Две крупные конференции занимают центральное место в календаре кибербезопасности США: RSA Conference и Black Hat.
RSA была запущена в 1991 году тогдашним генеральным директором RSA Data Security Джимом Бидзосом — компании, основанной Роном Ривестом, Ади Шамиром и Леонардом Адлеманом. Изначально конференция была посвящена криптографии, но всё изменилось в 2005 году, когда с ключевым докладом выступил Билл Гейтс, тогдашний глава Microsoft. После этого выступления RSA расширила свою тематику, включив в неё всё, что связано с корпоративной безопасностью. В 1991 году на RSA присутствовало несколько десятков человек. В этом году — почти 44 000.
Black Hat также начиналась с практической направленности — в 1997 году. Казалось, что истинный «хакерский» дух Defcon противоречит корпоративным нормам, хотя бескомпромиссные технические обсуждения были чрезвычайно ценны для профессионалов в области инфобезопасности. Чтобы преодолеть этот разрыв, основатели Defcon выделили Black Hat как более «официальную» кибербезопасную конференцию. Похожий контент, но более спокойная атмосфера.
Как и RSA, Black Hat изменилась в 2005 году, но по совершенно другой причине. В том году конференция была продана CMP Media за 14 миллионов долларов (CMP теперь входит в Informa).
После приобретения CMP у Black Hat возникли проблемы с идентичностью. Она сохранила роль летнего лагеря кибербезопасности, но одновременно начала стремиться стать подобием RSA. Конференция стала более корпоративной, разбавив традиционный контент откровенными рекламными презентациями. Настолько, что теперь некоторые воспринимают Black Hat как мастера на все руки в кибербезопасности, но не эксперта ни в одной области. Практиков отпугивала корпоративная риторика, а вендоры чувствовали себя чуждыми из-за антиистеблишментной хакерской атмосферы. Я слышал, что Informa наняла дорогую нью-йоркскую брендинговую компанию для проведения исследований и помощи в преодолении этого кризиса идентичности Black Hat.
Следует отметить, что аутентичный контент, представляемый исследователями, аналитиками угроз, реверс-инженерами, а теперь и экспертами по ИИ, всегда был и остаётся исключительно ценным, и команда Black Hat достойно отделяет зёрна от плевел. Тем не менее, существует множество спонсоров конференции, которые платят большие деньги за лучшие места. Учитывая это, я настоятельно советую специалистам по безопасности не поддаваться соблазну «импровизировать». Избегайте ярких огней, глупых тематических коктейльных вечеринок и казино, сосредоточьте внимание на содержательной части конференции.
Вот несколько тем, которые должны быть в центре внимания каждого профессионала в области кибербезопасности на предстоящей Black Hat.
1. Эксплуатация агентных AI-фреймворков
По мере того как организации развёртывают автономных AI-агентов с доступом к API, базам данных и корпоративным конвейерам, злоумышленники стремятся сесть на подножку, нацеливаясь на цепочки выполнения и автономную логику.
Успешная атака может нарушить логику агента, повредить базовые данные или обеспечить латеральное перемещение через агентов. Специалистам по безопасности необходимо понимать эти векторы угроз, чтобы выявлять уязвимости, отслеживать аномальное поведение и создавать упреждающие компенсирующие меры контроля.
2. Продвинутая инфраструктура APT и разведка угроз
Современные APT включают компрометацию периферийных устройств, потребительские C2-серверы, перехват идентификации/сессий и координацию между криминальными и государственными злоумышленниками.
С этими изменениями специалистам по безопасности необходимо усилить анализ сетевого трафика, изучить инфраструктуру и инструменты злоумышленников (например, верхние уровни «пирамиды боли») и преобразовать индикаторы угроз в автоматические правила обнаружения и конфигурации средств контроля безопасности. Профессионалам кибербезопасности следует охватить широкий круг тем и включить их в свои списки дел на Black Hat.
3. Автоматическое обнаружение уязвимостей и эксплуатация с помощью ИИ
Тревожно, что между обнаружением уязвимости и её использованием злоумышленниками почти не остаётся времени. В результате периодическое сканирование, окна патчей и методологии оценки CVSS теперь устарели.
Организации должны перейти на защитные конвейеры на основе ИИ, которые используют автоматические агенты исправления кода, учитывают бизнес-ориентированную оценку рисков, развёртывают виртуальное патчирование в реальном времени и самозащиту приложений на этапе выполнения (RASP). Командам безопасности придётся сотрудничать с ИТ-отделами и командами разработки ПО, чтобы добиться успеха. Поэтому ищите на Black Hat подробные примеры из практики и истории успеха.
4. Охота за угрозами в эпоху ИИ
Дни, когда полагались на статические индикаторы компрометации (IP-адреса, хеши файлов и т.д.), прошли. Вместо этого практики должны научиться действовать, внедряя непрерывное обнаружение аномалий, настраивая детерминированные защитные механизмы времени выполнения и используя автоматизированные инструменты для быстрой операционализации разведки угроз.
Автоматизацию на основе ИИ необходимо затем сбалансировать с человеческим опытом и знанием бизнес-контекста и киберзащиты. Black Hat может предоставить идеи и обучение в этих областях.
5. Реальное использование ИИ киберзлоумышленниками
Помимо масштаба и скорости, киберзлоумышленники используют ИИ для таких вещей, как внедрение вредоносного ПО «точно в срок», техническая разведка, отладка рабочего кода, анализ конфиденциальных документов, создание реалистичных виртуальных личностей и генерация автоматических скриптов для удаления криминалистических доказательств и журналов событий.
Статические оповещения и правила обнаружения не могут противостоять такому уровню интеллекта. Вместо этого команды безопасности должны полагаться на обнаружение поведенческих аномалий, совместные AI-агенты рассуждения и спроектированные рабочие процессы. Прежде чем обращаться к вендорам за решениями, специалисты по кибербезопасности должны полностью понять продвижения в цепочке киллинга на основе ИИ и соответствующие агентные контрмеры. Открытый ум и Black Hat могут помочь.
Дополнительные приоритеты повестки
Если у руководителей кибербезопасности и их команд будет достаточно ресурсов, чтобы выйти за рамки этих тем, также будут отличные дискуссии об AI-моделировании угроз, облачных эксплойтах, взломах мультитенантных сред и многом, многом другом. Отличный материал!
Когда люди, никогда не бывавшие в Лас-Вегасе, просят меня описать этот город, я говорю им, что Лас-Вегас может быть таким, каким вы хотите его видеть. Если вы любите живую музыку, игнорируйте фасад «города грехов» и ищите отличную живую музыку по всему Вегасу. Та же философия применима, если ваша страсть — еда, шоу, азартные игры и другие сомнительные занятия.
К Black Hat следует подходить с аналогичной точки зрения. Если вы сознательно избегаете вендорных и венчурных прикрас и ищете истинную интеллектуальную суть, вы покинете Вегас гораздо более умным, чем приехали. Учитывая, как быстро ИИ меняет приложения, ИТ, средства защиты и бизнес-тактики, эту стратегию стоит реализовать.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Jon Oltsik




