Лідери думок
Коли атаки еволюціонують швидше, ніж старі захисти: чому тепер час для проактивної безпеки штучного інтелекту

Якщо ви працюєте в галузі безпеки, вам, ймовірно, здається, що ви завжди відстаєте. У новинах з’являється нова інформація про порушення безпеки, свіжі історії про вимагання викупу, і ще одна хитра штука, якої захисники не могли передбачити. У той же час багато засобів захисту все ще спираються на ідеї старого Інтернету, де мережі мали чіткі кордони, а нападники рухалися повільніше.
Цифри свідчать про те, що це не просто відчуття. Останній доклад IBM про вартість порушення даних говорить про те, що середня вартість порушення даних у світі становить 4,88 мільйона доларів у 2024 році, що на 10% більше, ніж у попередньому році. Це найбільший стрибок з часів пандемії, і він відбувається навіть тоді, коли команди з безпеки інвестують більше в інструменти та персонал.
Доклад Verizon про порушення даних за 2024 рік розглядає понад 30 000 інцидентів і понад 10 000 підтверджених порушень. Він підкреслює, як нападники використовують вкрадені дані, веб-додатки та соціальні дії, такі як пре-текстінг, і відзначає, що організації витрачають близько 55 днів у середньому на виправлення лише половини критичних уразливостей після виходу патчів. Ці 55 днів – це дуже зручний вікно для нападника, який постійно сканує.
В Європі звіт ENISA про загрози за 2023 рік також вказує на велику кількість випадків вимагання викупу, відмова у наданні послуг, атак на ланцюг постачання та соціальної інженерії. Інше дослідження ENISA щодо інцидентів у ланцюгу постачання оцінює, що таких атак було у чотири рази більше у 2021 році, ніж у 2020 році, і що ця тенденція продовжується.
Отже, картина проста, але незручна. Порушення безпеки стають все більш поширеними, дорогими та складними, навіть якщо інструменти покращуються. Щось структурне не так у тому, як багато організацій все ще захищають себе.
Чому класична модель безпеки відстає
Довгий час наша уявлення про кібербезпеку було простим. У нас був чіткий внутрішній та зовнішній простір. Ми будували сильний периметр із брандмауерами та фільтрами. Ми розгортали антивірусні програми на кінцевих точках та шукали відомі погані підписи. Ми налаштовували правила, спостерігали за сигналами та реагували, коли щось очевидне спрацьовувало.
Ця модель має три великі проблеми у сучасному світі.
По-перше, периметр майже зник. Люди працюють з будь-якого місця на змішаних керованих та некерованих пристроях. Дані знаходяться в публічних хмарах та інструментах програмного забезпечення як послуги. Партнери та постачальники підключаються безпосередньо до внутрішніх систем. Звіти, такі як дослідження ланцюга постачання ENISA, показують, як часто вторгнення тепер починаються через довіреного партнера або оновлення програмного забезпечення, а не через прямий фронтальний напад на центральний сервер.
По-друге, акцент на відомих підписах залишає велику сліпу пляму. Сучасні нападники змішують власний шкідливий код з тим, що захисники називають “живим з землі”. Вони спираються на вбудовані інструменти скриптів, агенти віддаленого керування та звичайні адміністративні дії. Кожний крок, розглянутий окремо, може виглядати безневинним. Простий підхід, заснований на підписах, не бачить великої картини, особливо коли нападники змінюють дрібні деталі в кожній кампанії.
По-третє, люди перевантажені. Звіт Verizon показує, що експлуатація уразливостей тепер є одним із основних способів проникнення у мережі, і що багато організацій борються з застосуванням патчів достатньо швидко. Дослідження IBM додає, що тривалі часи виявлення та утримання є однією з основних причин зростання витрат на порушення даних. Аналітики сидять під горою сигналів, журналів та ручної тріажі, тоді як нападники автоматизують все, що можливо.
Отже, у вас є нападники, які швидші та більш автоматизовані, а захисники все ще спираються на ручне розслідування та старі шаблони. У цю прогалину приходять штучний інтелект.
Нападники вже розглядають штучний інтелект як партнера
Коли люди говорять про штучний інтелект у сфері безпеки, вони часто уявляють собі оборонні інструменти, які допомагають ловити поганих акторів. Реальність полягає в тому, що нападники також дуже хочуть використовувати штучний інтелект, щоб полегшити свою роботу.
Доклад Microsoft про цифрову оборону 2025 описує, як державні групи використовують штучний інтелект для створення синтетичних медіа, автоматизації частини кампаній проникнення та масштабування впливових операцій. Відокремлений звіт Associated Press про розвідку загроз Microsoft говорить про те, що з середини 2024 року до середини 2025 року кількість інцидентів, пов’язаних з штучним інтелектом, зросла до понад 200, що в два рази більше, ніж у попередньому році, і майже в 10 разів більше, ніж у 2023 році.
На практиці це виглядає як фішинг-повідомлення, які виглядають так, ніби їх написав рідний мовець, на будь-якій мові, яку ви бажаєте. Це виглядає як аудіо- та відеофейки, які допомагають нападникам видавати себе за старших лідерів або довірених партнерів. Це виглядає так, ніби штучні інтелектні системи сортують величезні об’єми вкрадених даних, щоб знайти найцінніші деталі вашого середовища, вашого персоналу та ваших третіх сторін.
Недавній стаття Financial Times про агентський штучний інтелект у кібератаках навіть описує майже автономну розвідувальну операцію, де агент кодування штучного інтелекту обробляв більшість кроків від розвідки до витоку даних з обмеженим людським втручанням. Однак, як би ви не відчували щодо цього конкретного випадку, напрямок руху ясний. Нападники дуже раді дати штучному інтелекту обробляти нудні частини роботи.
Якщо нападники використовують штучний інтелект, щоб рухатися швидше, краще маскуватися та вражати більше цілей, то захисники не можуть очікувати, що традиційні периметральні інструменти та ручна тріаж сигналів будуть достатніми. Ви або вводите подібний інтелект у свою оборону, або прогалина продовжує зростати.
Від реактивної оборони до проактивної безпеки
Перший справжній зсув не є технічним; це ментальний.
Реактивна позиція побудована навколо ідеї, що ви можете чекати явних ознак проблем, а потім реагувати. Новий бінарний код виявляється. Сигнал спрацьовує, бо трафік відповідає відомому шаблону. Рахунок показує явний знак компрометації. Команда вступає в дію, розслідує, очищає та, можливо, оновлює правило, щоб запобігти такому самому шаблону в майбутньому.
У світі з повільними та рідкісними атаками це міг би бути нормально. У світі з постійними зондуваннями, швидкими експлуатаціями та кампаніями, підтримуваними штучним інтелектом, це вже запізно. До того часу, як просте правило спрацює, нападники часто вже дослідили вашу мережу, торкнулися чутливих даних та підготували запасні шляхи.
Проактивна позиція починається з іншого місця. Вона припускає, що ви завжди торкаєтеся ворожого трафіку. Вона припускає, що деякі засоби захисту можуть зазнати невдачі. Їй важливо, як швидко ви помічаєте незвичайну поведінку, як швидко ви можете її обмежити та як послідовно ви вчитеся на цьому. У цьому контексті основні питання стають дуже практичними.
-
Чи маєте ви безперервну видимість своїх ключових систем, ідентифікаторів та сховищ даних?
-
Чи можете ви помітити дрібні відхилення від нормальної поведінки, а не тільки відомі погані підписи?
-
Чи можете ви пов’язати цю інформацію з швидкими, повторюваними діями без спаління вашої команди?
Штучний інтелект не є сам по собі рішенням, але це потужний спосіб відповісти на ці питання у масштабі, який вимагають сучасні середовища.
Як виглядає позиція безпеки, керована штучним інтелектом
Штучний інтелект допомагає вам перейти від простого так-нік відображення загроз до багатшого, заснованого на поведінці зображення. На стороні виявлення моделі можуть спостерігати за активністю ідентифікаторів, телометрією кінцевих точок та потоками мережі та вивчити, що виглядає нормально для вашого середовища. Замість того, щоб блокувати тільки відомий шкідливий файл, вони можуть підняти прапор, коли обліковий запис ввійде з незвичайного місця в незвичайний час, перейде до системи, яку він ніколи не торкався раніше, та потім починає переміщувати великі об’єми даних. Кожна окрема подія може бути легко проігнорована. Об’єднаний шаблон цікавий.
На стороні вразливості інструменти, підтримувані штучним інтелектом, можуть змапувати вашу реальну поверхню атаки. Вони можуть сканувати публічні хмари, інтернет-орієнтовані служби та внутрішні мережі, щоб знайти забуті тестові системи, неправильно налаштоване сховище та відкриті панелі адміністратора. Вони можуть згрупувати ці знайдені дані у практичні історії ризиків, а не сурові списки. Це особливо важливо, оскільки тіньовий штучний інтелект зростає всередині організацій, з командами, які запускають свої власні моделі та інструменти без центрального нагляду, тенденцію, яку IBM називає серйозною зоною ризику у своїй більш недавній доклад про вартість порушення даних.
На стороні реакції штучний інтелект може допомогти вам діяти швидше та більш послідовно. Деякі центри операцій безпеки вже використовують системи, підтримувані штучним інтелектом, щоб рекомендувати кроки обмеження в реальному часі та підсумовувати тривалі розслідування для людських аналітиків. Агентство з кібербезпеки та інфраструктури США описує кілька таких випадків у своїх ресурсах штучного інтелекту, показуючи, як штучний інтелект може допомогти виявити незвичайну мережеву активність та проаналізувати великі потоки даних про загрози по всім федеральним системам.
Жоден з цих моментів не усуває потребу в людській оцінці. Замість цього штучний інтелект стає множником сили. Він бере на себе постійне спостереження, пошук шаблонів та частину ранньої тріажі, щоб людські захисники могли витратити більше часу на глибоке розслідування та на важкі питання проєктування, такі як стратегія ідентифікації та сегментація.
Як почати рухатися в цьому напрямку
Якщо ви відповідаєте за безпеку, все це може здатися великим та абстрактним. Добра новина полягає в тому, що зсув від реактивної до проактивної позиції зазвичай починається з кількох ґрунтовних кроків, а не з величезної трансформації.
Перший крок – привести свої потоки даних у порядок. Штучний інтелект є тільки таким корисним, як сигнали, які він може бачити. Якщо ваш постачальник ідентифікаторів, інструменти кінцевих точок, засоби контролю мережі та хмарні платформи все відсилають журнали в окремі сховища, кожна модель буде мати сліпі плями та нападники будуть мати місця, де можна сховатися. Інвестиції у центральний вигляд вашої найбільш важливої телеметрії рідко є гламурними, але це фундамент, який робить можливим значиму підтримку штучним інтелектом.
Другий крок – вибрати конкретні випадки використання, а не намагатися посипати штучний інтелект всюди. Багато команд починають з поведінкової аналітики для облікових записів користувачів, виявлення аномалій у хмарах чи розумнішої електронної пошти та виявлення фішингу. Мета полягає в тому, щоб вибрати області, де ви вже знаєте, що маєте ризик, та де розпізнавання шаблонів у великих наборах даних може явно допомогти.
Третій крок – поєднати кожен новий інструмент, підтримуваний штучним інтелектом, з явними обмеженнями. Це включає визначення того, що модель дозволена робити самостійно, що завжди повинно включати людину, та як ви будете вимірювати, чи система чесна та корисна з часом. Тут думка у рамці NIST штучного інтелекту та керівництва агентств, таких як CISA, можуть врятувати вас від повторення всього цього самостійно.
Чому проактивна безпека штучного інтелекту не може чекати
Кібератаки перетворюються на щось ближче до постійної фонової умови, ніж на рідку надзвичайну ситуацію, а нападники дуже раді дати штучному інтелекту зробити більшу частину важкої роботи за них. Вартість зростає, точки входу множаться, а інструменти на стороні нападника стають розумнішими щороку. Реактивна модель, яка чекає на гучні сигнали та потім спішить, просто не створена для цього світу.
Проактивна позиція, керована штучним інтелектом, менше про те, щоб гнатися за модною тенденцією, та більше про тиху, непоказну роботу з приведення даних у порядок, додавання поведінної інсайту та встановлення чітких обмежень навколо нових систем штучного інтелекту, щоб вони допомагали вашим захисникам, а не здивовували їх. Прогалина між нападниками та захисниками реальна, але вона не фіксована, а вибори, які ви робите зараз щодо використання штучного інтелекту у своєму стеку безпеки, вирішать, яка сторона рухатиметься швидше протягом наступних кількох років, і встановлення чітких обмежень навколо нових систем штучного інтелекту, щоб вони допомагали вашим захисникам, а не здивовували їх. Прогалина між нападниками та захисниками реальна, але вона не фіксована, і вибори, які ви робите зараз щодо використання штучного інтелекту у своєму стеку безпеки, вирішать, яка сторона рухатиметься швидше протягом наступних кількох років.












