Кибербезопасность
Команды безопасности исправляют неправильные угрозы. Вот как изменить курс в эпоху атак с использованием ИИ

Кибератаки больше не являются ручными, линейными операциями. Сейчас ИИ встроен в наступательные стратегии, атакующие разрабатывают полиморфное вредоносное ПО, автоматизируют разведку и обходят защиты быстрее, чем многие команды безопасности могут отреагировать. Это не будущий сценарий, это происходит сейчас.
В то же время большинство защитных мер все еще являются реактивными. Они полагаются на выявление известных индикаторов компрометации, применение исторических моделей атак и выделение рисков на основе показателей严ности, которые могут не отражать реальную угрозу. Команды перегружены объемом, а не осведомленностью, создавая идеальную среду для успеха атакующих.
Устаревший подход отрасли, основанный на списках соответствия, периодических оценках и фрагментированном инструментарии, стал обузой. Команды безопасности работают усерднее, чем когда-либо, но часто исправляют неправильные вещи.
Почему существует этот пробел
Отрасль кибербезопасности давно полагалась на показатели риска, такие как CVSS, для определения приоритета уязвимостей. Однако показатели CVSS не отражают реальный контекст инфраструктуры организации, такой как то, является ли уязвимость открытой, достижимой или эксплуатируемой в известном пути атаки.
В результате команды безопасности часто тратят ценное время на исправление неэксплуатируемых проблем, в то время как атакующие находят творческие способы объединения упущенных слабостей и обхода контролей.
Ситуация еще больше осложняется фрагментированным характером стека безопасности. Системы SIEM, системы обнаружения и реагирования на угрозы (EDR), инструменты управления уязвимостями (VM) и платформы управления безопасностью облачных сервисов (CSPM) работают независимо. Это разрозненные телодвижения создают слепые зоны, которые атакующие, использующие ИИ, все чаще используют.
Снижение эффективности методов обнаружения на основе сигнатур
Одна из наиболее тревожных тенденций в современной кибербезопасности – снижение ценности традиционных методов обнаружения. Статические сигнатуры и сигнализация на основе правил были эффективны, когда угрозы следовали предсказуемым моделям. Но атаки, сгенерированные ИИ, не играют по этим правилам. Они мутируют код, избегают обнаружения и адаптируются к контролям.
Возьмите, например, полиморфное вредоносное ПО, которое меняет свою структуру при каждом развертывании. Или электронные письма с фишингом, сгенерированные ИИ, которые имитируют стили общения руководителей с тревожной точностью. Эти угрозы могут полностью обойти инструменты, основанные на сигнатурах.
Если команды безопасности продолжат полагаться на выявление того, что уже было visto, они останутся на шаг позади противников, которые постоянно инновируют.
Растущее давление регулирующих органов
Проблема не только техническая, но и регулирующая. Комиссия по ценным бумагам и биржам США (SEC) недавно ввела новые правила раскрытия информации о кибербезопасности, требующие от публичных компаний сообщать о материальных инцидентах кибербезопасности и описывать свои стратегии управления рисками в режиме реального времени. Аналогично, Директива Европейского Союза о цифровой операционной устойчивости (DORA) требует перехода от периодических оценок к непрерывному, проверенному управлению киберрисками.
Большинство организаций не готовы к этому переходу. У них нет возможности предоставлять оценки реального времени эффективности их текущих мер безопасности против современных угроз, особенно поскольку ИИ продолжает развивать эти угрозы с машинной скоростью.
Приоритизация угроз сломана
Основная задача заключается в том, как организации определяют приоритеты своей работы. Большинство из них все еще полагаются на статические системы оценки риска для определения того, что исправить и когда. Эти системы редко учитывают среду, в которой существует уязвимость, или то, является ли она открытой, достижимой или эксплуатируемой.
Это привело к тому, что команды безопасности тратят значительное время и ресурсы на исправление уязвимостей, которые не подвергаются атакам, в то время как атакующие находят способы объединения низкорейтинговых, упущенных проблем для получения доступа. Традиционная модель “найти и исправить” стала неэффективным и часто неэффективным способом управления киберрисками.
Безопасность должна эволюционировать от реакции на сигналы к пониманию поведения противников – того, как атакующий фактически перемещается по системе, какие контроли он может обойти и где лежат настоящие слабости.
Лучший способ вперед: проактивная, основанная на пути атаки защита
Что, если вместо реакции на сигналы команды безопасности могли бы непрерывно моделировать, как реальные атакующие пытаются проникнуть в их среду, и исправлять только то, что имеет наибольшее значение?
Этот подход, часто называемый непрерывной проверкой безопасности или симуляцией пути атаки, набирает обороты как стратегический сдвиг. Вместо того, чтобы рассматривать уязвимости в изоляции, он картографирует, как атакующие могут объединить неправильные конфигурации, слабости идентификации и уязвимые активы для доступа к критическим системам.
Симулируя поведение противников и проверяя контроли в режиме реального времени, команды могут сосредоточиться на эксплуатируемых рисках, которые фактически подвергают бизнес опасности, а не только на тех, которые выделены инструментами соответствия.
Рекомендации для руководителей служб информационной безопасности и лидеров
Вот что команды безопасности должны уделять приоритетное внимание сегодня, чтобы оставаться впереди атак, сгенерированных ИИ:
- Реализовать непрерывные симуляции атак Внедрить автоматические, инструменты имитации противников, которые тестируют ваши контроли так, как это сделали бы реальные атакующие. Эти симуляции должны быть непрерывными, а не только зарезервированы для ежегодных упражнений красной команды.
- Приоритизировать эксплуатируемость над严ностью Перейти за пределы показателей CVSS. Включить анализ пути атаки и контекстную проверку в ваши модели риска. Задайте вопрос: Достижима ли эта уязвимость? Может ли она быть эксплуатирована сегодня?
- Унифицировать вашу безопасность телодвижений Объединить данные из платформ SIEM, CSPM, EDR и VM в централизованном, коррелированном представлении. Это позволяет проанализировать путь атаки и улучшить вашу способность обнаруживать сложные, многоступенчатые вторжения.
- Автоматизировать проверку защиты Перейти от ручной инженерии обнаружения к проверке, управляемой ИИ. Используйте машинное обучение, чтобы обеспечить, что ваши стратегии обнаружения и реагирования эволюционируют вместе с угрозами, которые они призваны остановить.
- Модернизировать отчетность о киберриске Заменить статические панели риска оценками реального времени. Согласовать с框ами, такими как MITRE ATT&CK, чтобы продемонстрировать, как ваши контроли соответствуют реальному поведению угроз.
Организации, которые переходят на непрерывную проверку и приоритизацию на основе эксплуатируемости, могут ожидать измеримых улучшений во многих измерениях операций безопасности. Сосредоточившись только на действенных, высокоэффективных угрозах, команды безопасности могут уменьшить усталость от сигналов и устранить отвлекающие факторы, вызванные ложными положительными или неэксплуатируемыми уязвимостями. Этот упрощенный фокус позволяет быстрее и более эффективно реагировать на реальные атаки, значительно уменьшая время нахождения и улучшая сдерживание инцидентов.
Кроме того, этот подход улучшает соответствие требованиям регулирующих органов. Непрерывная проверка удовлетворяет растущим требованиям от框ов, таких как правила раскрытия информации о кибербезопасности SEC и регуляция DORA ЕС, которые требуют реального времени видимости киберриска. Perhaps наиболее важно, эта стратегия обеспечивает более эффективное распределение ресурсов и позволяет командам инвестировать свое время и внимание там, где это имеет наибольшее значение, а не распылять их по обширной поверхности теоретического риска.
Время адаптироваться – сейчас
Эра киберпреступности, управляемой ИИ, больше не является прогнозом, это настоящее. Атакующие используют ИИ, чтобы найти новые пути. Команды безопасности должны использовать ИИ, чтобы закрыть их.
Это не о добавлении еще больше сигналов или более быстром исправлении. Это о том, чтобы знать, какие угрозы имеют значение, непрерывно проверять ваши защиты и согласовывать стратегию с реальным поведением атакующих. Только тогда защитники могут вернуть себе верхнюю руку в мире, где ИИ переписывает правила взаимодействия.












