Развитие ИИ ставит директоров по информационной безопасности (CISO) перед лицом беспрецедентного числа уязвимостей, что усложняет принятие решений о приоритетности исправлений.
«Когда я был CIO, самой сложной частью моей работы было решение, чего не делать», — говорит Снехал Антани, генеральный директор платформы пентестинга Horizon3.ai, в интервью CSO. «И если бы я решил не устранять уязвимость из-за нехватки ресурсов или потому, что не считал ее важной, а потом меня взломали, у меня был бы очень плохой день, верно?»
Руководители ИТ-отделов опасаются, что такие «плохие дни» станут более частыми, поскольку растущее число обнаруженных уязвимостей предоставляет злоумышленникам больше возможностей для эксплуатации.
«Сейчас мы сталкиваемся с тем, что ИИ позволяет противникам масштабировать операции, проводить непрерывные атаки и повышает уровень навыков ранее низкоквалифицированных злоумышленников за счет использования моделей», — отмечает Рич Могулл, главный аналитик Cloud Security Alliance (CSA) и генеральный директор Securosis, в беседе с CSO. «У нас более высокий темп изменений. У них — более высокий темп атак».
В результате CISO вынуждены переосмысливать управление уязвимостями — необходимый стратегический сдвиг, который также выводит операции по обеспечению наступательной безопасности в центр их программ.
«Когда я был директором по безопасности и рискам облачного подразделения Microsoft, мы, черт возьми, изобрели Patch Tuesday, верно?» — рассказала Эдна Конвей, член Зала славы CSO, участникам церемонии и конференции CSO Awards в этом году. «Эта концепция больше не работает. Это обнаружение аномалий в реальном времени с использованием наступательной кибербезопасности».
Или, как выразился Антани из Horizon3.ai: «Бремя приоритизации и принятия решений о том, чего не делать, никогда не было таким сложным. И единственный способ сделать это правильно — доказать возможность эксплуатации в производственных системах с помощью пентестинга и средств наступательной безопасности».
Методы наступательной безопасности, такие как пентестинг, red teaming и валидация путей атаки, позволяют CISO проверять, какие слабые места могут привести к значительным компрометациям.
Именно поэтому Конвей, Антани и другие лидеры и эксперты по безопасности советуют CISO повышать уровень своих стратегий наступательной безопасности, чтобы имитировать реальные киберинциденты и выявлять уязвимости, которые могут привести к серьезным компрометациям систем, прежде чем это сделают их противники.
Приоритизация исправлений требует более частого пентестинга
Большинство организаций исторически проводили пентесты, ориентированные на соответствие требованиям, раз в год или, в некоторых случаях, немного чаще. Но теперь, в эпоху ИИ, злоумышленники могут использовать уязвимости, вызывающие серьезные проблемы, за считанные часы и минуты, что делает необходимым некоторую форму непрерывного пентестинга и мониторинга.
«Вам придется быстро устранять уязвимости, потому что кто-то другой, использующий систему ИИ, может обнаружить ту же уязвимость, например, в течение нескольких часов», — говорит Ник Уинтер, старший вице-президент по безопасности передовых лабораторий в Gray Swan, в интервью CSO. «Если вы профессионал в области наступательной безопасности, вам нужно развертывать эти процессы в циклах, в автоматизированном, непрерывном, постоянно действующем режиме, чтобы вы всегда очень быстро находили уязвимости, которые затем также можно было бы очень быстро исправить или смягчить в соответствии с временными рамками ИИ».
Эти автоматизированные циклы позволяют быстро приоритизировать задачи, помогая CISO просеивать цунами отчетов об уязвимостях, генерируемых передовыми моделями, такими как Claude Mythos, чтобы быстро определить, какие из них заслуживают первоочередного исправления.
Эксперты говорят, что одним из самых неотложных приоритетов в наступательных операциях является понимание того, как слабости могут сочетаться, или как уязвимости могут быть объединены в цепочку.
«Возможно, существует уязвимость, которая сама по себе относительно незначительна с точки зрения эксплуатации», — отмечает Дэн Рапп, директор по ИИ и данным в Proofpoint, в интервью CSO. «Но, возможно, если я объединю ее с двумя или тремя другими незначительными уязвимостями, я внезапно смогу обеспечить боковое перемещение таким образом, который раньше был недоступен».
Некоторые из более продвинутых передовых моделей ИИ могут вывести этот более сложный вид тестирования безопасности на новый, «художественный» уровень, по словам Раппа. «Одна из областей, которую мы начинаем изучать, — это то, как мы можем использовать эти наиболее способные модели без ограничений для имитации действий злоумышленников», — говорит он.
По всем этим причинам защитники считают, что ежегодный пентестинг, ориентированный на соответствие требованиям, хотя и остается ценным и глубоким инструментом в арсенале наступательной безопасности, должен дополняться непрерывным мониторингом и более частым тестированием.
«Мы все больше движемся к тому, что, я считаю, будет просто непрерывным мониторингом все время, по сути, постоянно проводя пентестинг самих себя, потому что злоумышленники постоянно прощупывают нашу защиту», — говорит Диана Келли, CISO Noma Security, в интервью CSO.
Старомодный опыт и конвейер подготовки кадров по-прежнему важны
Традиционный red teaming всегда выходил за рамки сканирования кода. Специалисты по red teaming взламывают замки, проникают в здания и разрабатывают изощренные обманные электронные письма и сложные операции, иногда включающие фальшивые личности и даже фальшивые офисы и витрины.
Могулл из CSA, который теперь тестирует каждую строку кода, которую пишет, с помощью ИИ, по-прежнему видит роль для специалистов по пентестингу. «У меня много друзей, которые занимаются пентестингом и red teaming. Они по-прежнему будут востребованы, но теперь они принесут более мощные инструменты, опыт работы с крупными целями».
Уинтер из Gray Swan согласен, что даже при непрерывном мониторинге и пентестинге периодические меры, которые традиционно составляют основу наступательной безопасности, могут обеспечить уровень глубины и цифровых доказательств, которые не могут предоставить мгновенные и автоматизированные тесты. Внедрение более автономных мер из-за ускоренного темпа развития ИИ «не означает, что соответствие стандарту SOC 2, ваш ежегодный пентест, который может быть более глубоким, не полезны, потому что вам нужно глубоко исследовать эти системы и также доказать это», — говорит Уинтер.
Келли из Noma Security подчеркивает, что даже если ИИ-мониторинг и пентестинг могут превзойти традиционные методы, крайне важно, чтобы программы кибербезопасности сохраняли человеческий персонал, обладающий фундаментальными навыками наступательной безопасности для управления автоматизированными процессами, которые могут затмить старые методы тестирования.
«Даже если им не придется выполнять всю работу вручную, понимание техник, основных принципов и основ того, что составляет путь эксплуатации, как управлять этими инструментами, как контролировать эти инструменты, будет действительно важным и полезным навыком», — говорит Келли.
Сохранение этого опыта также требует подготовки нового поколения специалистов по наступательной безопасности. Могулл опасается, что автоматизация работы начального уровня может лишить младших специалистов опыта, необходимого для становления старшими экспертами.
«Вы по-прежнему можете нанимать людей низшего звена, обучать их инструментам ИИ, но затем также поручать им некоторую ручную проверку, не в качестве наказания, а для поддержания их навыков», — говорит Могулл. «И чтобы у них были некоторые из этих основ безопасности».
Рапп из Proofpoint согласен, что индустрии по-прежнему нужны киберспециалисты, глубоко разбирающиеся в операциях наступательной безопасности старой школы, и что организациям, вероятно, следует избегать собственных методов «сделай сам».
«Что касается самостоятельной разработки и проведения упражнений red team, возможности моделей ИИ достигли того уровня, когда довольно просто выполнять многие задачи, которые раньше требовали относительно высокой степени специализации», — говорит Рапп. «Но в области кибербезопасности я бы пока не стал этого рекомендовать».
Как CISO могут ориентироваться в новой среде наступательной безопасности
Для организаций, не имеющих налаженных операций по наступательной безопасности, Антани из Horizon3.ai утверждает, что создание их собственными силами, даже с использованием ИИ-агентов, является неправильным шагом.
«Реальность такова, что у большинства организаций вообще нет внутренней команды red team», — говорит он. «Это заблуждение — думать, что CISO могут создать собственные наступательные возможности с ограниченным количеством талантов, имеющихся у них в штате, и ИИ-агентами. Не пытайтесь создавать это самостоятельно. Это чрезвычайно сложно и дорого».
Для организаций, которые полагаются на внешние фирмы для проведения наступательных операций, Антани советует CISO убедиться, что они понимают планы этих фирм в отношении ИИ. «Если вы уже работаете с фирмой, занимающейся пентестингом, вы должны убедиться, что понимаете их дорожную карту и стратегию взлома с использованием ИИ», — говорит он. «Или вам нужно выбрать новых технологических партнеров».
Келли из Noma Security считает, что то, как CISO управляют наступательными операциями на основе ИИ, зависит от того, какой бизнес поддерживают их команды. «Как правило, [мощные команды red team] встречаются только в очень крупных компаниях», — говорит она. У нее были такие команды, когда она работала в IBM и Microsoft, и она видит их сегодня в крупных финансовых учреждениях.
Но «в здравоохранении вы можете не встретить никого в команде red team. Возможно, они по-прежнему проводят пентест раз в год или, может быть, у них есть компания, которой они передают аутсорсинг, и они делают это раз в месяц».
Антани считает, что большинство организаций лучше бы сосредоточили свои ресурсы на устранении уязвимостей. Он говорит: «Где они могут инвестировать в автоматизацию для ускорения устранения уязвимостей? Это та часть проблемы, на которой CISO должны сосредоточиться органически или внутри компании, пока они находят подходящего доверенного внешнего партнера, который предоставит им эти наступательные возможности».
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Cynthia Brumfield




