Контраст между возможностями злоумышленников с использованием ИИ и инструментами защиты организаций
Подробнее
TechCentral
techcentral.co.za

Контраст между возможностями злоумышленников с использованием ИИ и инструментами защиты организаций

Исторически главным ограничением для киберпротивника была квалифицированная человеческая рабочая сила. Проведение разведки занимало недели, разработка эксплойтов требовала высокой экспертизы, а успешный фишинг нуждался в навыках писателя. Каждая попытка вторжения отнимала время оператора, что часто делало организации непривлекательными мишенями.

Однако появление наступательного искусственного интеллекта устранило это ограничение, что одновременно лишило средние организации некоторой формы защиты, о которой они могли не знать.

Что изменилось в атаках

Каждый этап атаки теперь автоматизирован и стал более дешевым. Новая уязвимость может быть превращена в оружие за считанные минуты вместо недель. Разведка ведется непрерывно и автономно. Фишинговые сообщения генерируются индивидуально для каждой цели, на местном языке, ссылаясь на реальных поставщиков и людей. Наиболее значимым изменением стало обрушение порога квалификации: наступательные возможности теперь арендуются, а не приобретаются через обучение.

Это отражается в данных об инцидентах. Согласно Глобальному отчету о реагировании на инциденты за 2026 год от Unit 42, в самом быстром квартале случаев время от первоначального доступа до подтвержденной эксфильтрации данных составило 72 минуты, что демонстрирует примерно четырехкратное сокращение сроков атак по сравнению с предыдущим годом. Кроме того, Глобальный отчет об угрозах за 2026 год от CrowdStrike указывает, что среднее время выхода из изоляции и перехода к боковому перемещению составляет 29 минут. Unit 42 также обнаруживает, что около 65% первоначального доступа основано на идентификационных данных, а не на CVE (общедоступной каталогизированной уязвимости программного обеспечения): речь идет о действительных учетных данных, украденных токенах, неправильной конфигурации облака и отношениях доверия, которые вообще не получают оценки критичности.

Проблема перестала быть исключительно корпоративной

Автоматизация не выбирает цели на основе выручки. Когда разведка становится бесплатной и постоянной, охват распространяется на всех одновременно: это может быть производитель среднего рынка, частная больничная группа, муниципальная коммунальная служба или поставщик с сорока сотрудниками крупного банка, и все они находятся в зоне поражения наряду с крупными корпорациями.

Таким образом, скрытность больше не является мерой защиты: быть маленьким теперь часто означает, что меньшая команда сталкивается с той же самой машиной. Меньшие организации подвергаются атакам из-за того, кому они служат, поскольку поставщик с расширенным доступом к более крупному клиенту представляет собой более дешевый путь проникновения, чем собственный периметр этого клиента.

Структурный недостаток защитника

При сравнении двух сторон видно, что дисбаланс заключается не в усилиях или бюджете. Злоумышленник проводит одну непрерывную, интегрированную операцию с единой целью и без возможности отключения. Защитник использует шесть или более инструментов, каждый из которых видит лишь часть картины: сканер, система обнаружения и реагирования на конечных точках (EDR), управление состоянием безопасности облака (CSPM), управление идентификацией и доступом (IAM), система управления информацией и событиями безопасности (SIEM), а также управление рисками и соответствием (GRC). Каждый инструмент компетентен в пределах своей области, но ни один из них не видит маршрута между ними, а именно там происходит вторжение.

Валидация следует тому же шаблону: ежеквартальное тестирование на проникновение, ограниченное по объему, оставляет большую часть года незамеченной. Приоритизация еще хуже, поскольку средняя инфраструктура содержит десятки тысяч выявленных проблем, отсортированных по степени серьезности изолированно, в то время как лишь малая часть из них находится на пути, по которому может пройти злоумышленник. Седьмой инструмент добавляет находки, а не решения.

Восстановление баланса

Паритет достигается не путем увеличения количества сканирования. Он достигается за счет принятия модели самого злоумышленника: построение единого графа всех активов, идентификаторов, учетных данных и уязвимостей, и проход по нему так, как это сделал бы противник, чтобы риск стал свойством пути, а не просто найденной проблемы. Необходимо проверять, а не предполагать, чтобы цепочка была доказательно эксплуатируемой до того, как попадет в очередь на устранение. И этот цикл нужно запускать непрерывно, а не ежеквартально.

Это соответствует концепции управления непрерывной угрозой, описанной Gartner, однако большинство программ CTEM останавливаются на одном слове. Ручное выполнение этапов определения области действия, обнаружения, приоритизации, проверки и мобилизации возможно. Однако их непрерывное выполнение требует автоматизации, которую обеспечивает агентный ИИ.

Компания RedRok была создана для восполнения этого пробела. Четыре агента, каждый из которых отвечает за свой взгляд на инфраструктуру, объединяют свои находки в единый проверенный граф, таким образом, маршрут, который не мог увидеть ни один отдельный агент, становится одной доказанной цепочкой. Поскольку цепочки сходятся на общей инфраструктуре, такой как служба каталогов или хост-бастион, RedRok вычисляет узкие места: в типичной инфраструктуре три исправления устраняют девять из одиннадцати доказанных цепочек. Фиксированная пропускная способность по исправлению затем обеспечивает непропорциональное снижение реального риска, которое сводится в один показатель состояния, понятный совету директоров.

Злоумышленники автоматизировали свою сторону этой борьбы. Защитники могут сделать то же самое, и пока они этого не сделают, дисбаланс будет только расти.

Популярное