Кибербезопасность создавалась для предсказуемых систем. ИИ меняет правила игры

ии кибербезопасность Runtime уязвимости автоматизация csoonline.com

Каждый технологический сдвиг меняет кибербезопасность. ИИ отличается тем, что ставит под сомнение предсказуемость систем. Профилактики недостаточно, когда риски эволюционируют в runtime. Рассматриваются 5 приоритетов для руководителей безопасности в эпоху ИИ. — csoonline.com

Каждый крупный технологический сдвиг меняет сферу кибербезопасности. Бóльшую часть своей карьеры я посвятил работе в условиях значительных технологических переходов: от появления коммерческого интернета до мобильных вычислений и облачных технологий. Каждый сдвиг открывал новые возможности для инноваций, но также порождал новые проблемы безопасности, к которым организации не были полностью готовы.

Искусственный интеллект (ИИ) может быть в чем-то схож с предыдущими технологическими сдвигами, но он отличается одним важным аспектом: он ставит под сомнение одно из основополагающих предположений, на которых строились современные программы безопасности — предсказуемость.

На протяжении большей части моей карьеры команды по безопасности работали в средах, где системы вели себя детерминированно. Приложения, как правило, выполнялись одинаково каждый раз. Инфраструктура менялась достаточно медленно, чтобы люди могли составить карту зависимостей, понять границы доверия и внедрить соответствующие средства контроля. Даже переход в облако позволил нам применять знакомые модели безопасности к новой инфраструктуре.

ИИ меняет эти предположения.

Агентные системы принимают решения динамически. Большие языковые модели генерируют разные результаты в зависимости от контекста. Системы ИИ все чаще взаимодействуют с внешними инструментами, API и средами так, как их разработчики не всегда могут полностью предвидеть заранее. Когда системы перестают вести себя согласованно, традиционный подход к кибербезопасности, основанный на принципе «не пускать плохое», начинает давать сбой.

Профилактика по-прежнему важна. Но одной только профилактики структурно недостаточно для сред, где риски непрерывно эволюционируют во время выполнения (runtime).

Безопасность строилась для детерминированных систем

Когда я много лет назад помогал создавать программы безопасности, основное внимание уделялось укреплению систем до их развертывания. Команды безопасности старались выявлять уязвимости на ранних этапах, снижать подверженность угрозам и не допускать получения злоумышленниками доступа в первую очередь.

Даже в первые годы внедрения облачных технологий большинство организаций по-прежнему подходили к безопасности преимущественно через управление конфигурациями и политиками. Мы беспокоились о разрешениях, открытых хранилищах и разрастании идентификационных данных, в то время как инструменты облачной безопасности были сосредоточены на выявлении ошибок конфигурации и блокировке инфраструктуры.

Эти средства контроля остаются критически важными и сегодня. Но эпоха облаков также научила нас тому, что сбои в безопасности редко происходят на статичных схемах. Они случаются в реальных средах, где разрешения меняются, API эволюционируют, а идентификационные данные получают неожиданные пути доступа по мере взаимодействия систем так, как архитекторы никогда не предполагали.

К тому времени, когда организации составляют карту одного состояния среды, оно уже изменилось. Риск все чаще возникает во время выполнения, когда идентификационные данные наследуют непреднамеренный доступ, API меняют свое поведение или агенты ИИ взаимодействуют с системами способами, которые не были зафиксированы ни в одной архитектурной схеме.

В беседах с компаниями я видел, как они переходят от генерации сотен тысяч строк кода в месяц к миллионам. Инструменты разработки с поддержкой ИИ коренным образом меняют рабочие процессы разработки программного обеспечения. Исследование Гарвардской школы бизнеса показало, что после того, как разработчики получили доступ к GitHub Copilot, активность кодирования возросла на 12,4%, а время, затрачиваемое на задачи по управлению проектами, сократилось почти на 25% — сдвиг, который может оставить меньше времени на проверки и координацию, от которых зависит управление.

С точки зрения бизнеса ускорение создает рычаг воздействия, но оно также сжимает время, необходимое командам безопасности для понимания того, что попадает в продакшн. Злоумышленники начинают использовать ИИ для снижения ручных усилий, исторически необходимых для разведки, цепочек эксплойтов и проверки уязвимостей в масштабе.

Безопасность через неясность (Security by obscurity) — не выигрышная стратегия. В течение многих лет организации часто мирились с определенными уязвимостями, поскольку их эксплуатация требовала от злоумышленников слишком много времени, знаний или усилий.

Уязвимости, которые ранее было трудно объединить в цепочки, становится легче операционализировать в масштабе, поскольку злоумышленники используют ИИ для автоматизации частей этого процесса. Руководителям служб безопасности необходимо осознать, что некоторые модели приоритизации, созданные организациями за последнее десятилетие, могут больше не отражать сегодняшнюю реальность.

Почему одной профилактики больше недостаточно

По мере того как системы ИИ становятся более автономными, видимость во время выполнения (runtime visibility) становится критически важной.

Многие организации исторически рассматривали мониторинг во время выполнения как вторичный уровень после профилактики, считая его в основном «страховочной сеткой» для крайних случаев.

Эта модель рушится, когда системы могут развиваться и взаимодействовать быстрее, чем команды безопасности могут реалистично проверить это в режиме реального времени.

Если агент ИИ может взаимодействовать с несколькими системами, самостоятельно генерировать новые действия или адаптировать свое поведение в зависимости от меняющегося контекста, организации не могут полагаться исключительно на средства контроля до развертывания. Командам безопасности необходима видимость того, что делают эти системы во время их работы.

Это включает в себя:

  • К каким данным имеют доступ системы ИИ
  • Как идентификационные данные взаимодействуют с конфиденциальными средами
  • Какие действия предпринимают агенты
  • Отклоняются ли системы от ожидаемого поведения
  • Насколько быстро организации могут сдержать непреднамеренные последствия

Во многом современная безопасность смещается от попыток предотвратить каждое нарушение к ограничению скорости распространения непреднамеренного поведения, как только системы начинают действовать автономно.

Руководителям служб безопасности следует остерегаться чрезмерной реакции на этот сдвиг с помощью повествований, основанных на страхе. ИИ, безусловно, создаст новые проблемы безопасности, но он также создает возможности для защитников.

Команды безопасности больше не могут масштабироваться, полагаясь только на человеческий труд. Огромный объем изменений в инфраструктуре, генерации программного обеспечения и управлении уязвимостями превышает то, с чем большинство организаций может справиться вручную.

Мы уже видим, как организации экспериментируют с триажем с помощью ИИ, автоматизированными рабочими процессами расследования и защитными агентами, которые могут помочь командам безопасности двигаться быстрее и справляться с растущей операционной сложностью. Продукты безопасности начинают эволюционировать в операционные расширения команд безопасности, а не в пассивные системы оповещения.

Эта эволюция имеет смысл. Злоумышленники используют автоматизацию и ИИ для увеличения скорости и масштаба. Защитникам потребуется делать то же самое, чтобы поддерживать паритет.

5 приоритетов для руководителей служб безопасности в эпоху ИИ

Организации, которые лучше всего адаптируются к рискам, управляемым ИИ, не обязательно будут теми, у кого самые большие команды безопасности или самые большие бюджеты. Чаще всего это будут те, кто быстрее всего адаптируется по мере того, как программное обеспечение, инфраструктура и поведение злоумышленников развиваются быстрее, чем это было предусмотрено традиционными операциями безопасности.

Этот сдвиг требует от вас иного подхода к управлению рисками, операциями и устойчивостью.

1. Перестройте управление уязвимостями для разработки ПО в масштабе ИИ

Многие программы управления уязвимостями уже были перегружены до того, как ИИ ускорил генерацию программного обеспечения и снизил затраты для злоумышленников. Эта проблема становится экспоненциально сложнее.

Перестаньте предполагать, что старые модели эксплуатируемости будут работать в среде, где злоумышленники могут использовать ИИ для ускорения разведки, объединения уязвимостей в цепочки и разработки эксплойтов.

Вам необходимо переоценить, как приоритизируются, проверяются и устраняются уязвимости, поскольку некоторые предположения, сделанные организациями за последнее десятилетие об ограничениях злоумышленников, могут больше не соответствовать действительности.

Некоторые организации уже инвестируют в «модельные стенды» (model harnesses) для более эффективного и безопасного развертывания новых моделей ИИ.

2. Рассматривайте видимость во время выполнения как основной элемент контроля

Мониторинг во время выполнения больше не может рассматриваться как вторичная функция после профилактики. Каждая команда должна инвестировать в новые формы инструментов для получения этой видимости.

Тем не менее, мониторинг во время выполнения — это не то, что организации по безопасности могут создать с помощью кода. Мы должны ожидать, что наши поставщики решений по безопасности будут обеспечивать непрерывную видимость рабочих нагрузок, идентификационных данных, API и поведения систем ИИ в производственных средах.

Приоритизируйте более четкий контекст относительно того, какие уязвимости достижимы, открыты или активно используются. Это становится все более важным по мере того, как системы ИИ взаимодействуют с инфраструктурой и данными менее предсказуемыми способами.

3. Используйте ИИ для дополнения оборонительных операций

Большинство организаций не могут нанять достаточно людей, чтобы успевать за операционными требованиями, которые вносит ИИ.

Используйте автоматизацию и ИИ для сокращения времени расследования, автоматизации повторяющихся рабочих процессов и повышения скорости реагирования. Человеческое суждение по-прежнему важно, но команды безопасности работают в средах, где объем оповещений, изменений в инфраструктуре и генерации программного обеспечения превышает то, что люди могут обрабатывать вручную.

ИИ может помочь командам сосредоточиться на решениях более высокого порядка, а не на операционном шуме.

4. Сосредоточьтесь на устойчивости и сдерживании

Идеальная профилактика никогда не существовала, но она становится еще менее реалистичной в высокодинамичных средах ИИ.

Тщательнее продумайте сокращение радиуса поражения, быстрое сдерживание и операционную устойчивость. Ваша способность быстро обнаруживать непреднамеренное поведение и ограничивать последующее воздействие будет иметь гораздо большее значение по мере того, как организации будут развертывать более автономные системы.

Я думаю, что многие руководители служб безопасности по-прежнему слишком сосредоточены на том, могут ли системы ИИ выйти из строя, вместо того чтобы готовиться к тому, как безопасно действовать, когда это неизбежно произойдет.

5. Позиционируйте безопасность как фактор, способствующий трансформации

Одна из самых больших ошибок, которые сейчас могут совершить организации в сфере безопасности, — это подходить к ИИ в первую очередь как к чему-то, что нужно остановить.

Советы директоров и генеральные директора агрессивно продвигают внедрение ИИ, поскольку считают его стратегически необходимым. Если вы позиционируете безопасность исключительно как блокирующую функцию, вы рискуете потерять влияние в ходе одного из самых важных технологических переходов за последние десятилетия.

Руководящие команды понимают, что трансформация на основе ИИ не может быть успешной без сильного руководства в области безопасности, которое направляет принятие решений о рисках в режиме реального времени.

Это создает возможность помочь вашему бизнесу двигаться быстрее и безопаснее, одновременно создавая программы безопасности, лучше приспособленные для динамичных сред.

ИИ вынуждает к созданию новой операционной модели безопасности

Основная проблема, которую ИИ создает для команд безопасности, — это не просто масштаб. Это эрозия предсказуемости. Темпы изменений будут ускоряться по мере того, как системы ИИ будут все глубже интегрироваться в бизнес-операции.

Чтобы эффективно работать в этой среде, сосредоточьтесь на создании программ безопасности, которые могут быстро адаптироваться, сдерживать риски в режиме реального времени и поддерживать инновации без потери видимости или контроля. Стимулируйте эту эволюцию как за счет найма, так и за счет инвестиций в вендоров, уделяя больше внимания грамотности в области ИИ и операционной экспертизе.

Только за счет целенаправленных инвестиций в персонал и инструменты вы сможете добиться лучшего понимания среды выполнения (runtime awareness), более быстрых возможностей реагирования и операционных моделей, которые успевают за постоянно меняющейся инфраструктурой и программными средами.

Эта статья публикуется в рамках Сети экспертных авторов Foundry.
Хотите присоединиться?

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: