Канеман, «Где Уолли?» и Nexus pass: ментальная модель CISO в эпоху ИИ

фишинг безопасность ии нулевое доверие Soc 2 процессы csoonline.com

Обучение осведомленности в области фишинга мертво. Индустрия не признает этого, пока бюджеты комфортны. Автор утверждает, что полагаться на бдительность пользователей нельзя, так как ИИ-атаки безупречны. Вместо этого предлагается применять модель Канемана к организационным процессам, ранжируя их по скорости и доверию, подобно пограничному контролю.

Обучение осведомленности в области безопасности как защита от фишинга мертво. Оно мертво уже некоторое время. Индустрия так и не устроила похорон, потому что бюджет на обучение комфортен, галочка о соблюдении требований проставлена, и ни один CISO не хочет говорить совету директоров, что программа, которую все финансируют, не работает.

Идея была проста. При достаточном обучении пользователи научатся замечать признаки. Ошибки в словах. Неуклюжие формулировки. Домены отправителей, которые выглядят почти правильно. URL-адреса, которые при наведении выявляют что-то подозрительное. Мы научили поколение сотрудников играть в «Где Уолдо» со своим почтовым ящиком, выискивая единственный видимый артефакт, который пометит сообщение как вредоносное.

Эти артефакты исчезли. Атаки, генерируемые ИИ, безупречны. Инфраструктура за ними выглядит легитимной. Поверхностные сигналы, на которые мы учили полагаться пользователей, больше не существуют. Даже если бы они существовали, модель все равно зависела бы от того, чего люди не могут обеспечить. Постоянная бдительность при сотнях сообщений в день, каждый день, когда один промах приводит к компрометации. Ни одна система человеческого внимания так не работает.

Если внимание пользователя — не ответ, то что им является?

Применение Канемана к организациям, а не к отдельным лицам

Большинство обсуждений фишинга опираются на Систему 1 и Систему 2 Даниэля Канемана. Быстрое мышление автоматическое и его легко обмануть. Медленное мышление обдуманное и более точное. Вывод всегда один и тот же. Обучать людей замедляться.

Такая постановка вопроса верна в отношении когнитивных процессов, но неполна как стратегия безопасности. Она требует от людей поддерживать поведение, которое ломается в реальных условиях.

Более полезное применение — на организационном уровне.

В каждой компании есть процессы, которые выполняются быстро, и процессы, которые выполняются медленно. Разница не случайна. Быстрые процессы — это те, где доверие уже предоставлено и устранены препятствия. Банковские переводы между известными сторонами. Обновление банковских реквизитов поставщика. Принятие приглашений в календарь без проверки. Верификация через службу поддержки по телефону.

Медленные процессы — противоположность. Доверие устанавливается в режиме реального времени. Вход сотрудников с условным доступом. Ввод в эксплуатацию новых поставщиков. Любое взаимодействие с кем-либо за пределами организации.

Большинство компаний не проектировали это разделение целенаправленно. Оно возникало со временем. Кто-то устранил трение, потому что это помогало бизнесу двигаться быстрее. Часто это решение было оправданным на тот момент. Ландшафт угроз, который его оправдывал, больше не существует.

Злоумышленники понимают это лучше нас. Они определяют, где находятся быстрые пути. Они ждут моментов, когда проверка минимальна. Затем они входят прямо в эти полосы.

Пропуск Nexus как примитив безопасности

Пограничный контроль решил проблему, с которой безопасность все еще борется. Единая проверка для всех не работает. Проверьте всех одинаково, и движение остановится. Не проверяйте никого, и граница исчезнет.

Решением стало ранжирование по риску. Предварительно проверенные путешественники получают быстрый проход на основании доказательств. Все остальные проходят полную проверку. Доверие постоянно проверяется и может быть отозвано в тот момент, когда появляется новая информация.

Быстрый проход — не недостаток. Полная проверка — не избыточность. Оба существуют потому, что система задает правильный вопрос. Не стоит ли доверять или проверять, а какие взаимодействия заслуживают скорости и какие доказательства подтверждают это решение.

Примените эту призму к предприятию, и пробелы станут очевидными.

Какие процессы работают в быстром режиме, которые больше не имеют смысла? Поставщик, чьи банковские реквизиты меняются по электронной почте. Поставщик, использующий домен с опечаткой, который проходит незамеченным. Приглашение в календарь от имени, которое кажется знакомым. Учетные данные API, привязанные к поставщику, который неактивен уже много лет.

Каждый из них — быстрый путь. Каждый из них масштабно использовался злоумышленниками, которые знали, что задание никогда не пересматривалось.

Ответ не в том, чтобы замедлить все. Это та же ошибка, что и обучение осведомленности, только примененная к процессам, а не к людям. Это уничтожит производительность и все равно не остановит атаки.

Настоящая работа целенаправленна. Определите, какие быстрые пути были построены на устаревших предположениях. Пересмотрите их рейтинг. Отзовите быстрый проход у процессов, которые больше его не заслуживают. Оставьте его там, где он все еще актуален.

Инверсия доверия, которую никто не хочет признать

Это подводит к более сложному вопросу об архитектуре.

За последнее десятилетие мы применили нулевое доверие к сотрудникам и постоянное доверие к поставщикам. Сотрудники проходят аутентификацию постоянно. Они сталкиваются с проверками устройств, ограничениями сеансов и условным доступом. Поставщики один раз отправляют отчет SOC 2 и получают долгосрочный доступ к критически важным системам.

Эта асимметрия заслуживает пристального рассмотрения.

Поставщики часто являются путем наименьшего сопротивления для злоумышленников. Они обладают легитимными учетными данными. У них есть доступ к различным системам. Многие крупные взломы за последние пять лет начались с скомпрометированной учетной записи поставщика, которому уже доверяли.

SOC 2 не решает эту проблему. Он измеряет дисциплину внутреннего контроля. Он отвечает на вопрос, следует ли компания своим процессам. Он не говорит вам, является ли эта компания безопасной прямо сейчас.

Тем не менее, многие организации относятся к этому так, как будто это решает проблему. Они принимают важные решения о доступе на основе документа, который никогда не предназначался для ответа на этот вопрос.

Автоматизация соответствия усугубила ситуацию. Она превратила ежегодное упражнение в непрерывное, не изменив при этом то, что измеряется. Планка осталась прежней. Мы просто стали быстрее предоставлять доказательства ее достижения.

Чистый отчет рядом с поставщиком, у которого все еще активны старые скомпрометированные учетные данные в рабочей среде, — это не крайний случай. Это обычное состояние.

Как на самом деле выглядит целенаправленное проектирование

Предстоящая работа не гламурна. Она не будет аккуратно отображаться на панели мониторинга.

Начните с картирования процессов по всей организации. Определите, какие из них работают быстро, а какие — медленно. Для каждого быстрого пути задайте три вопроса.

Какие доказательства изначально оправдывали скорость? Сохраняют ли эти доказательства силу с учетом текущих возможностей злоумышленников? Если вы уберете быстрый проход, будет ли стоимость ниже или выше ожидаемого ущерба от взлома, связанного с этим процессом?

Когда доказательства перестают действовать, а стоимость изменений ниже потенциальных потерь, задание должно измениться.

Это изменение повлечет за собой издержки. Обновление данных поставщиков, которое занимало секунды, может занять минуты. Взаимодействия со службой поддержки могут потребовать вторичной верификации. Ввод в эксплуатацию новых поставщиков может замедлиться.

Обоснование принятия этих издержек не в том, что осторожность хороша в теории. А в том, что изначальная скорость основывалась на предположениях, которые больше не применимы. Эффективность была заимствована из будущего сбоя.

Если вы не можете объяснить, почему процесс все еще заслуживает быстрого прохода, вы не принимаете бизнес-решение. Вы принимаете риск, не признавая этого.

Вот что значит проектировать целенаправленно. Не заставлять всех замедляться, а принимать осознанные решения о том, где уместна скорость, а где требуется проверка. Пересматривать эти решения по мере изменения условий. Отзывать статус быстрого прохода в тот момент, когда он больше не оправдан.

Эта статья опубликована в рамках Сети экспертных авторов Foundry.
Хотите присоединиться?

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: