Raporty
Od ludzi do hybrydów: Wnętrze raportu Exabeam za 2025 rok na temat ryzyka wewnętrznego napędzanego przez sztuczną inteligencję

Przez
Antoine Tardif, Dyrektor generalny i założyciel Unite.AI
Ryzyko przewróciło się do wewnątrz – i to zmienia architekturę
Jeśli główne zagrożenie jest wewnątrz, „więcej firewalli” nie jest odpowiedzią. Chodzi o tożsamość, dostęp i zachowanie. Myśl o ciągłej weryfikacji kto robi co, z jakimi danymi i czy ten wzorzec jest normalny. Regionalnie, większość rynków traktuje teraz wewnętrzne zagrożenia jako główne zagrożenie; głównym odstępstwem jest APJ (Azja-Pacyfik i Japonia), gdzie wiele firm wciąż obawia się bardziej zewnętrznych ataków. Dla liderów praktyczne tłumaczenie polega na przesunięciu wydatków w kierunku:
- Silniejszych kontroli tożsamości (MFA, które działa, dostęp oparty na ryzyku, najmniejsze przywileje, które są egzekwowane).
- Monitorowania danych w chmurze, na punktach końcowych, w magazynach i w poczcie, aby niezwykłe ruchy były widoczne.
- Analityki behawioralnej, która uczy się normalnych wzorców dla każdej osoby, zespołu i systemu – i sygnalizuje znaczące odchylenia.
Wnioski organizacyjne: właściciele bezpieczeństwa i danych muszą współpracować. Jeśli nie możesz odpowiedzieć na pytanie „kto dotknął wrażliwych danych w tym tygodniu i czy było to typowe dla nich?”, jesteś ślepy na nowoczesną ścieżkę naruszeń (skompromitowane konto → ciche przygotowanie danych → szybka ekstrakcja).
Sztuczna inteligencja zmieniła definicję „wewnętrznego”
Sztuczna inteligencja cieni to nowa sztuczna inteligencja cieni. Pracownicy wklejają kod, umowy, listy klientów lub wskazówki z wrażliwymi kontekstami do niezatwierdzonych modeli. Dlatego 76% jest istotne: oznacza to, że nie jest to niszowy problem. Traktuj GenAI jak przywilejowany dostęp – zatwierdź określone narzędzia, zaloguj użycie tam, gdzie jest to zgodne z prawem, i uniemożliwaj chronionym klasom danych (PII, tajemnice handlowe) wejście do modeli stron trzecich. Połącz politykę z umożliwieniem: daj ludziom zatwierdzone opcje AI, aby nie czuli się zmuszeni do działania na własną rękę.
Istnieje również nowy aktor wewnątrz: Agenci AI. Zespoły łączą agenci z prawdziwymi poświadczeniami i kluczami API. Są to „nie-ludzcy wewnętrzni”. Nie zmęczają się i rzadko skarżą – dopóki nie zaczną dryfować. To wymaga dwóch kontroli, które wyższe kierownictwo powinno rozpoznać:
- Zakres: każdy agent potrzebuje właściciela, wyraźnego zadania i minimalnych uprawnień.
- Obserwowalność: każdy agent zasługuje na taki sam ślad audytowy i wykrywanie anomalii, jak człowiek.
UEBA (Analityka zachowań użytkowników i jednostek) to wykrywanie, które koncentruje się na zachowaniu, a nie tylko na sygnaturach i egzekwowaniu. Tworzy bazę dla każdego użytkownika lub jednostki (w tym botów, kont usługowych i agentów) poprzez naukę:
- Norm czasowych: typowych godzin logowania, wolumenów danych lub miejsc przeznaczenia.
- Kontekst grupy rówieśniczej: jak analityk finansowy zachowuje się w porównaniu z innymi analitykami finansowymi.
- Wzorce sekwencji: niezwykłe uporządkowania (np. pierwsze logowanie VPN → natychmiastowa zmiana uprawnień → masowe pobieranie).
Gdy aktywność odbiega od nauczonych wzorców, UEBA ocenia ryzyko i ujawnia odstępstwa. Technicznie opiera się to na statystyce i uczeniu maszynowym (metody nienadzorowane i półnadzorowane), które prosperują na danych logowych bez potrzeby idealnych etykiet. W prostym języku: UEBA zmienia stosy zdarzeń w „czy to normalne dla nich teraz?”
Zamknij lukę analityczną – i lukę kulturową
To prawdziwe narażenie: tylko 44% organizacji używa UEBA, chociaż wewnętrzne ryzyko jest teraz głównym problemem. W tym samym czasie 74% praktyków twierdzi, że wyższe kierownictwo niedocenia wewnętrzne zagrożenia. Ta luka kulturowa spowalnia zatrudnianie, wyposażanie i politykę. Zamykanie obu luk wygląda tak:
Nadaj zachowaniu pierwszorzędny sygnał. Skonsoliduj tożsamość, punkty końcowe, administrację SaaS, pocztę i logi przemieszczania danych, aby jedna osoba (lub agent) miała jedną historię w systemach. Zainwestuj w korelację przed pulpitem. Jeśli SOC nie może zszyć tożsamości w narzędziach, przegapi spokojne nadużycia i powolne eksfiltracje.
Zrównoważ prywatność z wykrywaniem – dzięki projektowi. Najczęstszym przeszkodą w programach wewnętrznych jest opór wobec prywatności. Rozwiąż to poprzez analitykę o ograniczonym zakresie, dostęp oparty na rolach do telemetrycznych danych, wyraźne okna przechowywania i przejrzyste dokumentowanie tego, co analizujesz i dlaczego. Właściwie wykonane, barierki prywatności umożliwiają silniejsze wykrywanie, ponieważ odblokowują przepływy danych, których potrzebują zespoły.
Mierzą wyniki, a nie liczbę narzędzi. Wyższe kierownictwo powinno pytać o trzy liczby co miesiąc:
- Czas wykrycia niezwykłego zachowania
- Czas zawężenia wewnętrznych incydentów
- Procent incydentów wykrytych przez analitykę zachowań w porównaniu z przypadkiem lub audytami po fakcie.
Powiąż budżet z poprawą tych wskaźników, a nie z liczbą wdrożonych produktów punktowych.
Traktuj GenAI jak system produkcyjny. Ustanów listy dozwolonych, czerwone linie kategorii danych i logowanie dla wskazówek i danych wyjściowych, gdzie jest to zgodne z prawem. Daj produktowi i prawnikom miejsce przy stole, aby „poruszaj się szybko” nigdy nie oznaczało „rozpryskuj dane do czarnych skrzynek”.
Ustaw punkt odniesienia dla wszystkich i wszystkiego. Ludzie, konta usługowe, skrypty RPA i agenci AI każdy otrzymują swój własny punkt odniesienia. Szukasz dryfu – nowych danych, niezwykłych godzin dnia, niezwykłych miejsc przeznaczenia lub sekwencji, które nie pasują do zadania do wykonania.
Podsumowanie
Raport Od ludzi do hybrydów: Jak sztuczna inteligencja i luka analityczna zasilają wewnętrzne ryzyko to więcej niż tylko migawka dzisiejszych ryzyk – to podgląd tam, gdzie bezpieczeństwo musi iść dalej. Wewnętrzne zagrożenia, wzmocnione przez sztuczną inteligencję, nie są już wyjątkami, ale założeniem podstawowym. Dla CISO i CEO droga do przodu oznacza odejście od obrony obwodowej w kierunku strategii opartych na tożsamości, traktowanie GenAI z taką samą ostrożnością, jak przywilejowane konta, oraz nadanie ludziom i agentom AI ich własnych punktów odniesienia zachowań. Organizacje, które odnoszą sukcesy, będą tymi, które ujednolicają telemetrię, przyjmą metryki oparte na wynikach i wyrównają kierownictwo z operacjami. W tym sensie raport Exabeam jest mniej ostrzeżeniem, a więcej podręcznikiem budowania odporności w przyszłości zdefiniowanej przez sztuczną inteligencję.
Antoine jest wizjonerskim liderem i współzałożycielem Unite.AI, który jest zmotywowany niezachwianą pasją do kształtowania i promowania przyszłości sztucznej inteligencji i robotyki. Jako serialowy przedsiębiorca, wierzy, że sztuczna inteligencja będzie tak samo przełomowa dla społeczeństwa, jak elektryczność, i często jest złapany na tym, że zachwala potencjał przełomowych technologii i AGI.
Jako futurysta, jest poświęcony badaniu, jak te innowacje ukształtują nasz świat. Ponadto, jest założycielem Securities.io, platformy skupiającej się na inwestowaniu w najnowocześniejsze technologie, które zmieniają przyszłość i przebudowują całe sektory.
Odkryj więcej


Raport Gambit Security „AI Across the Intrusion Lifecycle” pokazuje, jak AI coraz bardziej angażuje się w prawdziwe ataki cybernetyczne


Biznes chmurowy SpaceX potroił przychody i nadal traci pieniądze


OpenAI odkrywa, że pracownicy używają ChatGPT poza swoimi stanowiskami


Własne dane Google pokazują, że przyjęcie sztucznej inteligencji jest szerokie, ale płytkie


Raport o oprogramowaniu ransomware Black Kite z 2026 r. ujawnia szybsze i bardziej fragmentaryczne zagrożenie gospodarki


Raport Check Point Research AI Security 2026: AI przechodzi od asystenta do aktywnego operatora