Кібербезпека
Боротьба з AI за допомогою AI у сучасному ландшафті загроз
Це не зовсім новина сказати, що AI суттєво змінила галузь кібербезпеки. І нападники, і захисники однаково звертаються до штучного інтелекту, щоб підвищити свої можливості, кожен намагаючись залишитися на крок попереду іншого. Ця гра в кота і мишку нічого нового не є – нападники вже десятиліттями намагаються обманути команди безпеки, – але появлення штучного інтелекту ввело новий (і часто непередбачуваний) елемент у динаміку. Нападники по всьому світу з радістю використовують цю нову технологію для розробки інноваційних, раніше невиданих методів атак.
При цьому реальність трохи інша. Хоча нападники дедалі частіше використовують AI, вони в основному використовують його для підвищення масштабу і складності своїх атак, вдосконалюючи свій підхід до існуючих тактик, а не винаходячи нові. Логіка тут очевидна: чому витрачати час і зусилля на розробку методів атак завтрашнього дня, якщо захисники вже зараз борються з тим, щоб зупинити атаки сьогоднішнього дня? На щастя, сучасні команди безпеки також використовують можливості AI – багато з яких допомагають виявляти шкідливе програмне забезпечення, фішингові атаки та інші загальні тактики атак з більшою швидкістю і точністю. Коли “гонка озброєння AI” між нападниками і захисниками триває, буде дедалі важливіше, щоб команди безпеки розуміли, як противники насправді використовують цю технологію – і щоб їхні власні зусилля були спрямовані в правильному напрямку.
Як нападники використовують AI
Ідея про те, що напівавтономний AI може бути використаний для методичного проникнення в захист організації, досить страшна, але (наразі) вона залишається у сфері наукової фантастики. Хоча AI розвивалася неймовірними темпами за останні кілька років, ми ще далеко від появи штучного загального інтелекту (AGI), який міг би досконало імітувати людські мислення і поведінку. Це не означає, що сучасний AI не вражаючий – він безумовно такий. Але генеративні інструменти AI і багатомовні моделі (LLM) найбільш ефективні при синтезі інформації з існуючого матеріалу і генерації малих, ітеративних змін. Вони не можуть створити щось абсолютно нове самостійно – але не помилкуйте, можливість синтезу і ітерації надзвичайно корисна.
На практиці це означає, що замість розробки нових методів атак, противники можуть вдосконалити існуючі. Використовуючи AI, нападник може відправити мільйони фішингових електронних листів, замість тисяч. Вони також можуть використовувати LLM для створення більш переконливого повідомлення, обманюючи більше одержувачів і змушуючи їх клацнути на шкідливому посиланні або завантажити файл з шкідливим програмним забезпеченням. Тактика, як фішинг, є фактично грою чисел: більша частина людей не піддасться фішинговому електронному листу, але якщо мільйони людей отримають його, навіть 1% успішності може призвести до тисяч нових жертв. Якщо LLM можуть підвищити цей 1% успішності до 2% або більше, шахраї можуть ефективно подвоїти ефективність своїх атак з мінімальними зусиллями. Те саме стосується шкідливого програмного забезпечення: якщо дрібні зміни коду шкідливого програмного забезпечення можуть ефективно маскувати його від інструментів виявлення, нападники можуть отримати набагато більше користі від однієї програми шкідливого програмного забезпечення, перш ніж їм потрібно буде перейти до чогось нового.
Іншим елементом, який тут грає роль, є швидкість. Оскільки атаки на основі AI не підлягають людським обмеженням, вони можуть часто проводити весь послідовність атаки з набагато більшою швидкістю, ніж людина-оператор. Це означає, що нападник потенційно може проникнути в мережу і досягти найбільш чутливих або цінних даних жертви, перш ніж команда безпеки навіть отримає сповіщення, не кажучи вже про те, щоб відреагувати на нього. Якщо нападники можуть рухатися швидше, їм не потрібно бути такими обережними – це означає, що вони можуть займатися більш шумними, деструктивними діями без зупинки. Вони не роблять нічого нового тут, але рухаючись вперед зі своїми атаками швидше, вони можуть обігнати захист мережі потенційно революційним способом.
Це є ключем до розуміння того, як нападники використовують AI. Соціальні інженерні атаки і програми шкідливого програмного забезпечення вже є успішними векторами атак – але тепер противники можуть зробити їх ще більш ефективними, розгорнувши їх швидше і працюючи в ще більшій масштабі. Замість того, щоб відбивати десятки спроб на день, організації можуть мати справу з сотнями, тисячами чи навіть десятками тисяч швидких атак. І якщо вони не мають рішень чи процесів для швидкого виявлення цих атак, визначення тих, які представляють реальну, відчутну загрозу, і ефективного їх ліквідації, вони залишають себе небезпечно відкритими для нападників. Замість того, щоб думати про те, як нападники можуть використати AI в майбутньому, організації повинні використати自己的 рішення AI з метою обробки існуючих методів атак у більшому масштабі.
Переворот AI на користь команд безпеки
Експерти з безпеки на всіх рівнях бізнесу і уряду шукають способи використання AI для оборонних цілей. У серпні Управління перспективних досліджень і розробок Міністерства оборони США (DARPA) оголосило фіналістів свого недавнього конкурсу AI Cyber Challenge (AIxCC), який присуджує призи командам дослідників безпеки, які працюють над навчанням LLM для виявлення і виправлення вад у коді. Конкурс підтримується великими постачальниками AI, включаючи Google, Microsoft і OpenAI, які надають технологічну і фінансову підтримку цих зусиль для зміцнення безпеки на основі AI. DARPA – лише один приклад – у долині Кремнієвої можна знайти десятки засновників стартапів, які з радістю розповідають про свої нові рішення безпеки на основі AI. Досить сказати, що пошук нових способів використання AI для оборонних цілей є високим пріоритетом для організацій усіх типів і розмірів.
Але, як і нападники, команди безпеки часто знаходять найбільший успіх, коли використовують AI для посилення своїх існуючих можливостей. З атаками, які відбуваються з дедалі більшою швидкістю, команди безпеки часто розтягнуті – як у плані часу, так і ресурсів – що робить важким адекватне визначення, розслідування і ліквідацію кожного сигналу безпеки, який з’являється. Просто немає часу. Рішення на основі AI відіграють важливу роль у подоланні цього виклику, забезпечуючи автоматизовані можливості виявлення і реагування. Якщо є щось, у чому AI хороша, то це виявлення закономірностей – це означає, що інструменти AI дуже хороші у визначенні аномальної поведінки, особливо якщо ця поведінка відповідає відомим закономерностям атак. Через те, що AI може переглянути величезну кількість даних набагато швидше, ніж люди, це дозволяє командам безпеки розширити свої операції значним чином. У багатьох випадках ці рішення можуть навіть автоматизувати базові процеси ліквідації, протидіючи низькорівневим атакам без потреби людського втручання. Їх також можна використовувати для автоматизації процесу перевірки безпеки, постійного тестування мережевого захисту, щоб забезпечити його належну роботу.
Також важливо відзначити, що AI не тільки дозволяє командам безпеки виявляти потенційну атаку швидше – вона також суттєво покращує їхню точність. Замість того, щоб гонитися за помилковими сигналами, команди безпеки можуть бути впевнені, що коли рішення на основі AI попереджає їх про потенційну атаку, воно заслуговує на їхню негайну увагу. Це елемент AI, про який не говорять майже достатньо – хоча багато обговорень центруються навколо того, як AI “замінює” людей і забирає у них роботу, реальність полягає в тому, що рішення на основі AI дозволяють людям робити свою роботу краще і більш ефективно, а також полегшують вигорання, яке виникає при виконанні монотонних і повторюваних завдань. Натомість того, щоб мати негативний вплив на людських операторів, рішення на основі AI обробляють більшу частину “бюрократичної роботи”, пов’язаної з посадами безпеки, дозволяючи людям зосередитися на більш цікавих і важливих завданнях. У час, коли вигорання досягло рекордного рівня і багато підприємств борються за привабування нових талантів у сфері безпеки, покращення якості життя і задоволеності роботою може мати величезний позитивний вплив.
Саме тут лежить справжня перевага для команд безпеки. Не тільки рішення на основі AI можуть допомогти їм розширити свої операції для ефективної боротьби з нападниками, які використовують інструменти AI, – вони також можуть тримати фахівців з безпеки щасливими і задоволеними своїми ролями. Це рідкісне рішення, яке виграють всі учасники, і воно повинно допомогти сучасним підприємствам зрозуміти, що час інвестувати у рішення безпеки на основі AI – зараз.
Гонка озброєння AI тільки починається
Гонка за прийняття рішень на основі AI триває, і як нападники, так і захисники знаходять різні способи використання цієї технології на свою користь. Коли нападники використовують AI для підвищення швидкості, масштабу і складності своїх атак, команди безпеки будуть повинні боротися вогнем із вогнем, використовуючи інструменти AI для покращення швидкості і точності своїх можливостей виявлення і ліквідації. На щастя, рішення на основі AI забезпечують командам безпеки критично важливу інформацію, дозволяючи їм краще тестувати і оцінювати ефективність своїх власних рішень, а також звільняти час і ресурси для більш критичних завдань. Не помилкуйте, гонка озброєння AI тільки починається – але той факт, що фахівці з безпеки вже зараз використовують AI, щоб залишитися на крок попереду нападників, – це дуже добрий знак.












