Лідери думок
Гіпербола ІІ штучного інтелекту перекриває людські рішення, які призводять до порушень

Штучний інтелект змінив те, як організації думають про загрози, часто зосереджуючись на великомасштабних операціях, автоматичному розвідуванні та все більш переконливих імперсонаторах. Ці розробки заслуговують на увагу, але вони також спотворили розуміння галузі про те, де починається найбільш поширена вразливість.
Навіть коли організації зосереджуються на більш просунутих, штучно-інтелектуальних загрозах, нападники все ще потрапляють у двері, маніпулюючи людським інстинктом. Атаки ClickFix, складна форма соціальної інженерії, становили 47% початкових інцидентів доступу минулого року. Це показує, як часто порушення починається з того, що людина приймає швидке рішення під тиском, а не з технічної вразливості.
Людський розрив у відповіді
Атаки ClickFix ефективні, оскільки вони імітують сигнали, які технічні команди треновані усунути. Вони не залежать від уразливостей програмного забезпечення або недоліків конфігурації. Замість цього вони використовують просту очікування: коли щось виглядає неправильно, хтось спробує виправити це негайно.
Цей інстинкт посилюється в технічних середовищах, де очікується швидка реакція, оперативність та швидке рішення. Адміністратори та технічний персонал умовлені реагувати швидко на попередження, системні запити або запити доступу. Нападники розуміють цей тиск і проектують кампанії, які нагадують ті самі сигнали, на які професіонали треновані реагувати.
Штучний інтелект зробив цей розрахунок ще більш небезпечним. Генеративні інструменти дозволяють нападникам створювати приманки з майже ідеальною граматикою, контекстуально точною термінологією системи та підробленими інтерфейсами, які дуже схожі на справжнє корпоративне програмне забезпечення. Там, де раніше неуклюже повідомлення видавало спробу соціальної інженерії, сьогодні атаки можуть бути нерозрізними від легітимного сигналу ІТ, розширюючи розрив між тим, що користувачі треновані виявляти, і тим, з чим вони фактично стикаються на практиці.
Момент, коли все йде не так
Ключовим викликом для інцидентів ClickFix є те, що критичний момент виглядає нормально. Користувач затверджує повідомлення, скидає доступ або авторизує зміну. Сама дія змішується з повсякденною діяльністю, що створює проблему для традиційних засобів безпеки. Ці системи виявляють технічні аномалії, але не можуть легко інтерпретувати контекст за поспішним рішенням.
Типовий сценарій може виглядати так: користувач зустрічає попередження браузера, що його сесія закінчилася або потрібна оновлена плагін. Він клікає на повідомлення, яке запускає команду PowerShell на фоні — яку він ніколи не бачить — тоді як видимий інтерфейс просто повідомляє йому, що проблема вирішена. Все взаємодіє триває менше 30 секунд. Ніщо в системному журналі не позначає це як незвичайне, оскільки, технічно, нічого незвичайного не відбулося. Легітимний користувач запустив команду на легітимній машині.
Це призводить до кількох наслідків. Сьогодні 74% порушень включали людський елемент, включаючи соціальну інженерію, помилки та зловживання. Ризики людської поведінки рідко з’являються в панелях управління. Контролі не є проблемою. Відсутня шар — це видимість тих рішень, які найчастіше спішать, і того, як ці рішення створюють відкриті двері для нападників.
Переоценка людської помилки
Людську поведінку не слід розглядати як ізольовану проблему навчання; її слід розглядати як основний компонент архітектури безпеки.
Замість того, щоб розглядати це як непередбачуваний результат, організації повинні розглядати це як вимірюваний ризиковий фактор. Лідери з безпеки можуть досягти цього, включивши людоцентричні знання у свою оборонну позицію. Системи повинні бути розроблені з урахуванням реалістичних очікувань того, як люди поводяться, а не з припущенням, що вони завжди будуть поводитися в ідеальних умовах.
Вимірювання тут є конкретним, а не абстрактним. Організації можуть відстежувати швидкість прийняття рішень, як швидко користувачі затверджують повідомлення високого рівня під час пікових робочих годин, і використовувати моніторинг моделей затвердження, щоб виявити аномалії, такі як затвердження поза робочими годинами або повторне перевищення стандартних попереджень. Базелінізація поведінки, застосована на рівні окремої особи або ролі, дає командам безпеки точку відліку для того, що виглядає “нормально”, так що відхилення реєструються як сигнал, а не шум.
Вирішення кореневої причини
Покращення захисту проти атак типу ClickFix починається з розуміння умов, які призводять до поспішних рішень. Лідери можуть вивчати закономірності, такі як швидке затвердження, повторювані майже-помилки або несумісні реакції на системні запити. Ці спостереження розкривають, де інстинкт може переважити обачність.
Потоки робіт також повинні бути оцінені на наявність точок тиску, які запрошують помилки. Дії високого рівня користі від малих кроків верифікації, які дозволяють користувачам зупинитися та оцінити те, що вони затверджують. Водночас, рутинні завдання повинні бути оптимізовані, щоб зменшити втому, яка спонукає людей клікувати на повідомлення без ретельного розгляду.
Організації можуть отримати подальше розуміння, використовуючи симуляції, які відображають реалістичний тиск. Традиційні тести на фішинг корисні для підвищення обізнаності, але не оцінюють, як людина реагує, коли обробляє кілька завдань або керує терміновою оперативною проблемою. Сценарії, побудовані навколо часу тиску або переривання системи, розкривають поведінкові закономірності, які інакше важко виявити.
Ефективні симуляції вводять змінні, яких традиційні тести ігнорують, конкуруючий навантаження завдань, вікна втоми наприкінці дня та переривання середині робочого потоку, які змушують змінити контекст прямо перед появою повідомлення високого рівня. Користувач, який виявляє фішинг-повідомлення в ізоляції, може затверджувати зловмисне повідомлення без вагання, коли він обробляє активний інцидент о 16:45. Будування тестів, які реплікують ці умови, генерує поведінкові дані, які організації можуть фактично використовувати, а не метрики пас/фейл обізнаності, які не перекладаються на покращену реакцію під тиском.
Це також допомагає планувати інциденти, які починаються з легітимних дій. Багато команд зосереджуються на виявленні незаконної поведінки. На практиці перший значимий знак атаки може бути затвердженим повідомленням, яке ніколи не повинно було бути затвердженим. Будування цього очікування в планування реагування на інциденти робить його легшим виявити ранні індикатори, які інакше були б пропущені.
Зміцнення точки відмови
Штучно-інтелектуальні загрози продовжуватимуть еволюціонувати, але багато порушень все ще походять від людського рішення, прийнятого в момент. Вирішення цієї реальності не потребує сповільнення операцій або відмови від автоматизації. Воно потребує проектування систем і потоків робіт, які відображають, як люди природно працюють, і будівництва засобів безпеки навколо точок, де інстинкт схильний переважити обачність.
Організації, які включають людське прийняття рішень у своє розуміння поверхні атаки, отримують більш точне бачення оперативного ризику. Це призводить до сильнішої оборони, підтримуваної як технічними засобами контролю, так і більш реалістичним розумінням того, як користувачі взаємодіють з системами під час повсякденної роботи.












