Vsebina
Kratek odgovor: AI spreminja hitrost, obseg in negotovost
Kibernetska varnost je bila vedno tekma med napadalci in branilci. AI to tekmo spreminja tako, da nekatere naloge naredi hitrejše, cenejše in lažje ponovljive. To je pomembno pri phishingu, analizi zlonamerne programske opreme, raziskovanju ranljivosti, napadih na identiteto, spremljanju in odzivanju na incidente.
Za branilce lahko AI pomaga analizirati opozorila, povzeti incidente, zaznati anomalije, ustvarjati poizvedbe, razvrščati tveganja in podpirati varnostne ekipe, ki so preobremenjene s podatki. Za napadalce lahko pomaga pisati prepričljiva sporočila, prevajati prevare, avtomatizirati izvidovanje ali prilagajati socialni inženiring.
Rezultat ni preprosta prednost ene strani. Organizacije morajo zavarovati svoje sisteme AI, previdno uporabljati AI v obrambi in se pripraviti na nasprotnike, ki imajo prav tako dostop do vse zmogljivejših orodij.
Branilci uporabljajo AI za hitrejše zaznavanje in odziv
Varnostne ekipe se že zanašajo na avtomatizacijo in strojno učenje na področjih, kot so filtriranje neželene pošte, zaznavanje goljufij, zaščita končnih naprav, ocenjevanje tveganja identitete in zaznavanje anomalij. Generativna AI dodaja nove zmožnosti za povzemanje dokazov, razlago opozoril in pomoč analitikom pri poizvedovanju po kompleksnih sistemih.
V varnostno-operativnem centru lahko AI zmanjša trenje. Lahko združi povezana opozorila, pretvori dnevnike v berljive povzetke, predlaga preiskovalne korake, pripravi časovnice incidentov in pomaga mlajšim analitikom razumeti neznane signale.
Najmočnejše obrambne uporabe še vedno ohranjajo ljudi v nadzoru. AI lahko pospeši triažo, vendar morajo dejanja z velikim vplivom, kot so onemogočanje računov, blokiranje produkcijskih sistemov ali razglasitev incidenta, ostati urejena s politikami, postopki odobritve in revizijskimi dnevniki.
Napadalci lahko uporabljajo AI za širjenje socialnega inženiringa in avtomatizacije
AI lahko zniža stroške ustvarjanja prepričljivih phishing sporočil, lažnih podpornih pogovorov, prevedenih prevar in personaliziranih vab. Manj usposobljenim napadalcem lahko pomaga tudi pisati skripte, razumeti sporočila o napakah ali avtomatizirati ponavljajoče se izvidovanje.
To ne pomeni, da AI samodejno ustvari elitne napadalce. Številni kibernetski napadi so še vedno odvisni od ukradenih poverilnic, nezakrpanih sistemov, izpostavljenih storitev, šibkih kontrol identitete in slabe operativne varnosti. AI pogosto okrepi obstoječe slabosti, namesto da bi nadomestila celotno napadalno verigo.
Obrambna posledica je praktična: organizacije naj pričakujejo večji obseg, boljšo jezikovno kakovost in hitrejše prilagajanje v kampanjah socialnega inženiringa. Močna identiteta, avtentikacija odporna na phishing, inženiring zaznavanja in poročanje uporabnikov ostajajo ključni.

Tudi sisteme AI je treba zavarovati
Uporaba AI v podjetju ustvarja nova sredstva, ki jih je treba zaščititi: prompte, končne točke modelov, podatke za učenje, indekse za priklic, integracije orodij, dnevnike, ocenjevalne nabore podatkov in dovoljenja agentov. Ti sistemi lahko vsebujejo občutljiv poslovni kontekst tudi takrat, ko osnovni model zagotavlja tretja oseba.
Tveganja, značilna za AI, vključujejo prompt injection, uhajanje podatkov, nevarne klice orodij, manipulacijo modela, zastrupljene podatke, nevarne izhode in pretirana dovoljenja. Ta tveganja so posebej pomembna, ko lahko agenti AI berejo datoteke, poizvedujejo po bazah podatkov, pošiljajo sporočila ali sprožajo dejanja v delovnih tokovih.
Varovanje sistemov AI je zato kombinacija klasične kibernetske varnosti in upravljanja AI: nadzor dostopa, klasifikacija podatkov, validacija vhodov, validacija izhodov, spremljanje, red teaming, odzivanje na incidente in jasne meje, kaj sistem sme narediti.
AI spreminja delo varnostnih operacij
AI lahko naredi varnostne operacije učinkovitejše tako, da zmanjša čas, ki ga analitiki porabijo za branje hrupnih opozoril in iskanje po orodjih. Dnevnike, zahtevke in obveščevalne podatke o grožnjah lahko spremeni v jasnejše izhodišče za preiskavo.
Toda AI lahko ustvari tudi nova operativna tveganja. Samozavesten povzetek lahko izpusti pomembno podrobnost. Avtomatiziran playbook lahko ukrepa preveč agresivno. Model se lahko zmoti glede resnosti dogodka. Varnostne ekipe potrebujejo vrednotenje in povratne zanke, ne slepega zaupanja.
Najboljši vzorec je dopolnjevanje. AI pomaga analitikom delati hitreje, analitiki pa določajo standard preiskave, preverjajo dokaze in odločajo, katera dejanja so primerna za poslovni kontekst.
Glavna tveganja so zaupanje, dovoljenja in izpostavljenost podatkov
Osrednje vprašanje kibernetske varnosti ni samo, ali lahko AI zazna grožnje. Gre za to, katere podatke lahko AI vidi, katera orodja lahko kliče, katera dejanja lahko izvede in kako se te odločitve pregledajo.
Pomočnik AI, povezan z dnevniki, je lahko nizko tvegan, če samo povzema podatke za branje. Agent, povezan s sistemi identitete, sistemi za zahtevke, oblačnimi konzolami ali repozitoriji kode, potrebuje močnejše kontrole, ker imajo lahko napake resnične operativne posledice.
Zato okviri organizacij, kot je NIST, poudarjajo skupno obravnavo varovanja sistemov AI, obrambe z AI in priprave na napade, omogočene z AI. Če jih obravnavamo kot ločene probleme, nastanejo vrzeli.
Kaj sledi za AI in kibernetsko varnost
Kibernetska varnost bo verjetno postala bolj podprta z AI na obeh straneh. Branilci bodo uporabljali agente AI za triažo, inženiring zaznavanja, analizo zlonamerne programske opreme, preverjanje politik in usklajevanje odziva. Napadalci bodo uporabljali AI za povečanje obsega, personalizacije in hitrosti.
Hkrati bodo osnove postale pomembnejše, ne manj pomembne: inventar sredstev, krpanje, identiteta, najmanjše pravice, beleženje, varnostne kopije, segmentacija, varen razvoj programske opreme in pripravljenost na odziv ob incidentu.
Verjetna prihodnost ni avtonomna varnost brez ljudi. Je varnostno delo, kjer ljudje nadzorujejo hitrejše sisteme, določajo meje, revidirajo dejanja in se osredotočajo na presojo, medtem ko AI prevzame več ponavljajoče se analize.

