Кібербезпека
Загрози штучного інтелекту – це відволікання. Вашою справжньою проблемою є щось ближче до дому

Давайте бути чесними: кібератаки, що використовують штучний інтелект, – це страшна перспектива. Але вони не є найбільшим загрозою для вашого бізнесу.
Найбільшим загрозою є відволікання, яке вони створюють.
Більше 15 років я бачу, як розгортається одна й та ж історія. Керівництво лякається останньої “штучної суперзагрози”, тоді як команда безпеки все ще бореться з базовими питаннями, такими як “Де знаходиться наша найбільш чутлива клієнтська дані?” або “Хто відповідає за патчування критичної системи?” Ми гонимося за новими інструментами, тоді як інженери залучаються до останніх процедур з дотримання вимог, а критичні уразливості відкладаються.
Це класична проблема “фантазійний замок на екранній двері”. Організації поспішно розгортають захист, керований штучним інтелектом, але нападники використовують штучний інтелект з меншою кількістю правил і більшою гнучкістю, щоб пройти через фундаментальні прогалини в процесах, власності та культурі. Для компаній середнього рівня, особливо, ігнорування базових речей – це запрошення стати наступною застережливою історією.
Чому статичні захисти не справляються в динамічному світі
Коли я почав свою кар’єру, безпека була списком: антивірус, патчі та сильні брандмауери. Той світ давно минув. Сьогодні поліформний шкідливий код переписує себе, щоб уникнути підписів, а ботнети запускають атаки швидше, ніж будь-яка людина може відреагувати.
Шифрований трафік став улюбленим місцем переховування противника. Звіт ThreatLabz компанії Zscaler за 2024 рік показав, що близько 90% шкідливого коду зараз передається через шифровані канали. Це означає, що дев’ять із десяти загроз невидимі для старих інструментів, які не можуть перевірити цей трафік.
Фактичним瓶нем, однак, є не тільки технології, а й організаційна трение. Я бачив, як великі команди безпеки витрачають тижні просто на те, щоб отримати згоду на закриття відомої прогалини. За час, необхідний для проведення зустрічей, автоматизований нападник може увійти та вийти. Бути статичним вже не є варіантом. Програми безпеки повинні бути контекстно-чутливими та зосереджені на динамічних частинах бізнесу.
Індустріалізація кіберзлочинності
Це не повинно нікого дивувати. Нападники – це підприємці, які ведуть свій бізнес. Вони просто приймають нові технології, щоб покращити свою віддачу від інвестицій – так само, як і ми. Штучний інтелект допомагає їм індустріалізувати свої операції.
- Фішинг як послуга, розіграний у великому масштабі: Фішинг все ще є основним способом проникнення. ФБР та IBM повідомляють про це як про основний вектор первинного доступу протягом років. Тепер, завдяки інструментам генерації штучного інтелекту, таким як “FraudGPT”, злочинці можуть створювати ідеально підігнані фішингові кампанії без граматичних помилок у масштабах, яких ми ніколи не бачили.
- Голос – це брехня: Голосовий фішинг (“вішинг”) вибухає. CrowdStrike бачить 442%-вий增长 нападників, які використовують клоновані голоси штучного інтелекту, щоб видавати себе за виконавців та обманювати працівників, щоб вони переказували гроші. Британська енергетична компанія втратила понад 243 000 доларів через один дзвінок.
- Поява автоматизованого противника: Охоронці загроз CrowdStrike тепер бачать повністю автоматизовані кампанії – від резюме, згенерованих штучним інтелектом, з відео-інтерв’ю deepfake до безмальвових вторгнень, які існують лише в хмарі.
Захисники стикаються з загрозами, які адаптуються та тривають з мінімальним людським наглядом. Нападники автоматизують свої дії протягом років; штучний інтелект просто поставив їхній робочий процес на гіпердрайв.
Щоб не відставати, вже час відкинути застарілі, орієнтовані на список підходи до дотримання вимог та кібербезпеки. Шукати срібну кулю з останнім інструментом на ринку не є відповіддю. Це унікальна можливість повернутися до основ.
Перестаньте питати “Чи ми відповідаємо вимогам?” Почніть питати “Чи ми стійкі?”
Дажи якщо штучний інтелект змінює ландшафт, більшість порушень все одно відбувається через зanedбані основи. Так, голос генерального директора був клонований, але справжньою причиною була, ймовірно, розбита фінансова процедура затвердження. Штучний інтелект був просто останнім кроком у ланцюзі пропущених основ.
Штучний інтелект не потребує експлойту нульового дня, коли він може знайти п’ятирічну невідремонтовану серверну частину або розробника з правами адміністратора для всього. Покупка ще одного інструменту безпеки, керованого штучним інтелектом, не виправить розбиту культуру. Штучний інтелект повинен зміцнювати сильні процеси, а не заміняти їх.
Це місце, де керівництво часто помиляється. Я був у раді кімнатах, де питання було: “Чи ми відповідаємо вимогам?” Краще питання – “Чи робить наша програма безпеки наш бізнес сильнішим?”
Дотримання вимог стає вправою з позначеннями. Команди продуктів спритно рухаються вперед, інженери отримують завдання з безпеки без ресурсів, а керівники вважають, що чиста аудит意味ає, що бізнес безпечний. Це не так. Рішенням не є більше інструментів; це сильніше підтримання згори донизу. Безпека повинна бути безпосередньо пов’язана з ростом бізнесу та цілісністю продукту.
Прагматичний посібник для епохи штучного інтелекту
Компанії Fortune 500 можуть кинути гроші на цю проблему. Компанії середнього рівня повинні бути розумнішими. Отже, що ви фактично робите?
- Виправте свою основу спочатку. Перед тим, як купити ще один інструмент, переконайтесь, що у вас є надійний інвентар даних, безпечний контроль доступу та процес патчування, який справді працює.
- Помістіть штучний інтелект у порядку денному. Проведіть столові вправи на основі атак, керованих штучним інтелектом. Зробіть це регулярною частиною звітності ради директорів, щоб його розглядали як ризик бізнесу, а не проблему інформаційних технологій.
- Зосередьтеся на поведінці, а не тільки на статичних сигналах. Приоритізуйте інструменти, які помічають дивну активність – наприклад, обліковий запис користувача, який раптом отримує доступ до бази даних, до якої він ніколи не звертався – над інструментами, які просто полюють на відомий шкідливий код.
Штучний інтелект не є ворогом – це самозадоволеність
Штучний інтелект не є двосічний меч; це лупа. Він робить хороші процеси більш ефективними та погані процеси катастрофічними.
Нападники завжди матимуть нові інструменти. Фактичним питанням є чи побудована ваша стратегія безпеки на солідній основі стійкості чи просто гонитва за наступним блискучим об’єктом. Ера безпеки “встановити та забути” закінчилася. Організації, які будують культуру безпеки та долають основи, переможуть, навіть у епоху автономних загроз.












