Звіти

Від Людини до Гібрида: Всередині Звіту Exabeam 2025 про AI-Паливний Інсайдерський Ризик

mm
Додайте Unite.AI до бажаних джерел у Google
Звіт Exabeam про AI-Паливний Інсайдерський Ризик робить висновок, що загроза тепер походить зсередини організації. Чотири цифри виділяються – 64% фахівців з безпеки вважають інсайдерів головним ризиком, 76% повідомляють про використання тіньових моделей AI, тільки 44% мають поведінковий аналіз (UEBA), і 74% вважають, що виконавці недооцінюють проблему. Ці чотири фактори визначають ландшафт, який звіт досліджує детально.

Ризик змінився всередині – і це змінює архітектуру

Якщо основна загроза походить зсередини, то “більше брандмауерів” не є відповіддю. Це ідентифікація, доступ та поведінка. Підумайте про безперервну верифікацію хто робить що, з якими даними, і чи це нормально. Регіонально, більшість ринків зараз розглядають інсайдерів як головну проблему; основним винятком є APJ (Азія-Тихий океан та Японія), де багато хто все ще вважає зовнішніх нападників більш небезпечними. Для лідерів практичний переклад полягає у зміні витрат на:

  • Сильніші засоби контролю ідентифікації (MFA, що працює, доступ на основі ризику, мінімальні привілеї, які фактично застосовуються).
  • Моніторинг, орієнтований на дані, по всім SaaS, кінцевим точкам, сховищам та електронній пошті, щоб аномальні рухи були видимими.
  • Поведінковий аналіз, який вивчає нормальні моделі для кожної людини, команди та системи – і видає попередження про значимі відхилення.

Організаційна імплікація: фахівці з безпеки та власники даних повинні працювати разом. Якщо ви не можете відповісти на питання “хто торкнувся яких чутливих даних цього тижня і чи це було типово для них?”, ви сліпі до сучасного шляху порушення (компрометована обліковий запис → тиха стадія даних → швидка екстракція).

AI змінив визначення “інсайдера”

Тіньові моделі AI – це новий тіньовий IT. Персонал вставляє код, контракти, списки клієнтів або запити з чутливим контекстом у не затверджені моделі. Це пояснює, чому цифра 76% має значення: це означає, що це не вузька проблема. Розглядайте моделі GenAI як привілейовані доступи – затверджуйте конкретні інструменти, реєструйте використання, де це законно, і запобігайте входу захищених класів даних (регульовані ПІІ, комерційна тайна) до третьої сторони моделей. Паріруйте політику з можливістю: надавайте людям санкціоновані варіанти AI, щоб вони не відчували себе змушеними йти в тінь.

Є також новий актор всередині: агенти AI. Команди підключають агентів до робочих процесів з реальними обліковими записами та ключами API. Це “не людські інсайдери”. Вони не втомлюються, і вони рідко скаржаться – поки не зсунуться. Це вимагає двох засобів контролю, яких повинні визнати виконавці:

  • Обсяг: кожен агент потребує власника, чітке завдання та мінімальні привілеї.
  • Спостережуваність: кожен агент заслуговує на той же аудит-трейл та виявлення аномалій, який отримує людина.

UEBA (Аналіз поведінки користувачів та сутностей) – це виявлення, яке зосереджується на поведінці, а не тільки на підписах та виконавцях повинні ознайомитися з цим. Воно створює базову лінію для кожної людини або сутності (включно з ботами, сервісними обліковими записами та агентами) шляхом вивчення:

  • Норм часу: типові часи входу, обсяги даних або місця призначення.
  • Контекст групи: як фінансист поведеться порівняно з іншими фінансистами.
  • Послідовні моделі: незвичайні порядкування (наприклад, перший VPN-вхід → негайна зміна привілеїв → масова завантаження).
    Коли діяльність відхиляється від вивчених моделей, UEBA оцінює ризик і видає аномалії. Технічно це спирається на статистику та машинне навчання (непідконтрольні та напівпідконтрольні методи), які процвітають на даних журналів без потреби ідеальних міток. По суті: UEBA перетворює купи подій у “чи це нормально для них зараз?”

Закрийте розрив у аналітиці – і розрив у культурі

Ось справжня вразливість: тільки 44% організацій використовують UEBA, хоча інсайдерський ризик зараз є головною проблемою. У той же час 74% практиків кажуть, що лідери недооцінюють інсайдерські загрози. Цей культурний розрив сповільнює прийняття рішень, обладнання та політику. Закриття обох розривів виглядає так:

Зробіть поведінку першокласним сигналом. Об’єднайте ідентифікацію, кінцеві точки, адміністративні дані SaaS, електронну пошту та дані про рух, щоб одна людина (або агент) мала одну історію по всіх системах. Інвестируйте у кореляцію перед панелями. Якщо SOC не може шити ідентифікацію по інструментам, вони пропустять тиху експлуатацію та повільну екстракцію.

Балансуйте приватність з виявленням – за допомогою дизайну. Найбільш поширеним бар’єром для програм інсайдерів є опір приватності. Рішіть це за допомогою аналізу, обмеженого цілями, ролевого доступу до телеметрії, чітких вікон збереження та прозорої документації того, що ви аналізуєте і чому. Виконане правильно, бар’єри приватності дозволяють сильніше виявлення, оскільки вони розблокують потоки даних,必要і командам.

Виміряйте результати, а не кількість інструментів. Виконавці повинні запитувати три цифри щомісяця:

  1. Час виявлення аномальної поведінки
  2. Час утримання інсайдерських інцидентів
  3. Відсоток інцидентів, виявлених поведінковим аналізом проти удачі або післяфактних аудитів.

Прив’язуйте бюджет до покращення цих метрик, а не до кількості окремих продуктів, які “встановлені”.

Розглядайте GenAI як систему виробництва. Установіть білій списки, червоні лінії даних та журнали для запитів і виводів, де це законно. Дайте продуктам та юридичним особам місце за столом, щоб “рухайтесь швидко” ніколи не означало “розпилюйте дані у чорні скриньки”.

Базові всі та все. Люди, сервісні облікові записи, скрипти RPA та агенти AI кожен отримують свою базову лінію. Ви шукаєте зсув – нові дані, які торкнулися, незвичайні часи дня, дивні місця призначення або послідовності, які не відповідають завдання, яке потрібно виконати.

Резюме

Звіти Від Людини до Гібрида: Як AI та розрив у аналітиці сприяють інсайдерському ризику – це не тільки знімок сучасних ризиків, а й попередній перегляд того, куди повинна рухатися безпека. Інсайдерські загрози, посилені AI, вже не є винятками, а базовим припущенням. Для CISO та CEO шлях вперед означає зміну від периметральної оборони до стратегій, орієнтованих на ідентифікацію, лікування моделей GenAI з тією ж обережністю, що й привілейовані облікові записи, та надання людям та агентам AI їхніх власних поведінкових базових ліній. Організації, які успішно справляються з цим, будуть тими, які об’єднують телеметрію, приймають метрики, орієнтовані на результати, та вирівнюють керівництво з операціями. У цьому сенсі звіт Exabeam менш попередженням, а більше інструкцією з будівництва стійкості в майбутньому, визначеному AI.

Антуан є видним лідером і засновником Unite.AI, який рухається незмінною пристрастю до формування та просування майбутнього штучного інтелекту та робототехніки. Як серійний підприємець, він вважає, що штучний інтелект буде таким же революційним для суспільства, як і електрика, і часто захоплюється потенціалом революційних технологій і штучного інтелекту загального призначення.

Як футуролог, він присвячений вивченню того, як ці інновації будуть формувати наш світ. Крім того, він є засновником Securities.io, платформи, орієнтованої на інвестиції в передові технології, які переінакшують майбутнє і змінюють цілі сектори.