Düşünce Liderleri

AI Hype, İnsan Kararlarının Güvenlik Zafiyetlerine Yol Açmasını Gölgeliyor

mm
Unite.AI sitesini Google'daki tercih ettiğiniz kaynaklara ekleyin
A photorealistic, wide-angle shot of a middle-aged IT professional in a bright, modern office, staring intensely at a computer monitor with a look of stressed urgency as he hovers his finger over a mouse to click a system pop-up.

AI, organizasyonların tehditlere yaklaşımını yeniden şekillendirdi ve dikkat genellikle büyük ölçekli operasyonlara, otomatik keşiflere ve giderek daha ikna edici taklitlere odaklandı. Bu gelişmeler dikkat çekmeyi hak ediyor, ancak endüstrinin en yaygın maruz kalma noktalarını anlamasını da bozmuşlardır.

Organizasyonlar daha gelişmiş, AI destekli tehditlere odaklanırken, saldırganlar hala insan doğasını manipüle ederek kapıdan giriyorlar. ClickFix saldırıları, bir sosyal mühendislik biçimi, geçen yıl观察 edilen ilk erişim olaylarının %47’sini oluşturdu. Bu, bir güvenlik ihlalinin genellikle teknoloji açığından değil, bir kişinin aceleci bir karar vermesiyle başladığını gösteriyor.

İnsan Tepkisi Açığı

ClickFix saldırıları teknik ekiplerin çözümlemek için eğitildiği sinyalleri taklit ettikleri için etkili oluyorlar. Yazılım açıklarına veya yapılandırma ihmallerine dayanmıyor. Bunun yerine, bir şeyi hemen düzeltmeye çalışan basit bir beklentiyi sömürenler.

Bu içgüdü, teknik ortamlarda, çalışma zamanı, yanıt süresi ve hızlı eylem beklentilerinin temel olduğu ortamlarda yoğunlaşıyor. Yöneticiler ve destek personeli, uyarılara, sistem istemlerine veya erişim taleplerine nhanh chóng yanıt vermeye şartlandırılmışlardır. Saldırganlar bu baskıyı anlıyor ve profesyonellerin çözümlemek için eğitildiği exact sinyalleri taklit eden kampanyalar tasarlıyorlar.

AI, bu hesapları daha tehlikeli hale getirdi. Üretken araçlar, saldırganların neredeyse mükemmel gramer, bağlamsal olarak doğru sistem terminolojisi ve gerçek işletme yazılımlarını yakından taklit eden arayüzler ile tuzaklar oluşturmasına olanak tanır. Bir zamanlar kaba bir istem, sosyal mühendislik girişimini verdi, ancak bugünün saldırıları, meşru bir BT uyarısından ayırt edilemez, ve kullanıcıların eğitim aldığı şeylerle gerçekten karşılaştıkları şey arasındaki uçurumu genişletir.

Şeyler Yanlış Gittiğinde

ClickFix olaylarıyla ilgili bir ana zorluk, kritik anın normal görünmesidir. Bir kullanıcı, bir istem onaylar, erişimi sıfırlar veya bir değişikliği yetkilendirir. Eylem itself, günlük faaliyetlere karışır, bu da geleneksel güvenlik araçları için bir zorluk yaratır. Bu sistemler teknik anormallikleri tespit edebilir, ancak bir aceleci kararın arkasındaki bağlamı kolayca yorumlayamazlar.

Tipik bir dizi şöyle olabilir: Bir kullanıcı, oturumunun sona erdiği veya gerekli bir eklentin güncellenmesi gerektiği hakkında bir tarayıcı uyarısı ile karşılaşır. Bir istem onaylar ve arka planda bir PowerShell komutu çalıştırır – bunu asla görmez – görünür arayüz sadece sorunun çözüldüğünü söyler. Tüm etkileşim 30 saniyeden az sürer. Sistem günlüğünde nothing anormal olarak işaretlenmez, çünkü teknik olarak nothing anormal olmadı. Bir meşru kullanıcı, meşru bir makinede bir komut çalıştırdı.

Bu, birkaç sonucu doğurur. Bugün, %74’ü insan unsurunu içeren güvenlik ihlalleri, sosyal mühendislik saldırıları, hatalar ve suistimalleri içerir. İnsan davranışsal riskleri genellikle panellerde görünmez. Kontroller sorun değil. Eksik olan katman, kararların hangi kararların aceleyle verildiğine ve bu kararların saldırganlar için açıklar oluşturmasına ilişkin görünürlüktür.

İnsan Hatasını Yeniden Düşünmek

İnsan davranışı, izole bir eğitim sorunu olarak değil, güvenlik mimarisinin temel bir bileşeni olarak ele alınmalıdır.

Bunu, öngörülemez bir sonuç olarak değil, ölçülebilir bir risk faktörü olarak ele almak gerekir. Güvenlik liderleri, insan merkezli içgörülerini savunma duruşlarına dahil ederek bunu başarmaya çalışabilirler. Sistemler, insanların ideal koşullarda her zaman davranacağı varsayımı ile değil, insanların gerçekten nasıl davrandıklarına ilişkin gerçekçi beklentiler ile tasarlanmalıdır.

Buradaki ölçüm somuttur, soyut değildir. Organizasyonlar, karar hızını, kullanıcıların yüksek etkili istemleri onaylama hızını ölçebilir ve onay kalıplarını izleyerek standart uyarıların tekrarlanan geçersizlerini veya standart uyarıların dışında yetkilendirmeleri tespit edebilir. Bireysel veya rol düzeyinde uygulanan davranışsal baz çizgisi, güvenlik ekiplerine “normal”in ne olduğu konusunda bir referans noktası sağlar, böylece sapmalar gürültü yerine bir sinyal olarak kaydedilir.

Kök Nedeni Çözme

ClickFix tarzı saldırılarına karşı savunmaları geliştirmek, aceleci kararlar dẫn đến koşullarını anlamaya başlar. Liderler, hızlı onaylar, tekrarlanan near misses veya sistem istemlerine tutarlı olmayan yanıtlar gibi modelleri inceleyebilir. Bu gözlemler, nerede içgüdünün ihtiyatlılığı geçebileceğini ortaya koyar.

Akışlar da hatalara davetiye çıkaran baskı noktaları için değerlendirilmelidir. Yüksek etkili eylemler, kullanıcıların onayladıklarını değerlendirmelerine olanak tanıyan küçük doğrulama adımlarından yararlanabilir. Aynı zamanda, rutin görevler, dikkatsizce istemleri onaylamaya teşvik eden yorgunluğu azaltmak için basitleştirilmelidir.

Organizasyonlar, gerçekçi baskıyı yansıtan simülasyonlar kullanarak daha fazla içgörü kazanabilir. Geleneksel phishing testleri, farkındalık için faydalıdır, ancak bir operational concern veya çoklu görevi yönetirken nasıl tepki vereceğini değerlendirmek için değildir. Zaman baskısı, sistem kesintisi veya bir yüksek riskli istemden önce bir bağlam değişikliği ile inşa edilen senaryolar, geleneksel testlerin göz ardı ettiği davranışsal modelleri ortaya koyar.

Effective simülasyonlar, geleneksel testlerin ihmal ettiği değişkenleri tanır, eşzamanlı görev yükü, geç saat yorgunluğu pencereleri ve bir yüksek riskli istemden önce bir bağlam değişikliği ile zorlayan kesintiler. Bir kullanıcı, izole bir ortamda bir phishing e-postasını tespit edebilir, ancak 16:45’te aktif bir olayı yönetirken, tereddüt etmeden bir kötü amaçlı istem onaylayabilir. Bu koşulları taklit eden testler, organizasyonların gerçekten kullanabileceği davranışsal verileri üretir, böylece güvenlik ihlallerine karşı daha iyi tepki verebilirler.

Ayrıca, meşru eylemlerle başlayan olaylar için planlama yardımcı olur. Birçok ekip, yetkisiz davranışları tespit etmeye odaklanır. Uygulamada, bir saldırının ilk anlamlı işareti, asla onaylanmaması gereken bir onay istemi olabilir. Bu beklentiyi olay yanıtı planlarına dahil etmek, aksi takdirde gözden kaçabilecek erken işaretleri tespit etmeyi kolaylaştırır.

Başarısızlık Noktasını Güçlendirmek

AI destekli tehditler devam edecek, ancak birçok güvenlik ihlali hala bir insan kararına dayanmaktadır. Bu gerçeği ele almak, operasyonları yavaşlatmak veya otomasyonu terk etmek gerektirmez. Sistemleri ve akışları, insanların doğal olarak nasıl çalıştığını yansıtan bir şekilde tasarlamak ve içgüdünün ihtiyatlılığı geçtiği noktalara koruma oluşturmak gerektirir.

Organizasyonlar, insan karar alma süreçlerini saldırı yüzeyinin bir parçası olarak anladıklarında, operasyonel risk hakkında daha precisa bir görüş elde ederler. Bu, teknik kontroller ve kullanıcıların günlük çalışma sırasında sistemlerle nasıl etkileşimde bulunduklarına ilişkin daha gerçekçi bir anlayış tarafından desteklenen daha güçlü savunmalara yol açar.

Ross Filipek, yönetilen siber güvenlik hizmetleri endüstrisinde 20 yılı aşkın bir süredir hem mühendis hem de danışman olarak deneyim sahibi. Corsica'nın siber riski yönetme çabalarının yanı sıra, birçok Corsica müşterisi için vCISO danışmanlık hizmetleri sunuyor. Ross, Cisco Certified Internetwork Expert (CCIE #18994; Güvenlik izi) ve ISC2 Certified Information Systems Security Professional (CISSP) olarak tanınmayı başardı. Ayrıca Notre Dame Üniversitesi'nden MBA derecesi kazandı.