Securitate cibernetică

Amenințările bazate pe IA sunt o distragere a atenției. Problema ta reală este mai aproape de casă

mm
Adaugă Unite.AI la sursele tale preferate pe Google

Să fim onești: atacurile cibernetice bazate pe IA sunt un prospect înfricoșător. Dar ele nu reprezintă cea mai mare amenințare pentru afacerea ta.

Cea mai mare amenințare este distragerea pe care o creează.

De peste 15 ani, am văzut aceeași poveste care se desfășoară. Conducerea se sperie de ultima “super-amenințare bazată pe IA”, în timp ce echipa de securitate încă se luptă să răspundă la întrebări de bază, cum ar fi “Unde este cea mai sensibilă noastră dată a clienților?” sau “Cine este responsabil pentru corectarea acelei sisteme critice?” Ne luptăm pentru a obține unelte noi și strălucitoare, în timp ce inginerii sunt trași în exerciții de conformitate de ultimă oră, și vulnerabilitățile critice sunt deprioritizate.

Acesta este clasicul “yale elegant pe o ușă de ecran” problemă. Organizațiile se grăbesc să implementeze apărări bazate pe IA, dar atacatorii folosesc IA cu mai puține reguli și mai multă agilitate pentru a traversa lacunele fundamentale în proces, proprietate și cultură. Pentru companiile de piață mijlocie, în special, ignorarea aspectelor de bază este o invitație de a deveni următoarea poveste de avertizare.

De ce apărările statice eșuează într-o lume dinamică

Când am început cariera mea, securitatea era o listă de verificare: antivirus, corecții și firewalls puternice. Acea lume a dispărut de mult. Astăzi, malware-ul polimorfic se rescrie pentru a evita semnăturile, și botnet-urile lansează atacuri mai repede decât orice om poate răspunde.

Traficul criptat a devenit locul de ascunzire preferat al adversarului. Raportul ThreatLabz 2024 al Zscaler a constatat că aproape 90% din malware este livrat prin canale criptate. Acest lucru înseamnă că nouă din zece amenințări sunt invizibile pentru uneltele legacy care nu pot inspecta traficul respectiv.

Însă, blocajul real nu este doar tehnologia; este fricțiunea organizațională. Am văzut echipe de securitate excelente care petrec săptămâni doar pentru a obține aprobarea de a închide o lacună cunoscută. În timpul necesar pentru a programa ședințele, un atacator automat poate intra și ieși. A fi static nu mai este o opțiune. Programele de securitate trebuie să fie conștiente de context și axate pe părțile mobile ale afacerii.

Industrializarea infracționalității cibernetice

Acest lucru nu ar trebui să surprindă pe nimeni. Atacatorii sunt antreprenori care conduc o afacere. Ei adoptă pur și simplu noi tehnologii pentru a-și îmbunătăți randamentul investițiilor—la fel ca și noi. IA îi ajută să-și industrializeze operațiunile.

  • Phishing ca serviciu, supraîncărcat: Phishing-ul rămâne principala cale de intrare. FBI și IBM îl raportează ca vectorul principal de acces inițial de mai mulți ani. Acum, cu unelte de IA generativă, cum ar fi “FraudGPT”, criminalii pot crea campanii de phishing perfect adaptate, fără greșeli de gramatică, la o scară pe care nu am mai văzut-o.
  • Voca este o minciună: Phishing-ul vocal (“vishing”) explodează. CrowdStrike a înregistrat o creștere de 442% pe măsură ce atacatorii folosesc voci clonate de IA pentru a se deghiza în executivi și a păcăli angajații să transfere fonduri. O firmă de energie din Regatul Unit a pierdut peste 243.000 de dolari în acest fel, dintr-un singur apel.
  • Ridicarea adversarului automat: Vânătorii de amenințări ai CrowdStrike văd acum campanii automate de la capăt la capăt—de la CV-uri generate de IA cu interviuri video false până la intruziuni fără malware care trăiesc în întregime în nor.

Apărătorii se confruntă cu amenințări care se adaptează și persistă cu supraveghere umană minimă. Atacatorii au automatizat de ani; IA a pus doar fluxul de lucru pe hyperdrive.

Pentru a ține pasul, este timpul să renunțăm la abordările învechite, bazate pe liste de verificare, pentru conformitate și securitate cibernetică. Căutarea unei soluții magice cu ultima unealtă de pe piață nu este răspunsul. Cu toate acestea, aceasta este o oportunitate unică de a reveni la aspectele de bază.

Încetați să întrebați “Suntem conformi?” Începeți să întrebați “Suntem rezilienți?”

Chiar și pe măsură ce IA reconfigurează peisajul, majoritatea încălcărilor se produc încă din cauza neglijării aspectelor de bază. Da, vocea acelui CEO a fost clonată, dar adevărata eșec a fost, probabil, un proces de aprobare financiară defectuos. IA a fost doar ultimul pas într-o serie de aspecte de bază neglijate.

IA nu are nevoie să găsească o exploatare de zero zi atunci când poate găsi un server neactualizat de cinci ani sau un dezvoltator cu drepturi de administrator la tot. Cumpărarea unei alte unelte de securitate bazate pe IA nu va remedia o cultură defectuoasă. IA ar trebui să consolideze procese puternice, nu să le înlocuiască.

Acesta este locul în care conducerea adesea greșește. Am fost în săli de consiliu de administrație unde întrebarea era “Suntem conformi?” Întrebarea mai bună este “Face programul nostru de securitate afacerea noastră mai puternică?”

Conformitatea devine un exercițiu de bifare a casetelor. Echipele de produse sar înainte, inginerii primesc sarcini de securitate fără resurse, și conducerea presupune că o auditare curată înseamnă că afacerea este în siguranță. Nu este așa. Soluția nu constă în mai multe unelte; este o temelie mai puternică de la vârful ierarhiei. Securitatea trebuie să fie legată direct de creșterea afacerii și de integritatea produsului.

Un ghid pragmatic pentru era IA

Companiile din Fortune 500 pot arunca bani în această problemă. Companiile de piață mijlocie trebuie să fie mai inteligente. Deci, ce faceți de fapt?

  1. Remediați fundația mai întâi. Înainte de a cumpăra o altă unealtă, asigurați-vă că aveți un inventar solid al datelor, controale de acces de nepătruns și un proces de corectare care funcționează cu adevărat.
  2. Puneți IA pe ordinea de zi. Desfășurați exerciții de masă bazate pe atacuri bazate pe IA. Faceți-o o parte regulată a raportării consiliului de administrație, astfel încât să fie tratată ca un risc de afaceri, nu ca o problemă de IT.
  3. Concentrați-vă pe comportament, nu doar pe semnale statice. Prioritizați uneltele care detectează activități ciudate—cum ar fi un cont de utilizator care accesează brusc o bază de date pe care nu a mai accesat-o niciodată—în loc de unelte care vânează doar malware cunoscut.

IA nu este dușmanul—complacerea este

IA nu este o sabie cu două tăișuri; este o lupă de mărire. Ea face procesele bune mai eficiente și procesele proaste catastrofale.

Atacatorii vor avea întotdeauna unelte noi. Întrebarea reală este dacă strategia dvs. de securitate se bazează pe o fundație solidă de reziliență sau doar urmărește următorul obiect strălucitor. Epoca securității “setează și uită” a dispărut. Organizațiile care construiesc o cultură a securității și stăpânesc aspectele de bază vor câștiga, chiar și în era amenințărilor autonome.

Nicholas Muy este CISO la Scrut Automation, conducând inițiative de securitate cibernetică în domeniul conformității și gestionării riscurilor legate de inteligența artificială. Cu peste 15 ani de experiență în modelarea amenințărilor bazate pe inteligență artificială și strategia de securitate a întreprinderilor, el a protejat medii Fortune 500 și a contribuit la politica națională de securitate cibernetică la Departamentul pentru Securitate Internă al Statelor Unite.