Liderzy opinii
Gdy ewoluujÄ ce ataki wyprzedzajÄ stare obrony: Dlaczego jest czas na proaktywnÄ ochronÄ AI

JeÅli pracujesz gdzieÅ w pobliÅžu bezpieczeÅstwa, prawdopodobnie czujesz, Åže zawsze doganiajÄ ciÄ nowe wyzwania. W wiadomoÅciach pojawia siÄ nowy incydent, nowa historia o ransomware, a takÅže kolejny sprytny trick, ktÃģrego obroÅcy nie widzieli nadchodzÄ cego. W tym samym czasie wiele ochrony nadal opiera siÄ na pomysÅach z dawnego internetu, gdzie sieci miaÅy wyraÅšne granice, a atakujÄ cy poruszali siÄ wolniej.
Liczby mÃģwiÄ ci, Åže to nie tylko poczucie. Najnowszy IBM Cost of a Data Breach Report szacuje, Åže globalny Åredni koszt naruszenia danych wynosi 4,88 mln dolarÃģw w 2024 roku, w porÃģwnaniu z 4,45 mln dolarÃģw w poprzednim roku. Ten wzrost o 10% jest najwiÄkszym skokiem od czasu pandemii, a wystÄpuje pomimo tego, Åže zespoÅy bezpieczeÅstwa inwestujÄ wiÄcej w narzÄdzia i personel.
Verizon Data Breach Investigations Report z 2024 roku analizuje ponad 30 000 incydentÃģw i ponad 10 000 potwierdzonych naruszeÅ. Wskazuje, Åže atakujÄ cy polegajÄ na skradzionych poÅwiadczeniach, eksploatacji aplikacji webowych i dziaÅaÅ spoÅecznych, takich jak pretexting, oraz zauwaÅža, Åže organizacje potrzebujÄ Årednio 55 dni, aby naprawiÄ tylko poÅowÄ krytycznych luk w zabezpieczeniach po wydaniu poprawek. Te 55 dni to bardzo wygodne okno dla atakujÄ cego, ktÃģry skanuje nieprzerwanie.
W Europie ENISA Threat Landscape z 2023 roku rÃģwnieÅž wskazuje na silnÄ mieszankÄ ransomware, atakÃģw odmowy usÅugi, atakÃģw na ÅaÅcuchy dostaw i inÅžynierii spoÅecznej. Inne badanie ENISA dotyczÄ ce incydentÃģw w ÅaÅcuchu dostaw oszacowaÅo, Åže w 2021 roku byÅo prawdopodobnie cztery razy wiÄcej takich atakÃģw niÅž w 2020 roku, a ten trend utrzymuje siÄ.
WiÄc obraz jest prosty, ale niepokojÄ cy. Naruszenia stajÄ siÄ coraz czÄstsze, droÅžsze i bardziej zÅoÅžone, nawet pomimo poprawy narzÄdzi. CoÅ strukturalnego jest nie tak w sposobie, w jaki wiele organizacji nadal broni siÄ.
Dlaczego klasyczny model bezpieczeÅstwa jest coraz mniej skuteczny
Przez dÅugi czas mentalny obraz cyberobrony byÅ prosty. MiaÅeÅ wyraÅšne wnÄtrze i zewnÄtrze. BudowaÅeÅ silne obramowanie z firewallami i filtrami. WdraÅžaÅeÅ oprogramowanie antywirusowe na punktach koÅcowych i szukaÅeÅ znanych zÅych sygnatur. DostosowywaÅeÅ reguÅy, obserwowaÅeÅ alerty i reagowaÅeÅ, gdy coÅ oczywistego siÄ wydarzaÅo.
Ten model ma trzy duÅže problemy w obecnym Åwiecie.
Po pierwsze, obramowanie jest prawie nieistniejÄ ce. Ludzie pracujÄ z kaÅždego miejsca na mieszance zarzÄ dzanych i niezarzÄ dzanych urzÄ dzeÅ. Dane znajdujÄ siÄ w publicznych chmurach platformowych i narzÄdziach jako usÅuga. Partnerzy i dostawcy ÅÄ czÄ siÄ bezpoÅrednio z wewnÄtrznymi systemami. Raporty, takie jak badanie ÅaÅcucha dostaw ENISA, pokazujÄ , jak czÄsto wÅamania zaczynajÄ siÄ od zaufanego partnera lub aktualizacji oprogramowania, a nie bezpoÅredniego frontalnego ataku na centralny serwer.
Po drugie, koncentrowanie siÄ na znanych sygnaturach pozostawia ogromnÄ lukÄ. WspÃģÅczesni atakujÄ cy ÅÄ czÄ niestandardowe oprogramowanie szkodliwe z tym, co obroÅcy nazywajÄ Åžyciem na terenie wroga. OpierajÄ siÄ na wbudowanych narzÄdziach skryptowych, agentach zdalnego zarzÄ dzania i codziennych dziaÅaniach administracyjnych. KaÅždy krok, widziany oddzielnie, moÅže wyglÄ daÄ niewinnie. Prosta podejÅcie oparta na sygnaturach nie widzi wiÄkszego wzorca, zwÅaszcza gdy atakujÄ cy zmieniajÄ maÅe szczegÃģÅy w kaÅždej kampanii.
Po trzecie, ludzie sÄ przeciÄ Åženi. Raport Verizon pokazuje, Åže eksploatacja luk w zabezpieczeniach jest teraz gÅÃģwnym sposobem wejÅcia do sieci, a wiele organizacji ma trudnoÅci z aplikowaniem poprawek wystarczajÄ co szybko. Badania IBM dodajÄ , Åže dÅugi czas wykrywania i ograniczania jest gÅÃģwnÄ przyczynÄ wzrostu kosztÃģw naruszeÅ. Analitycy siedzÄ pod gÃģrÄ alertÃģw, logÃģw i rÄcznej triady, podczas gdy atakujÄ cy automatyzujÄ wszystko, co mogÄ .
WiÄc masz atakujÄ cych, ktÃģrzy sÄ szybsi i bardziej zautomatyzowani, oraz obroÅcÃģw, ktÃģrzy nadal opierajÄ siÄ na manualnym Åledztwie i starych wzorcach. W tÄ lukÄ wkracza sztuczna inteligencja.
AtakujÄ cy juÅž traktujÄ AI jako wspÃģÅpracownika
Gdy ludzie mÃģwiÄ o AI w bezpieczeÅstwie, czÄsto wyobraÅžajÄ sobie defensywne narzÄdzia, ktÃģre pomagajÄ zÅapaÄ zÅych aktorÃģw. RzeczywistoÅÄ jest taka, Åže atakujÄ cy sÄ rÃģwnie zainteresowani wykorzystaniem AI, aby uÅatwiÄ im pracÄ.
Microsoft Digital Defense Report z 2025 roku opisuje, jak grupy wspierane przez paÅstwo wykorzystujÄ AI do tworzenia syntetycznych mediÃģw, automatyzacji czÄÅci kampanii inwazyjnych i skalowania operacji wpÅywu. Oddzielny podsumowanie wywiadu Microsoft mÃģwi, Åže od poÅowy 2024 do poÅowy 2025 roku incydenty z udziaÅem AI wygenerowanego faÅszywego contenu wzrosÅy do ponad 200, co jest ponad dwukrotnie wiÄcej niÅž w poprzednim roku i okoÅo 10 razy wiÄcej niÅž w 2023 roku.
W praktyce wyglÄ da to jak wiadomoÅci phishingowe, ktÃģre brzmiÄ jakby je napisaÅ rodzimy uÅžytkownik, w dowolnym jÄzyku. WyglÄ da to jak deepfake audio i wideo, ktÃģre pomagajÄ atakujÄ cym udawaÄ siÄ za seniorÃģw lub zaufanych partnerÃģw. WyglÄ da to jak systemy AI przeszukujÄ ogromne iloÅci skradzionych danych, aby znaleÅšÄ najcenniejsze szczegÃģÅy Twojego Årodowiska, personelu i podwykonawcÃģw.
Niedawny artykuÅ w Financial Times o agencji AI w cyberatakach opisuje nawet w duÅžej mierze autonomicznÄ operacjÄ szpiegowskÄ , w ktÃģrej agent kodowania AI obsÅugiwaÅ wiÄkszoÅÄ krokÃģw od rozpoznania do eksfiltracji danych z ograniczonym wprowadzeniem ludzkim. NiezaleÅžnie od tego, jak siÄ czujesz wobec tego konkretnego przypadku, kierunek podrÃģÅžy jest jasny. AtakujÄ cy sÄ bardzo zadowoleni, gdy AI zajmuje siÄ nudnymi czÄÅciami pracy.
JeÅli atakujÄ cy wykorzystujÄ AI, aby poruszaÄ siÄ szybciej, lepiej siÄ maskowaÄ i atakowaÄ wiÄcej celÃģw, to obroÅcy nie mogÄ oczekiwaÄ, Åže tradycyjne narzÄdzia obramowania i rÄczna triada alertÃģw bÄdÄ wystarczajÄ ce. Albo wprowadzisz podobnÄ inteligencjÄ do swojej obrony, albo luka siÄ powiÄksza.
Od reaktywnej obrony do proaktywnego myÅlenia o bezpieczeÅstwie
Pierwsza prawdziwa zmiana nie jest techniczna; jest mentalna.
Reaktywna postawa opiera siÄ na idei, Åže moÅžesz czekaÄ na wyraÅšne znaki kÅopotÃģw, a potem zareagowaÄ. Nowy plik binarny zostaje wykryty. Alert wyzwala, poniewaÅž ruch odpowiada znanemu wzorcowi. Konto pokazuje oczywiste znaki kompromitacji. ZespÃģÅ wskakuje, prowadzi Åledztwo, oczyszcza i moÅže aktualizuje reguÅÄ, aby zapobiec temu samemu wzorcowi w przyszÅoÅci.
W Åwiecie z wolnymi i rzadkimi atakami moÅže to byÄ w porzÄ dku. W Åwiecie z ciÄ gÅymi sondami, szybko poruszajÄ cÄ siÄ eksploatacjÄ i kampaniami wspieranymi przez AI jest to za pÃģÅšno. Do czasu, gdy prosta reguÅa wyzwala alarm, atakujÄ cy czÄsto juÅž zbadaÅ TwojÄ sieÄ, dotknÄ Å wraÅžliwych danych i przygotowaÅ ÅcieÅžki awaryjne.
Proaktywna postawa zaczyna siÄ z innego miejsca. ZakÅada, Åže zawsze jesteÅ dotykany przez wrogie ruchy. ZakÅada, Åže niektÃģre kontrolki mogÄ zawieÅÄ. Troszczy siÄ o to, jak szybko moÅžesz zauwaÅžyÄ niezwykÅe zachowania, jak szybko moÅžesz je ograniczyÄ i jak konsekwentnie moÅžesz siÄ od nich uczyÄ. W tym kontekÅcie podstawowe pytania stajÄ siÄ bardzo praktyczne.
-
Czy masz ciÄ gÅÄ widocznoÅÄ w swoich kluczowych systemach, toÅžsamoÅciach i magazynach danych?
-
Czy moÅžesz zauwaÅžyÄ maÅe odchylenia od normalnego zachowania, a nie tylko znane zÅe sygnatury?
-
Czy moÅžesz poÅÄ czyÄ tÄ wiedzÄ z szybkimi, powtarzalnymi dziaÅaniami bez wypalenia swojego zespoÅu?
AI nie jest samym rozwiÄ zaniem, ale jest potÄÅžnym sposobem odpowiedzi na te pytania w skali, jakÄ wymagajÄ nowoczesne Årodowiska.
Co to jest postawa bezpieczeÅstwa oparta na AI
AI pomaga ci przenieÅÄ siÄ od prostego tak lub nie widzenia zagroÅžeÅ w kierunku bogatszego, opartego na zachowaniu obrazu. Po stronie wykrywania modele mogÄ obserwowaÄ aktywnoÅÄ toÅžsamoÅci, telemetriÄ punktÃģw koÅcowych i przepÅywy sieciowe, aby nauczyÄ siÄ, co wyglÄ da normalnie w Twoim Årodowisku. Zamiast tylko blokowaÄ znane zÅoÅliwe pliki, mogÄ podnieÅÄ flagÄ, gdy konto loguje siÄ z niezwykÅej lokalizacji o niezwykÅej porze, przechodzi do systemu, z ktÃģrym nie miaÅo wczeÅniej kontaktu, a nastÄpnie zaczyna przenosiÄ duÅže iloÅci danych. KaÅžde pojedyncze zdarzenie moÅže byÄ Åatwe do zignorowania. PoÅÄ czony wzorzec jest interesujÄ cy.
Po stronie naraÅženia narzÄdzia wspierane przez AI mogÄ mapowaÄ TwojÄ rzeczywistÄ powierzchniÄ ataku. MogÄ skanowaÄ konta chmury publicznej, usÅugi zorientowane na internet i sieci wewnÄtrzne, aby znaleÅšÄ zapomniane systemy testowe, niepoprawnie skonfigurowane magazyny i eksponowane panele administracyjne. MogÄ grupowaÄ te wyniki w praktyczne historie ryzyka zamiast surowych list. Jest to szczegÃģlnie waÅžne, gdy roÅnie AI w cieniu w organizacjach, z zespoÅami uruchamiajÄ cymi wÅasne modele i narzÄdzia bez centralnego nadzoru, co IBM wskazuje w swojej najnowszej Cost of a Data Breach jako powaÅžne obszary ryzyka.Â
Po stronie odpowiedzi AI moÅže pomÃģc ci dziaÅaÄ szybciej i bardziej konsekwentnie. NiektÃģre centra operacji bezpieczeÅstwa juÅž teraz wykorzystujÄ systemy wspierane przez AI, aby rekomendowaÄ kroki ograniczajÄ ce w czasie rzeczywistym i aby podsumowaÄ dÅugie Åledztwa dla analitykÃģw ludzkich. AmerykaÅska Agencja BezpieczeÅstwa Cybernetycznego i Infrastruktury opisuje kilka takich zastosowaÅ w swoich zasobach AI, pokazujÄ c, jak AI moÅže pomÃģc wykryÄ niezwykÅÄ aktywnoÅÄ sieciowÄ i analizowaÄ duÅže strumienie danych o zagroÅženiach w systemach federalnych.
Åŧadne z tego nie usuwa potrzeby ludzkiej oceny. Zamiast tego AI staje siÄ mnoÅžnikiem siÅy. Przejmuje ciÄ gÅe obserwowanie, rozpoznawanie wzorcÃģw i czÄÅÄ wstÄpnej triady, aby ludzcy obroÅcy mogli spÄdzaÄ wiÄcej czasu na gÅÄbokim Åledztwie i trudnych pytaniach projektowych, takich jak strategia toÅžsamoÅci i segmentacja.
Jak zaczÄ Ä poruszaÄ siÄ w tym kierunku
JeÅli jesteÅ odpowiedzialny za bezpieczeÅstwo, wszystko to moÅže brzmieÄ jak coÅ wielkiego i abstrakcyjnego. Dobra wiadomoÅÄ jest taka, Åže przesuniÄcie od reaktywnej do proaktywnej postawy zwykle zaczyna siÄ od kilku ugruntowanych krokÃģw, a nie od wielkiej transformacji.
Pierwszym krokiem jest uporzÄ dkowanie strumieni danych. AI jest tylko tak uÅžyteczna, jak sygnaÅy, ktÃģre moÅže zobaczyÄ. JeÅli TwÃģj dostawca toÅžsamoÅci, narzÄdzia punktÃģw koÅcowych, kontrolki sieciowe i platformy chmury wysyÅajÄ logi do oddzielnych silosÃģw, kaÅždy model bÄdzie miaÅ punkty Ålepe i atakujÄ cy bÄdÄ mieli miejsca ukrycia. Inwestowanie w centralny widok Twojej najwaÅžniejszej telemetrii jest rzadko glamour, ale jest to podstawa, ktÃģra umoÅžliwia znaczÄ ce wsparcie AI.
Drugim krokiem jest wybranie konkretnych przypadkÃģw uÅžycia, a nie prÃģba posypania AI wszÄdzie. Wiele zespoÅÃģw zaczyna od analizy zachowania dla kont uÅžytkownikÃģw, wykrywania anomalii w Årodowiskach chmury lub inteligentniejszego wykrywania e-maili i phishingu. Celem jest wybranie obszarÃģw, w ktÃģrych juÅž wiesz, Åže masz ryzyko i w ktÃģrych rozpoznawanie wzorcÃģw w duÅžych zbiorach danych moÅže naprawdÄ pomÃģc.
Trzecim krokiem jest poÅÄ czenie kaÅždego nowego narzÄdzia wspieranego przez AI z wyraÅšnym zestawem barier ochronnych. Obejmuje to okreÅlenie, co model jest uprawniony do zrobienia samodzielnie, co zawsze musi obejmowaÄ czÅowieka, i jak bÄdziesz mierzyÄ, czy system jest uczciwy i uÅžyteczny w czasie. Tutaj myÅlenie w ramach AI NIST i wskazÃģwki z agencji takich jak CISA mogÄ ciÄ uratowaÄ przed wymyÅlaniem wszystkiego samemu.
Dlaczego proaktywna ochrona AI nie moÅže czekaÄ
Ataki cybernetyczne stajÄ siÄ czymÅ bliÅžszym ciÄ gÅemu stanowi tÅa niÅž rzadkiemu wyjÄ tkowi, a atakujÄ cy sÄ bardzo zadowoleni, gdy AI wykonuje duÅžÄ czÄÅÄ ciÄÅžkiej pracy dla nich. Koszt roÅnie, punkty wejÅcia siÄ mnoÅžÄ , a narzÄdzia po stronie atakujÄ cego stajÄ siÄ coraz bardziej zaawansowane kaÅždego roku. Reaktywny model, ktÃģry czeka na gÅoÅne alerty i potem siÄ spieszy, po prostu nie jest zbudowany dla tego Åwiata.
Proaktywna postawa oparta na AI jest mniej o gonieniu za modnÄ tendencjÄ i bardziej o wykonaniu cichej, nieglamurnej pracy polegajÄ cej na uporzÄ dkowaniu danych, dodaniu wglÄ du opartego na zachowaniu i umieszczeniu wyraÅšnych barier ochronnych wokÃģÅ nowych systemÃģw AI, aby pomogÅy one Twoim obroÅcom, zamiast ich zaskakiwaÄ. Przerwa miÄdzy atakujÄ cymi a obroÅcami jest realna, ale nie jest ustalona, a wybory, ktÃģre podejmujesz teraz, dotyczÄ ce tego, jak uÅžywasz AI w swoim stosie bezpieczeÅstwa, zdecydujÄ , ktÃģra strona porusza siÄ szybciej w ciÄ gu najbliÅžszych kilku lat i umieszcza wyraÅšne bariery ochronne wokÃģÅ nowych systemÃģw AI, aby pomogÅy one Twoim obroÅcom, zamiast ich zaskakiwaÄ.












