Turinys
Trumpas atsakymas: DI keičia greitį, mastą ir neapibrėžtumą
Kibernetinis saugumas visada buvo lenktynės tarp užpuolikų ir gynėjų. DI keičia šias lenktynes, kai kurias užduotis padarydamas greitesnes, pigesnes ir lengviau kartojamas. Tai svarbu sukčiavimui, kenkėjiškos programinės įrangos analizei, pažeidžiamumų tyrimams, tapatybės atakoms, stebėsenai ir reagavimui į incidentus.
Gynėjams DI gali padėti analizuoti perspėjimus, apibendrinti incidentus, aptikti anomalijas, generuoti užklausas, prioritetizuoti riziką ir palaikyti saugumo komandas, užverstas duomenimis. Užpuolikams DI gali padėti rašyti įtikinamas žinutes, versti apgaules, automatizuoti žvalgybą ar pritaikyti socialinę inžineriją.
Rezultatas nėra paprastas vienos pusės pranašumas. Organizacijos turi sauginti savo DI sistemas, atsargiai naudoti DI gynyboje ir ruoštis priešininkams, kurie taip pat turi prieigą prie vis pajėgesnių įrankių.
Gynėjai naudoja DI greitesniam aptikimui ir reagavimui
Saugumo komandos jau remiasi automatizavimu ir mašininiu mokymusi tokiose srityse kaip šlamšto filtravimas, sukčiavimo aptikimas, galinių įrenginių apsauga, tapatybės rizikos vertinimas ir anomalijų aptikimas. Generatyvinis DI prideda naujų galimybių: apibendrinti įrodymus, aiškinti perspėjimus ir padėti analitikams teikti užklausas sudėtingoms sistemoms.
Saugumo operacijų centre DI gali sumažinti trintį. Jis gali grupuoti susijusius perspėjimus, paversti žurnalus skaitomomis santraukomis, siūlyti tyrimo žingsnius, rengti incidentų laiko juostas ir padėti jaunesniems analitikams suprasti nepažįstamus signalus.
Stipriausi gynybiniai naudojimo būdai vis tiek palieka žmones kontroliuoti. DI gali pagreitinti rūšiavimą, bet didelio poveikio veiksmai, tokie kaip paskyrų išjungimas, gamybinių sistemų blokavimas ar incidento paskelbimas, turėtų likti valdomi politikos, patvirtinimo srautų ir audito žurnalų.
Užpuolikai gali naudoti DI socialinei inžinerijai ir automatizavimui plėsti
DI gali sumažinti įtikinamų sukčiavimo žinučių, netikrų pagalbos pokalbių, išverstų apgaulių ir personalizuotų vilionių kūrimo kainą. Jis taip pat gali padėti mažiau kvalifikuotiems užpuolikams rašyti scenarijus, suprasti klaidų pranešimus ar automatizuoti pasikartojančią žvalgybą.
Tai nereiškia, kad DI automatiškai sukuria elitinius užpuolikus. Daugelis kibernetinių atakų vis dar priklauso nuo pavogtų prisijungimų, neatnaujintų sistemų, atvirų paslaugų, silpnų tapatybės kontrolės priemonių ir prastos operacinės drausmės. DI dažnai sustiprina esamas silpnybes, o ne pakeičia visą atakos grandinę.
Gynybinė išvada praktinė: organizacijos turėtų tikėtis didesnio kiekio, geresnės kalbos kokybės ir greitesnio prisitaikymo socialinės inžinerijos kampanijose. Stipri tapatybė, sukčiavimui atspari autentifikacija, aptikimo inžinerija ir naudotojų pranešimai išlieka esminiai.

DI sistemas taip pat reikia sauginti
DI naudojimas įmonėje sukuria naujus saugotinus išteklius: promptus, modelių galinius taškus, treniravimo duomenis, paieškos indeksus, įrankių integracijas, žurnalus, vertinimo duomenų rinkinius ir agentų leidimus. Šiose sistemose gali būti jautraus verslo konteksto net tada, kai pagrindinį modelį teikia trečioji šalis.
DI specifinės rizikos apima prompt injection, duomenų nutekėjimą, nesaugų įrankių kvietimą, modelio manipuliavimą, užnuodytus duomenis, nesaugias išvestis ir per plačius leidimus. Šios rizikos ypač svarbios, kai DI agentai gali skaityti failus, teikti užklausas duomenų bazėms, siųsti žinutes ar paleisti darbo procesų veiksmus.
Todėl DI sistemų sauginimas atrodo kaip klasikinio kibernetinio saugumo ir DI valdymo derinys: prieigos kontrolė, duomenų klasifikavimas, įvesties validavimas, išvesties validavimas, stebėsena, red teaming, reagavimas į incidentus ir aiškios ribos, ką sistemai leidžiama daryti.
DI keičia saugumo operacijų darbą
DI gali padaryti saugumo operacijas efektyvesnes, sumažindamas laiką, kurį analitikai praleidžia skaitydami triukšmingus perspėjimus ir ieškodami įvairiuose įrankiuose. Jis gali paversti žurnalus, bilietus ir grėsmių žvalgybą aiškesniu tyrimo pradžios tašku.
Tačiau DI gali sukurti ir naujų operacinių rizikų. Užtikrinta santrauka gali praleisti svarbią detalę. Automatizuotas playbook gali veikti per agresyviai. Modelis gali suklysti dėl įvykio rimtumo. Saugumo komandoms reikia vertinimo ir grįžtamojo ryšio ciklų, o ne aklo pasitikėjimo.
Geriausias modelis yra papildymas. DI padeda analitikams judėti greičiau, bet analitikai apibrėžia tyrimo standartą, patikrina įrodymus ir nusprendžia, kokie veiksmai tinkami verslo kontekstui.
Pagrindinės rizikos yra pasitikėjimas, leidimai ir duomenų atskleidimas
Centrinis kibernetinio saugumo klausimas yra ne tik tai, ar DI gali aptikti grėsmes. Svarbu, kokius duomenis DI gali matyti, kokius įrankius gali kviesti, kokius veiksmus gali atlikti ir kaip tie sprendimai peržiūrimi.
DI asistentas, prijungtas prie žurnalų, gali būti mažos rizikos, jei tik apibendrina tik skaitymui skirtus duomenis. Agentui, prijungtam prie tapatybės sistemų, bilietų sistemos, debesijos konsolių ar kodo repozitorijų, reikia stipresnių kontrolės priemonių, nes klaidos gali turėti realių operacinių pasekmių.
Todėl tokių organizacijų kaip NIST sistemos pabrėžia, kad DI sistemų sauginimą, gynybą naudojant DI ir pasirengimą DI įgalintoms atakoms reikia nagrinėti kartu. Laikant tai atskiromis problemomis, lieka spragų.
Kas toliau laukia DI ir kibernetinio saugumo
Kibernetinis saugumas tikriausiai taps labiau DI padedamas abiejose pusėse. Gynėjai naudos DI agentus rūšiavimui, aptikimo inžinerijai, kenkėjiškos programinės įrangos analizei, politikos patikroms ir reagavimo koordinavimui. Užpuolikai naudos DI kiekiui, personalizavimui ir greičiui didinti.
Tuo pačiu pagrindai taps dar svarbesni, o ne mažiau svarbūs: turto inventorius, pataisų diegimas, tapatybė, mažiausios privilegijos, žurnalai, atsarginės kopijos, segmentavimas, saugus programinės įrangos kūrimas ir pasirengimas reaguoti į incidentus.
Tikėtina ateitis nėra autonominis saugumas be žmonių. Tai saugumo darbas, kuriame žmonės prižiūri greitesnes sistemas, apibrėžia ribas, audituoja veiksmus ir sutelkia dėmesį į sprendimą, o DI perima daugiau pasikartojančios analizės.

