Интервью
Рамуте Варнелите, генеральный директор IPXO – Интервью

Рамуте Варнелите, генеральный директор IPXO, имеет более 15 лет опыта коммерческого руководства и была назначена на пост руководителя компании в начале 2025 года. В своей роли она стимулирует стратегический рост, операционное совершенство и позиционирование на рынке, обеспечивая, чтобы IPXO оставалась на переднем крае инноваций в области аренды и управления IP-адресами.
IPXO, что означает Организация обмена интернет-протоколами, была основана в 2021 году для решения глобальной проблемы нехватки IPv4 путем создания динамической платформы для аренды и монетизации. Она выросла в крупнейший в мире полностью автоматизированный рынок аренды IP-адресов. Платформа поддерживает миллионы IP-адресов во всем мире, опираясь на прочные отношения с региональными интернет-регистрами и имея миссию по созданию единой, эффективной IP-экосистемы.
Мы будем обсуждать, как IPXO использует поведенческую оценку рисков и машинное обучение для различения между безобидной автоматизацией на основе ИИ и злонамеренной бот-активностью. Разговор будет исследовать рост агентов ИИ в интернет-трафике, проблемы кибербезопасности для провайдеров интернет-услуг и стратегии балансирования безопасности с операционной эффективностью.
Какие тенденции привели вас к выводу, что агенты ИИ, а не просто скрапинговые боты, теперь доминируют в трафике многих организаций?
Боты повсюду теперь, значительно превосходя трафик, генерируемый людьми. Более трети трафика ботов составляет так называемая “плохая” доля ботов, которая способствует множеству злонамеренных действий. Тенденция очевидна в различных отчетах об инцидентах: когда компании расследуют необычный или вредоносный трафик, странные пики в использовании API или другие нерегулярности, доказательства показывают, что многие из этих автоматизированных систем ведут себя более как агенты ИИ, поскольку они притворяются разными браузерами или устройствами (спуфинг пользовательского агента), быстро меняют свои IP-адреса (быстрая ротация IP), не последовательны по сравнению с типичной скрапинговой бот-активностью и т. д. По сути, огромный объем трафика, а также возросшая сложность их действий, указывают на агентов ИИ, а не просто на боты.
Какие поведенческие сигналы используются для построения профилей рисков IP-адресов, таких как частота запросов, заголовки или географические закономерности?
Возможно оценить “рейтинг репутации” IP-адреса без даже просмотра фактического содержания запросов, а просто наблюдая, как он ведет себя в сети. Эти нерегулярные закономерности являются “независимыми от содержания”, что означает, что вам не нужно фактические данные. Метаданные и конкретное поведение достаточно для оценки профиля риска IP-адреса. Это также работает в масштабе, поскольку подозрительное поведение не скрывается современной криптографией, такой как TLS 1.3 или ECH. Все еще существует много наблюдаемых данных, которые просто не шифруются.
Как ваша система различает между безобидной автоматизацией ИИ и злонамеренной деятельностью, такой как скрапинг, ботнеты или подбор учетных данных, особенно без осмотра содержания полезной нагрузки?
Важно учитывать, как автоматизация ведет себя в течение определенного периода времени, а не только что она запрашивает. “Хорошие” боты обычно очень предсказуемы, имеют определенную структуру и шаги, которые они выполняют. Злонамеренные боты, с другой стороны, часто прыгают вокруг непредсказуемо, используют одноразовые идентификаторы, сохраняют жесткий “машинный” темп и распределяют запросы по нескольким серверам, чтобы избежать обнаружения. Все сводится к расширенному моделированию поведения, оценивая, как оно перемещается по сайту со временем.
Можете ли вы объяснить, как существующие провайдеры интернет-услуг испытывают трудности с обработкой растущего трафика прокси, сохраняя при этом сильные защиты от кибератак?
Современные протоколы скрывают больше деталей соединения для повышения конфиденциальности, поэтому для провайдеров интернет-услуг становится все труднее и дороже оценивать тип трафика и правильно его классифицировать. Поскольку внутри становится труднее увидеть, провайдеры интернет-услуг полагаются больше на поведение трафика, а не на содержание. Борьба заключается в вынужденном сдвиге от зависимости в основном от осмотра трафика, который повышает операционные затраты, и интеграции новых инструментов угроз, чтобы соответствовать новому подходу.
Какие компромиссы в кибербезопасности провайдеры интернет-услуг сталкиваются, если они ослабляют ограничения, чтобы приспособиться к трафику агентов ИИ?
Ослабление фильтров может уменьшить ложные положительные результаты и трение, чтобы сохранить агентов, выполняющих задачи гладко. Но это также может потенциально увеличить количество угроз и атак, поскольку “плохая” доля ботов уже составляет значительную часть трафика. Более свободные фильтры означают более высокие риски. Одним из способов найти компромисс между двумя вариантами может быть подход, основанный на взвешенных рисках. Например, если есть подозрительный трафик, первым шагом может быть его замедление, а не полное блокирование. Необходимо настроить более тонкие контроли.
Какие основные технологии обеспечивают вашу оценку рисков в реальном времени – используете ли вы машинное обучение, потоки угроз или обнаружение аномалий поведения?
Мы используем здоровую смесь мониторинга и оценки живых данных, машинного обучения и различных инструментов угроз. Цель – быстро обнаружить любые нерегулярности в поведении, понять намерения трафика и если есть причины полагать, что это вредоносно; если да – пометить случаи с высоким риском и принять соответствующие меры.
Как ваша система интегрируется с существующими рабочими процессами провайдеров интернет-услуг или предприятий SOC – может ли она автоматически запускать оповещения или смягчать угрозы?
Да, наша система как отправляет оповещения в существующие рабочие процессы, так и блокирует определенные угрозы на уровне сети. Она может работать в различных режимах, в зависимости от толерантности к риску.
Раскрыла ли эта система профилирования какие-либо удивительные закономерности атак или случаи злоупотребления во время ранних тестов или развертываний?
Да, было несколько. Одним из примеров по всей отрасли может быть “заллюцинация ползания”, когда модели языка ИИ изобретают несуществующие URL-адреса, а затем пытаются получить к ним доступ. Или внезапные всплески запросов, повторяющихся точно в одинаковые интервалы времени, как 15 минут или час. Все эти закономерности полезны для нас, чтобы еще больше усовершенствовать отслеживание поведения и уменьшить ложные положительные результаты.
Каковы последствия для конфиденциальности и безопасности построения профилей на основе поведения без осмотра зашифрованного содержания – особенно в условиях глобальных законов о защите данных?
Метаданные поведения могут считаться личными данными, но есть исключения, например, если интерес является законным, может быть оправдан и необходим для мониторинга безопасности. Однако интерес к доступу и объем сохраняемых данных должны быть пропорциональны оцениваемым рискам.
Как вы предотвращаете ложные положительные результаты, когда безобидная автоматизация, такая как исследовательские ползатели или белые агенты ИИ, помечаются как киберугрозы?
Мы тестируем новые меры безопасности и правила перед их развертыванием, оцениваем множество сигналов перед принятием любых действий, также используем мягкие проблемы сначала, чтобы проверить легитимность трафика, а не сразу блокируем его. Это многослойный чек-лист, который постоянно совершенствуется.
Спасибо за отличное интервью, читатели, которые хотят узнать больше, могут посетить IPXO.












