Лидеры мнений

Когда эволюционирующие атаки обгоняют старые защиты: почему пришло время для проактивной безопасности на основе ИИ

mm
Добавьте Unite.AI в избранные источники в Google

Если вы работаете где-нибудь рядом с безопасностью в настоящее время, вы, вероятно, чувствуете, что всегда отстаете. В новостях появляется новое нарушение, свежая история о вымогательском ПО, и еще один умный трюк, который защитники не предвидели. В то же время многое из защиты все еще опирается на идеи из старого интернета, где сети имели четкие границы, а атакующие двигались медленнее.

Цифры говорят вам, что это не просто чувство. Последний отчет IBM о стоимости нарушения данных устанавливает глобальную среднюю стоимость нарушения на 4,88 миллиона долларов в 2024 году, что на 10% больше, чем в предыдущем году. Этот скачок является самым большим с пандемических лет, и он происходит даже несмотря на то, что команды безопасности инвестируют больше в инструменты и персонал.

Отчет Verizon о расследовании нарушений данных за 2024 год рассматривает более 30 000 инцидентов и более 10 000 подтвержденных нарушений. Он подчеркивает, как атакующие полагаются на украденные учетные данные, эксплуатацию веб-приложений и социальные действия, такие как предтекстинг, и отмечает, что организации тратят в среднем около 55 дней на исправление только половины своих критических уязвимостей после выпуска исправлений. Эти 55 дней являются очень комфортным окном для атакующего, который сканирует постоянно.

В Европе отчет ENISA о ландшафте угроз за 2023 год также указывает на тяжелую смесь вымогательского ПО, атак типа “отказ в обслуживании”, атак на цепочку поставок и социальной инженерии. Другое исследование ENISA, посвященное инцидентам с цепочкой поставок, оценило, что таких атак в 2021 году было, вероятно, в четыре раза больше, чем в 2020 году, и что эта тенденция продолжает расти вверх. 

Итак, картина простая, но неприятная. Нарушения становятся более частыми, более дорогими и более сложными, даже несмотря на улучшение инструментов. Что-то структурное не так в том, как многие организации все еще защищают себя.

Почему классическая модель безопасности отстает

В течение долгого времени ментальная картина киберзащиты была простой. У вас был четкий внутри и снаружи. Вы строили сильный периметр с помощью файрволов и фильтров. Вы развертывали антивирус на конечных точках и искали известные плохие сигнатуры. Вы настраивали правила, смотрели на оповещения и реагировали, когда что-то очевидное срабатывало.

Эта модель имеет три большие проблемы в современном мире.

Во-первых, периметр в основном исчез. Люди работают изовсюду на смеси управляемых и неуправляемых устройств. Данные находятся в публичных облачных платформах и инструментах программного обеспечения как услуги. Партнеры и поставщики подключаются直接 к внутренним системам. Отчеты, такие как исследование цепочки поставок ENISA, показывают, как часто вторжения теперь начинаются через доверенного партнера или обновление программного обеспечения, а не через прямую фронтальную атаку на центральный сервер.

Во-вторых, фокус на известных сигнатурах оставляет огромную слепую зону. Современные атакующие смешивают настраиваемое вредоносное ПО с тем, что защитники называют “живущим на земле”. Они полагаются на встроенные инструменты скриптинга, агенты удаленного управления и повседневные административные действия. Каждый шаг, рассматриваемый отдельно, может показаться безобидным. Простой подход, основанный на сигнатурах, не видит более крупного шаблона, особенно когда атакующие меняют небольшие детали в каждой кампании.

В-третьих, люди перегружены. Отчет Verizon показывает, что эксплуатация уязвимостей теперь является основным способом проникновения в сети, и что многие организации борются с применением исправлений достаточно быстро. Исследование IBM добавляет, что длительные время обнаружения и сдерживания являются основной причиной того, что затраты на нарушения продолжают расти. Аналитики сидят под горой оповещений, журналов и ручной триаж, в то время как атакующие автоматизируют как можно больше.

Итак, у вас есть атакующие, которые быстрее и более автоматизированы, и защитники, которые все еще сильно полагаются на ручное расследование и старые шаблоны. В этот разрыв входит искусственный интеллект.

Атакующие уже рассматривают ИИ как партнера

Когда люди говорят об ИИ в безопасности, они часто представляют себе оборонительные инструменты, которые помогают поймать злоумышленников. Реальность такова, что атакующие столь же желают использовать ИИ, чтобы сделать свою работу проще.

Отчет Microsoft о цифровой защите 2025 года описывает, как государственные группы используют ИИ для создания синтетических медиа, автоматизации частей кампаний по проникновению и масштабированию операций по влиянию. Отдельный сводка Associated Press по разведке угроз Microsoft сообщает, что с середины 2024 года до середины 2025 года количество инцидентов, связанных с контентом, сгенерированным ИИ, увеличилось до более 200, что более чем в два раза превышает показатель предыдущего года и примерно в 10 раз превышает количество, зафиксированное в 2023 году.

На практике это выглядит как фишинговые сообщения, которые читаются как если бы их написал носитель языка, на любом языке, который вам нравится. Это похоже на аудио- и видеофейки, которые помогают атакующим притворяться старшими лидерами или доверенными партнерами. Это похоже на то, что системы ИИ сортируют огромные объемы украденных данных, чтобы найти наиболее ценные детали вашей среды, вашего персонала и ваших третьих сторон.

Недавний статья Financial Times об агентном ИИ в кибератаках даже описывает в основном автономную операцию по шпионажу, где агент кодирования ИИ обработал большинство шагов от разведки до эксфильтрации данных с ограниченным человеческим вводом. Однако вы относитесь к этому конкретному случаю, направление rõчно. Атакующие очень счастливы позволить ИИ заниматься скучными частями работы.

Если атакующие используют ИИ, чтобы двигаться быстрее, сливаться лучше и поражать больше целей, то защитники не могут ожидать, что традиционные периметральные инструменты и ручная триаж оповещений будут достаточно. Вы либо вводите подобный интеллект в свою защиту, или разрыв продолжает расширяться.

От реактивной защиты к проактивному мышлению безопасности

Первое реальное смещение не является техническим; это ментальное.

Реактивная позиция построена вокруг идеи, что вы можете ждать четких признаков проблем, а затем реагировать. Новый бинарный файл обнаружен. Оповещение срабатывает, потому что трафик соответствует известному шаблону. Аккаунт показывает явный признак компрометации. Команда прыгает в действие, расследует, очищает и, возможно, обновляет правило, чтобы предотвратить именно этот шаблон от работы снова.

В мире с медленными и редкими атаками это может быть нормально. В мире с постоянными зондированиями, быстрыми эксплуатациями и кампаниями, поддерживаемыми ИИ, это слишком поздно. К тому времени, когда простое правило срабатывает, атакующие часто исследовали вашу сеть, трогали чувствительные данные и подготовили пути отхода.

Проактивная позиция начинается с другого места. Она предполагает, что вы всегда касаетесь враждебного трафика. Она предполагает, что некоторые контроли могут не сработать. Ей важно, как быстро вы обнаружите необычное поведение, как быстро вы сможете его сдержать и как последовательно вы будете учиться на нем. В этом контексте основные вопросы становятся очень практичными.

  • У вас есть непрерывная видимость ваших ключевых систем, идентификаторов и хранилищ данных?

  • Можете ли вы заметить небольшие отклонения от нормального поведения, а не только известные плохие сигнатуры?

  • Можете ли вы связать эту информацию с быстрым, повторяемым действием без выгорания вашей команды?

ИИ не является решением сам по себе, но это мощный способ ответить на эти вопросы в масштабе, который требуют современные среды.

Как выглядит постура безопасности на основе ИИ

ИИ помогает вам перейти от простого да или нет взгляда на угрозы к более богатой, основанной на поведении картине. На стороне обнаружения модели могут наблюдать за активностью идентификаторов, телометрией конечных точек и сетевыми потоками и учиться, что выглядит нормально для вашей среды. Вместо того, чтобы блокировать только известный вредоносный файл, они могут поднять флаг, когда аккаунт входит в систему с необычного места в необычное время, переходит к системе, которую он никогда не трогал раньше, и затем начинает перемещать большие объемы данных. Каждое отдельное событие может быть легко упущено из виду. Объединенный шаблон интересен.

На стороне уязвимости инструменты, поддерживаемые ИИ, могут绘ать вашу реальную поверхность атаки. Они могут сканировать публичные облачные аккаунты, интернет-ориентированные услуги и внутренние сети, чтобы найти забытые тестовые системы, неправильно настроенное хранилище и открытые панели администратора. Они могут сгруппировать эти находки в практические истории рисков вместо сырых списков. Это особенно важно, поскольку тень ИИ растет внутри организаций, с командами, запускающими свои собственные модели и инструменты без централизованного надзора, тенденцию, которую IBM подчеркивает в своей более недавней работе о стоимости нарушения данных как серьезную зону риска. 

На стороне реагирования ИИ может помочь вам действовать быстрее и более последовательно. Некоторые центры безопасности уже используют системы, поддерживаемые ИИ, чтобы рекомендовать шаги по сдерживанию в режиме реального времени и чтобы суммировать длинные временные шкалы расследования для человеческих аналитиков. Агентство кибербезопасности и инфраструктуры США описывает несколько таких использований в своих ресурсах по искусственному интеллекту, показывая, как ИИ может помочь обнаружить необычную сетевую активность и проанализировать большие потоки данных о угрозах по всей федеральной системе.

Ни один из этих моментов не удаляет необходимость человеческого суждения. Вместо этого ИИ становится умножителем силы. Он берет на себя постоянное наблюдение, распознавание шаблонов и часть ранней триаж, чтобы человеческие защитники могли провести больше времени на глубоком расследовании и на трудных вопросах дизайна, таких как стратегия идентификации и сегментация.

Как начать движение в этом направлении

Если вы отвечаете за безопасность, все это может показаться большим и абстрактным. Хорошая новость заключается в том, что переход от реактивного к проактивному обычно начинается с нескольких основанных шагов, а не с гигантского преобразования.

Первый шаг – привести ваши потоки данных в порядок. ИИ так же полезен, как и сигналы, которые он может видеть. Если ваш поставщик идентификации, инструменты конечных точек, сетевые контроли и облачные платформы все отправляют журналы в отдельные силосы, каждая модель будет иметь слепые пятна, и атакующие будут иметь места, где можно спрятаться. Инвестиции в центральный вид вашей наиболее важной телеметрии редко бывают гламурными, но это основа, которая делает возможным значимую поддержку ИИ.

Второй шаг – выбрать конкретные случаи использования, а не пытаться посыпать ИИ повсюду. Многие команды начинают с аналитики поведения для аккаунтов пользователей, обнаружения аномалий в облачных средах или более умной защиты электронной почты и фишинга. Цель – выбрать области, где вы уже знаете, что у вас есть риск, и где распознавание шаблонов в больших наборах данных может явно помочь.

Третий шаг – сопоставить каждый новый инструмент, поддерживаемый ИИ, с явным набором ограничений. Это включает определение того, что модель разрешена делать самостоятельно, что всегда должно включать человека, и как вы будете измерять, является ли система честной и полезной с течением времени. Здесь мышление в рамке ИИ NIST и руководство из агентств, таких как CISA, может сэкономить вам от изобретения всего с нуля.

Почему проактивная безопасность ИИ не может ждать

Кибератаки превращаются в что-то более похожее на постоянное фоновое условие, чем на редкий аварийный режим, и атакующие очень счастливы позволить искусственному интеллекту делать много тяжелой работы за них. Стоимость растет, точки входа умножаются, и инструменты на стороне атакующих становятся умнее каждый год. Реактивная модель, которая ждет громких оповещений и затем спешит, просто не предназначена для этого мира.

Проактивная постура безопасности на основе ИИ менее о том, чтобы гнаться за модной тенденцией, и больше о том, чтобы делать тихую, не гламурную работу по приведению ваших данных в порядок, добавлению информации, основанной на поведении, и установлению четких ограничений вокруг новых систем ИИ, чтобы они помогали вашим защитникам, а не удивляли их. Разрыв между атакующими и защитниками реален, но он не фиксирован, и выбор, который вы делаете сейчас о том, как вы используете ИИ в вашем стеке безопасности, решит, какая сторона будет двигаться быстрее в течение следующих нескольких лет.

Мирген Хoxha является генеральным директором Motomtech, где он руководит командами, которые проектируют и разрабатывают программные продукты, основанные на искусственном интеллекте, для клиентов в Северной Америке и Европе. Он работает на пересечении стратегии продукта и прикладного машинного обучения, помогая организациям превращать реальные проблемы в практические решения искусственного интеллекта.