Obsah
Krátka odpoveď: AI mení rýchlosť, mierku a neistotu
Kyberbezpečnosť bola vždy pretekom medzi útočníkmi a obrancami. AI tieto preteky mení tým, že niektoré úlohy robí rýchlejšími, lacnejšími a ľahšie opakovateľnými. To je dôležité pre phishing, analýzu malvéru, výskum zraniteľností, útoky na identitu, monitoring a reakciu na incidenty.
Pre obrancov môže AI pomáhať analyzovať upozornenia, sumarizovať incidenty, detegovať anomálie, generovať dopyty, prioritizovať riziká a podporovať bezpečnostné tímy zahltené dátami. Pre útočníkov môže AI pomáhať písať presvedčivé správy, prekladať podvody, automatizovať prieskum alebo prispôsobovať sociálne inžinierstvo.
Výsledkom nie je jednoduchá výhoda jednej strany. Organizácie musia zabezpečiť svoje AI systémy, používať AI v obrane opatrne a pripraviť sa na protivníkov, ktorí majú tiež prístup k čoraz schopnejším nástrojom.
Obrancovia používajú AI na rýchlejšiu detekciu a reakciu
Bezpečnostné tímy už spoliehajú na automatizáciu a strojové učenie v oblastiach ako filtrovanie spamu, detekcia podvodov, ochrana endpointov, skórovanie rizika identity a detekcia anomálií. Generatívna AI pridáva nové schopnosti na sumarizáciu dôkazov, vysvetľovanie upozornení a pomoc analytikom pri dopytovaní zložitých systémov.
V security operations center môže AI znižovať trenie. Môže zoskupovať súvisiace upozornenia, prevádzať logy do čitateľných súhrnov, navrhovať kroky vyšetrovania, pripravovať časové osi incidentov a pomáhať juniorným analytikom chápať neznáme signály.
Najsilnejšie obranné použitia stále nechávajú ľudí pod kontrolou. AI môže zrýchliť triage, ale akcie s vysokým dopadom, ako deaktivácia účtov, blokovanie produkčných systémov alebo vyhlásenie incidentu, by mali zostať riadené politikami, schvaľovacími postupmi a auditnými logmi.
Útočníci môžu používať AI na škálovanie sociálneho inžinierstva a automatizácie
AI môže znížiť náklady na tvorbu presvedčivých phishingových správ, falošných podporných konverzácií, preložených podvodov a personalizovaných návnad. Môže tiež pomôcť menej skúseným útočníkom písať skripty, rozumieť chybovým hláškam alebo automatizovať opakovaný prieskum.
To neznamená, že AI automaticky vytvára elitných útočníkov. Mnohé kyberútoky stále závisia od odcudzených prihlasovacích údajov, neopravených systémov, vystavených služieb, slabých kontrol identity a zlej prevádzkovej bezpečnosti. AI často zosilňuje existujúce slabiny namiesto toho, aby nahradila celý útočný reťazec.
Obranný dôsledok je praktický: organizácie by mali očakávať väčší objem, lepšiu jazykovú kvalitu a rýchlejšie prispôsobenie kampaní sociálneho inžinierstva. Silná identita, autentifikácia odolná voči phishingu, detection engineering a hlásenia používateľov zostávajú kľúčové.

AI systémy treba tiež zabezpečiť
Používanie AI vo firme vytvára nové aktíva na ochranu: prompty, endpointy modelov, tréningové dáta, retrieval indexy, integrácie nástrojov, logy, evaluačné datasety a oprávnenia agentov. Tieto systémy môžu obsahovať citlivý obchodný kontext aj vtedy, keď základný model poskytuje tretia strana.
Riziká špecifické pre AI zahŕňajú prompt injection, únik dát, nezabezpečené volania nástrojov, manipuláciu modelu, otrávené dáta, nebezpečné výstupy a nadmerné oprávnenia. Tieto riziká sú obzvlášť dôležité, keď AI agenti môžu čítať súbory, dopytovať databázy, posielať správy alebo spúšťať akcie pracovných postupov.
Zabezpečenie AI systémov preto vyzerá ako kombinácia klasickej kyberbezpečnosti a AI governance: riadenie prístupu, klasifikácia dát, validácia vstupov, validácia výstupov, monitoring, red teaming, reakcia na incidenty a jasné limity toho, čo systém smie robiť.
AI mení prácu bezpečnostnej prevádzky
AI môže zefektívniť bezpečnostnú prevádzku tým, že skráti čas, ktorý analytici trávia čítaním šumových upozornení a hľadaním naprieč nástrojmi. Môže previesť logy, tickety a threat intelligence do jasnejšieho východiskového bodu pre vyšetrovanie.
AI však môže vytvárať aj nové prevádzkové riziká. Sebavedomé zhrnutie môže vynechať dôležitý detail. Automatizovaný playbook môže konať príliš agresívne. Model sa môže mýliť v závažnosti udalosti. Bezpečnostné tímy potrebujú evaluáciu a spätné väzby, nie slepú dôveru.
Najlepším vzorom je augmentácia. AI pomáha analytikom postupovať rýchlejšie, ale analytici definujú štandard vyšetrovania, overujú dôkazy a rozhodujú, aké akcie sú vhodné pre obchodný kontext.
Hlavné riziká sú dôvera, oprávnenia a vystavenie dát
Ústrednou otázkou kyberbezpečnosti nie je len to, či AI dokáže detegovať hrozby. Ide o to, aké dáta môže AI vidieť, aké nástroje môže volať, aké akcie môže vykonávať a ako sa tieto rozhodnutia kontrolujú.
AI asistent pripojený k logom môže mať nízke riziko, ak iba sumarizuje dáta len na čítanie. Agent pripojený k systémom identity, ticketingu, cloudovým konzolám alebo kódovým repozitárom potrebuje silnejšie kontroly, pretože chyby môžu mať reálne prevádzkové dôsledky.
Preto rámce organizácií ako NIST zdôrazňujú zabezpečenie AI systémov, obranu pomocou AI a prípravu na útoky podporované AI spoločne. Ak sa s nimi zaobchádza ako s oddelenými problémami, vznikajú medzery.
Čo bude ďalej pre AI a kyberbezpečnosť
Kyberbezpečnosť bude pravdepodobne čoraz viac asistovaná AI na oboch stranách. Obrancovia budú používať AI agentov na triage, detection engineering, analýzu malvéru, kontroly politík a koordináciu reakcie. Útočníci budú používať AI na zvýšenie objemu, personalizácie a rýchlosti.
Zároveň budú základy dôležitejšie, nie menej dôležité: inventár aktív, patchovanie, identita, najmenšie oprávnenia, logovanie, zálohovanie, segmentácia, bezpečný vývoj softvéru a pripravenosť na reakciu na incidenty.
Pravdepodobná budúcnosť nie je autonómna bezpečnosť bez ľudí. Je to bezpečnostná práca, kde ľudia dohliadajú na rýchlejšie systémy, definujú hranice, auditujú akcie a sústreďujú sa na úsudok, zatiaľ čo AI preberá viac opakovanej analýzy.

