrastruktury; rozumowanie i łańcuch działań w sposób ciągły; i może zostać naruszone w wyniku szybkiego wstrzyknięcia, zatrucia narzędzia, manipulacji pamięcią, problemów z łańcuchem dostaw lub zwykłej niewspółosiowości/dryftu. A kiedy zachowują się niewłaściwie lub zostają porwane, promień wybuchu zwiększa się szybciej, niż jest w stanie sprostać reakcji człowieka. Reakcja na naruszenia nie może czekać na pełną pewność lub eskalację między zespołami, dlatego obowiązkowe będzie wzmocnienie i automatyczne, wstępnie zatwierdzone podstawowe reakcje.
W miarę wdrażania coraz większej liczby autonomicznych agentów sztucznej inteligencji gotowość na naruszenia musi wykorzystywać tożsamość jako podstawową płaszczyznę kontroli dla agentów, zwiększać zaufanie zerowe do „zaufania agentów”, zarządzać barierami ochronnymi, ochroną pamięci i higieną zarządzania, przejść do wstępnie zatwierdzonego tarcia i automatycznego zabezpieczania oraz integrować mikrosegmentację i izolację architektoniczną w celu przechowywania, wraz z widocznością w czasie wykonywania, ustalaniem baz behawioralnych i wykrywaniem sekwencji.
Gotowość do naruszeń musi zmienić się z „czy możemy odzyskać dane po szyfrowaniu?”do „czy możemy powstrzymać autonomicznego aktora działającego z ważnymi referencjami, zanim nastąpi kaskada?”Wskaźniki gotowości do naruszenia powinny obejmować czas potrzebny do zrozumienia (który agent, jakie działania, jakie dane/systemy zostały naruszone i czy działanie jest w toku) oraz czas do wystąpienia naruszenia, w szczególności dla agentów. Platforma ColorTokens może szybko odkrywać zależności, generować i udoskonalać zasady oraz egzekwować powstrzymywanie, szczególnie gdy jest wspomagana przez sztuczną inteligencję w celu automatyzacji polityk i staje się kluczowa dla dotrzymania tempa. W tym modelu przedkładamy izolację, powstrzymywanie i najmniejsze przywileje nad doskonałą prewencją.
Platforma mikrosegmentacji ColorTokens rozszerza tożsamość, ciągłą weryfikację, mikrosegmentację, monitorowanie behawioralne i wstępnie autoryzowane przechowywanie na warstwę agenta, co umożliwi zarządzanie promieniem wybuchu i zachowanie ciągłości operacyjnej. Wymagana sygnatura obronna jest taka sama, jak wymagana w przypadku oprogramowania ransomware działającego z szybkością maszyny: ekstremalna szybkość zrozumienia i tarcia, oparta na architekturze zakładającej naruszenie, a nie na nadziei, że agenci zawsze pozostaną zgodni.
Dziękuję za wspaniały wywiad. Czytelnicy chcący dowiedzieć się więcej powinni odwiedzić nas ColorTokens.












