Кібербезпека

Трільйон-доларова гонка озброєнь: Як штучний інтелект змінює асиметричне поле битви кібербезпеки

mm
Додайте Unite.AI до бажаних джерел у Google

Масштаб сучасної кібербезпеки

Кібербезпека перетворилася на трільйон-доларову галузь—ціфру, яка ставить її нарівні з ВВП цілого ряду країн. Щоб зрозуміти масштаб, глобальний ринок кібербезпеки конкурує з економічним виходом країн, таких як Індонезія ($1,4 трільйона) або Нідерланди ($1,0 трільйона). Ця масштабна інвестиція відображає не тільки вартість того, що ми захищаємо, але й безперервну природу загрозової ландшафту, який склався за останні чверть століття.

Фундаментальна асиметрія

Ця галузь завжди процвітала завдяки тому, що можна охарактеризувати як асиметричну інновацію. Відносини між атакувальниками та захисниками представляють один з найцікавіших прикладів конкуренції в сучасній економіці. Математика жорстка та безжалісна: темна сторона повинна перемогти лише одного разу, тоді як захисні рішення повинні виявляти якомога більше атак — ідеально всі.
Ця асиметрія створює унікальне середовище інновацій. Атакувальники можуть дозволити собі повторювати атаки, вчиться на кожній спробі та удосконалювати свої методи. Захисники, навпаки, повинні підтримувати майже ідеальну уважність по всьому розширюваному поверху атаки. Від спостереження за цією еволюцією майже 25 років, появу атак, що використовують штучний інтелект, можна вважати як передбачувану прогресію, так і фундаментальну зміну природи цієї асиметричної війни.

Історичні зміни парадигми: Уроки з минулого

Інновації з темної сторони постійно призводили до змін парадигми в прийнятті ринкових технологій по всій галузі кібербезпеки. Чітким прикладом цієї асиметричної інновації в дії став початок 2000-х років, коли черви, що націлювалися на операційні системи Microsoft, призвели до експоненціального зростання систем попередження вторгнень у мережу (NIPS).

Дебати всередині організацій були інтенсивними — чи слід їм розгортати додаткову технологію в лінії, яка потенційно могла б спричинити затримку або порушення мережі? Ці філософські дискусії були вирішені впродовж хвилин, коли черви повністю зруйнували корпоративні середовища. Ризик впливу на продуктивність мережі померк у порівнянні з руйнуванням, яке ці атаки могли спричинити. Ця зміна парадигми відбулася майже за одну ніч, створивши абсолютно новий ринок, вартість якого становила мільярди доларів.

Ми ось-ось станемо свідками подібної трансформації у світі штучного інтелекту — асиметрія в дії знову.

Поточна парадигма безпеки електронної пошти під загрозою

Тривалий час галузь кібербезпеки зосереджувалася на тому, щоб усі електронні листи були розглянуті на предмет шкідливих посилань і шкідливих додатків. Ціла екосистема компаній виросла навколо цих фундаментальних принципів, створивши складні двигуни виявлення, технології sandbox, платформи аналізу URL. Цій підхід був основою безпеки електронної пошти понад два десятиліття.

Однак останні техніки, що використовують штучний інтелект, представляють нові виклики для традиційних підходів до безпеки електронної пошти. Кіберзлочинці розробили те, що можна вважати найелегантнішим рішенням традиційної гонки озброєнь: атаки, які ліквідують будь-які шкідливі індикатори та використовують штучний інтелект для створення ідеальних кампаній соціальної інженерії.

Ці нові атаки з викраденням розмови демонструють силу штучного інтелекту в руках загрозових акторів. Замість того, щоб покладатися на шкідливі посилання або додатки, які системи безпеки можуть виявити, атакувальники тепер використовують великі мовні моделі для створення цілком фабрикованих розмов електронної пошти, які ідеально імітують внутрішню корпоративну комунікацію. Софістикування є вражаючим — ці системи штучного інтелекту можуть адаптуватися до стилю спілкування компанії, реплікувати організаційний жаргон і створювати реалістичні таймстемпи, які слідують типовим робочим патернам.

Перевага розвідки

Що робить це розвиток особливо тривожним, так це те, як атакувальники використовують публічно доступну інформацію. Професійні платформи, такі як LinkedIn, надають детальні організаційні ієрархії, розкриваючи ланцюги затвердження платежів та комунікаційних патернів. Коли цю інформацію поєднують зі здатністю штучного інтелекту обробляти та синтезувати її у великих масштабах, атакувальники тепер можуть створювати високоперсоналізовані, контекстно точні атаки з мінімальними зусиллями.
Психологічна маніпуляція також еволюціонувала. Ці атаки, створені штучним інтелектом, використовують авторитетну упередженість, підтверджувальну упередженість та соціальне підтвердження одночасно. Коли працівники отримують те, що виглядає як внутрішня розмова електронної пошти, показуючи явні ланцюги затвердження, вони сприймають це як звичайну ділову переписку, а не зовнішнє обман.

Майбутня зміна парадигми: Уроки з історії

Як і черви на початку 2000-х років примусили організації швидко прийняти технологію NIPS, незважаючи на занепокоєння щодо продуктивності мережі, так і атаки з викраденням розмови, що використовують штучний інтелект, готуються створити наступну велику зміну парадигми в кібербезпеці. Фундаментальне припущення, яке лежить в основі десятиліть інвестицій у безпеку електронної пошти — те, що загрози можна виявити за допомогою технічного аналізу шкідливого вмісту — систематично демонтується.

З економічної точки зору це представляє собою сейсмічну зміну у співвідношенні витрат і вигод. Для атакувальників штучний інтелект суттєво знижує маржі널ну вартість дуже складних, персоналізованих атак. Те, що раніше вимагало великих ручних досліджень і виготовлення, тепер можна автоматизувати та масштабувати одночасно по тисячі цілей. Для захисників традиційні технології виявлення на основі підписів, фільтрації URL та sandbox вимагають додаткових підходів, коли немає технічних індикаторів для аналізу.

Екосистема компаній, побудована навколо сканування шкідливих посилань і додатків, повинна адаптувати свої підходи та розширити свої можливості для боротьби з загрозами, які діють без традиційних технічних індикаторів.

Імператив стратегії даних: Перевизначення зовнішньої поверхні атаки

Ця еволюція приносить стратегію даних на передній план планування безпеки організації способами, які раніше були неможливі. Декілька десятиліть команди безпеки зосереджувалися на традиційній зовнішній поверхні атаки — відкритих портах, експонованих сервісах та уразливих додатках. Ця поверхня тепер розширюється для включення фундаментально іншої складової: розвідувальної інформації, яку організації ненавмисно ділять, що дозволяє атакувальникам вивчати та імітувати внутрішні патерни.

Питання вже не тільки в тому, які технічні уразливості існують, але й у якій поведінцевій та комунікаційній розвідці розкривається потенційним противниками. Організації повинні критично оцінити, скільки вони ділять того, що необхідно, порівняно з тим, що потенційно може створити можливості для атакувальників вивчити організаційні патерни, стилі спілкування та робочі потоки. Кожен профіль LinkedIn, прес-реліз, транскрипт зборів акціонерів та публічне інтерв’ю стає потенційним матеріалом для розвідки для атак, що використовують штучний інтелект.

Це представляє собою зміну парадигми в тому, як організації повинні думати про обмін інформацією. Традиційний аналіз ризиків та вигод публічних комунікацій тепер повинен враховувати можливість того, що цю інформацію буде використано для навчання моделей штучного інтелекту, призначених для імітування внутрішньої комунікації з майже ідеальною точністю.

Еволюція нульового довіри: Від пристроїв до комунікацій

Галузь кібербезпеки вже прийняла модель нульового довіри для входу в систему та пристроїв, фундаментально змінивши підхід організацій до автентифікації та контролю доступу. Принцип “ніколи не довіряй, завжди перевіряй” став стандартною практикою для доступу до мережі, вимагаючи постійного підтвердження ідентичності користувача та цілісності пристрою незалежно від місця розташування або попередньої автентифікації.

Тепер, перед лицем атак з викраденням розмови, що використовують штучний інтелект, організації повинні відповісти на приголомшливе питання: чи потрібно їм розширити принципи нульового довіри на самі комунікації електронної пошти? Хоча концепція лікування кожної електронної пошти як потенційно скомпрометованої може здатися крайньою, складність атак, створених штучним інтелектом, змушує до цього незручного розмови.

Паралелі з еволюцією нульового довіри вражаючі. Десять років тому багато організацій опирались реалізації архітектури нульового довіри, вважаючи її надто складною та потенційно порушувальною бізнес-операції. Сьогодні нульовий довір є розглянутий як необхідна гігієна кібербезпеки. Питання в тому, чи ми наближаємося до подібної інфлекційної точки з комунікаціями електронної пошти.

Перегляд припущень про довіру електронної пошти

Фундаментальна проблема полягає в тому, що електронна пошта довгий час розглядалася як довірений канал комунікації всередині організацій. Внутрішні електронні листи, особливо ті, які здаються надісланими від відомих колег та слідують встановленим розмовним патернам, несуть у собі імпліцитне довіру, яку одержувачі рідко ставлять під сумнів. Атаки з викраденням розмови, що використовують штучний інтелект, використовують це припущення про довіру з руйнівною ефективністю.
Підхід нульового довіри до електронної пошти вимагав би від організацій лікування кожної електронної комунікації як потенційно скомпрометованої, незалежно від видимого відправника, домену чи історії розмови. Це потребувало би протоколів верифікації для будь-якої дії, запрошеної через електронну пошту, особливо тих, що涉нують фінансові транзакції, доступ до чутливої інформації чи операційні зміни.

Створення бізнес-процесових ровів

З бізнес-перспективи ця загрозова ситуація вимагатиме створення додаткових захисних ровів навколо будь-яких процесів, які займаються фінансовими транзакціями та чутливими даними. Організації повинні реалізувати багатошарові протоколи верифікації, які виходять за межі традиційних електронних затверджень.

Найуспішніші підприємства будуть тими, які архітектурно проектують свої критичні бізнес-процеси з припущенням, що будь-яка електронна комунікація може бути скомпрометованою або фабрикованою. Цей підхід нульового довіри до комунікацій електронної пошти означає будівництво механізмів верифікації, які діють поза каналами електронної пошти — безпечні платформи повідомлень, протоколи голосової верифікації та підтвердження в особі для високоцінних транзакцій.

Хоча реалізація нульового довіри для комунікацій електронної пошти може здатися такою ж порушувальною, як і нульовий довір для мережі колись, альтернатива — підтримання припущень про довіру, які штучний інтелект може систематично використати, — представляє набагато більший ризик. Організації, які проактивно приймають принципи нульового довіри для електронної пошти, ймовірно, знайдуть себе краще підготовленими, коли ці атаки стануть більш поширеними.

Ділема захисника: Виявлення невиявного

З точки зору захисника це представляє ще одну значну проблему в вже складному ландшафті загроз. Фундаментальне питання стає таким: як команди безпеки можуть легко виявити цю хвилю атак і блокувати їх, коли вони не містять жодних традиційних індикаторів компрометації?
Традиційні інструменти безпеки, які утворили основу безпеки електронної пошти — фільтри спаму, виявлення шкідливих посилань і сканування додатків — стають в основному неважливими. Вектор атаки зміщується від технічної експлуатації до чистої соціальної інженерії, доставленої через комунікації, які є технічно легітимними, але контекстно фальшивими.

Будівництво стійкості в ландшафті загроз, що використовують штучний інтелект

Найуспішніші організації будуть тими, які розглядають це як більше ніж технологічну проблему. Це бізнес-процесова та культурна проблема, яка вимагає лікування цілісності комунікації як основного оперативного ризику поряд з захистом даних та бізнес-континуїтетом.
Тренінг з безпеки повинен еволюціонувати за межі загальних тренінгів з фішингу до включення експозиції атак, створених штучним інтелектом, фабрикованих розмовних ниток, які виглядають і відчуваються як справжня внутрішня комунікація. Організації повинні культивувати середовища, де викликання авторитету імені безпеки не тільки допускається, але й очікується.

Шлях вперед

Як штучний інтелект продовжує розвиватися, так само буде розвиватися можливість створення все більш складних фальсифікацій. Поширення інструментів допомоги у написанні створює більш уніфіковані патерни комунікації, роблячи все складніше розрізняти справжній особистий стиль від складного контенту, створеного штучним інтелектом.

Трільйон-доларова галузь кібербезпеки знаходить себе на інфлекційній точці. Фундаментальна асиметрія, яка завжди визначала цю сферу, посилюється штучним інтелектом, але так само посилюються можливості для інноваційної оборони. Організації, які розуміють ці двійні тенденції — еволюцію загроз і інновації оборони — будуть найкраще підготовлені до навігації в цьому новому ландшафті.

Гонка озброєнь триває, але зброя фундаментально змінилася. У цій новій ері загроз, що використовують штучний інтелект, успіх належатиме тим, хто зможе поєднати технологічну складність з інноваціями процесу та культурною адаптацією. Асиметрія залишається, але поле битви еволюціонувало — і з ним, стратегії, необхідні для перемоги.

Rohit є віце-президентом з питань стратегії продукту в Fortra. Rohit має понад 20 років досвіду в галузі безпеки, який охоплює стратегію продукту, дослідження загроз, управління та розвиток продукту, а також рішення для клієнтів. Dhamankar має ступінь магістра наук з електротехніки в Університеті Техасу в Остині та ступінь магістра наук з фізики в ІІТ в Канпурі, Індія.