Лидеры мнений

Ай-хайп затмевает человеческие решения, которые приводят к утечкам

mm
Добавьте Unite.AI в избранные источники в Google
A photorealistic, wide-angle shot of a middle-aged IT professional in a bright, modern office, staring intensely at a computer monitor with a look of stressed urgency as he hovers his finger over a mouse to click a system pop-up.

ИИ изменил то, как организации думают о угрозах, с вниманием, часто сосредоточенным на крупномасштабных операциях, автоматизированной разведке и все более убедительной имитации. Эти разработки заслуживают внимания, но они также исказили понимание отрасли о том, где начинается наиболее распространенная уязвимость.

Даже когда организации фокусируются на более продвинутых, обусловленных ИИ угрозах, атакующие все еще попадают в дверь, манипулируя человеческим инстинктом. Атаки ClickFix, сложная форма социальной инженерии, составили 47% первоначальных инцидентов доступа, наблюдаемых в прошлом году. Это показывает, как часто утечка начинается с человека, принимающего быстрое решение под давлением, а не с пробела в технологии.

Провал человеческой реакции

Атаки ClickFix эффективны, потому что они имитируют сигналы, на которые технические команды обучены реагировать. Они не зависят от уязвимостей программного обеспечения или просмотра конфигурации. Вместо этого они эксплуатируют простое ожидание: когда что-то кажется не так, кто-то попытается исправить это сразу.

Этот инстинкт усиливается внутри технических сред, где ожидается быстрое реагирование, оперативность и быстрое действие. Администраторы и персонал поддержки обучены быстро реагировать на предупреждения, системные запросы или запросы доступа. Атакующие понимают это давление и проектируют кампании, которые напоминают точные сигналы, на которые профессионалы обучены реагировать.

ИИ сделал этот расчет более опасным. Генеративные инструменты позволяют атакующим создавать приманки с почти идеальной грамматикой, контекстуально точной системной терминологией и подделанными интерфейсами, которые близко напоминают реальное корпоративное программное обеспечение. Где неуклюжая подсказка раньше выдавала социальную инженерию, сегодняшние атаки могут быть неотличимы от законного уведомления ИТ, расширяя разрыв между тем, что пользователи обучены обнаруживать, и тем, с чем они фактически сталкиваются в поле.

Момент, когда все идет не так

Ключевым вызовом с инцидентами ClickFix является то, что решающий момент выглядит нормально. Пользователь одобряет подсказку, сбрасывает доступ или авторизует изменение. Само действие сливается с повседневной деятельностью, что создает проблему для традиционных инструментов безопасности. Эти системы обнаруживают технические аномалии, но не могут легко интерпретировать контекст за спешным решением.

Типичная последовательность может выглядеть так: пользователь сталкивается с браузерным предупреждением, что его сессия истекла или требуется обновление плагина. Он кликает через подсказку, которая запускает команду PowerShell в фоновом режиме — ту, которую он никогда не видит, — в то время как видимый интерфейс просто говорит ему, что проблема решена. Всё взаимодействие занимает менее 30 секунд. Ничто в системном журнале не помечает его как необычное, потому что, технически, ничего необычного не произошло. Законный пользователь выполнил команду на законной машине.

Это приводит к нескольким последствиям. Сегодня 74% утечек включали человеческий фактор, включая социальную инженерию, ошибки и злоупотребления. Риски, связанные с поведением человека, редко появляются внутри панелей управления. Контроли не являются проблемой. Отсутствующим слоем является видимость того, какие решения наиболее вероятно будут спешными и как эти решения создают возможности для атакующих.

Переоценка человеческой ошибки

Поведение человека не должно рассматриваться как изолированная проблема обучения; оно должно рассматриваться как основной компонент архитектуры безопасности.

Вместо того, чтобы рассматривать его как непредсказуемый результат, организации должны рассматривать его как измеримый фактор риска. Руководители безопасности могут добиться этого, включая человеческие идеи в свою оборонительную позицию. Системы должны быть разработаны с учетом реалистичных ожиданий того, как люди ведут себя, а не с предположением, что они всегда будут вести себя в идеальных условиях.

Измерение здесь является конкретным, а не абстрактным. Организации могут отслеживать скорость принятия решений, как быстро пользователи одобряют высокоэффективные подсказки во время пиковых операционных часов, и использовать мониторинг шаблонов одобрения, чтобы выявить аномалии, такие как авторизации после рабочих часов или повторные обходы стандартных предупреждений. Базелирование поведения, применяемое на индивидуальном или ролевом уровне, дает командам безопасности точку отсчета для того, что такое “нормально”, чтобы отклонения регистрировались как сигнал, а не шум.

Решение коренной причины

Улучшение защиты от атак ClickFix начинается с понимания условий, которые приводят к спешным решениям. Руководители могут изучать закономерности, такие как быстрые одобрения, повторяющиеся почти-промахи или несоответствующие реакции на системные запросы. Эти наблюдения показывают, где инстинкт может преодолеть осторожность.

Потоки работы также должны быть оценены на наличие точек давления, которые приглашают ошибки. Высокоэффективные действия выигрывают от небольших шагов верификации, которые позволяют пользователям паузу и оценить то, что они одобряют. В то же время рутинные задачи должны быть оптимизированы, чтобы уменьшить усталость, которая поощряет людей кликать через подсказки без тщательного рассмотрения.

Организации могут получить дальнейшее понимание, используя симуляции, которые отражают реалистичное давление. Традиционные тесты на фишинг полезны для повышения осведомленности, но не оценивают, как кто-то реагирует, когда он обрабатывает несколько задач или управляет срочной операционной проблемой. Сценарии, построенные вокруг временного давления или прерывания системы, раскрывают поведенческие закономерности, которые в противном случае трудно обнаружить.

Эффективные симуляции вводят переменные, которые традиционные тесты игнорируют, параллельную нагрузку задач, поздние окна усталости и прерывания в середине рабочего процесса, которые заставляют контекст переключиться прямо перед высокорисковым запросом. Пользователь, который обнаруживает фишинговое письмо в изоляции, может одобрить вредоносный запрос без колебаний, когда он jongлирует активным инцидентом в 16:45. Создание тестов, которые реплицируют эти условия, генерирует поведенческие данные, которые организации могут фактически использовать, а не метрики осведомленности, которые не переводятся в улучшенную реакцию под давлением.

Это также помогает планировать инциденты, которые начинаются с законных действий. Многие команды фокусируются на обнаружении неавторизованного поведения. На практике первый значимый знак атаки может быть одобренным запросом, который никогда не должен был быть одобрен. Построение этого ожидания в планирование реагирования на инциденты делает его проще обнаружить ранние индикаторы, которые в противном случае были бы упущены.

Укрепление точки отказа

Угрозы, обусловленные ИИ, будут продолжать эволюционировать, но многие утечки все еще связаны с человеческим решением, принятым в момент. Решение этой реальности не требует замедления операций или отказа от автоматизации. Это требует проектирования систем и потоков работы, которые отражают, как люди естественно работают, и построения защитных мер вокруг точек, где инстинкт склонен преодолеть осторожность.

Организации, которые включают человеческое принятие решений в свое понимание поверхности атаки, получают более точное представление о операционном риске. Это приводит к более сильной защите, поддерживаемой как техническими контролями, так и более реалистичным пониманием того, как пользователи взаимодействуют с системами во время повседневной работы.

Организации, которые включают человеческое принятие решений в свое понимание поверхности атаки, получают более точное представление о операционном риске. Это приводит к более сильной защите, поддерживаемой как техническими контролями, так и более реалистичным пониманием того, как пользователи взаимодействуют с системами во время повседневной работы. Ездить с осторожностью. Организации, которые включают человеческое принятие решений в свое понимание поверхности атаки, получают более точное представление о операционном риске. Это приводит к более сильной защите, поддерживаемой как техническими контролями, так и более реалистичным пониманием того, как пользователи взаимодействуют с системами во время повседневной работы.

Росс Филипек имеет более 20 лет опыта в области управляемых кибербезопасных услуг как инженер и консультант. Помимо руководства усилиями Corsica по управлению киберрисками, он предоставляет услуги консультации vCISO для многих клиентов Corsica. Росс получил признание как сертифицированный эксперт Cisco по интернет-технологиям (CCIE #18994; направление безопасности) и сертифицированный специалист по безопасности информационных систем ISC2 (CISSP). Он также получил степень MBA в Университете Нотр-Дам.