Напряженность между американскими спецслужбами и частными специалистами по кибербезопасности давно стала характерной чертой ландшафта кибербезопасности, причем баланс колебался между глубоким сотрудничеством и трениями.
Цель директоров по информационной безопасности (CISO) обычно заключалась в том, чтобы как можно быстрее вывести противников из сетей для ограничения ответственности, в то время как государственные ответчики хотели дольше оставаться в скомпрометированных системах, чтобы наблюдать за противником и собирать разведданные.
«CISO скажет: „Немедленно выведите их из моей сети“, — говорит Викрам Тхакур, технический директор Symantec от Broadcom Software, — CSO. — Правительство скажет: „Нет, мы знаем, что они там. Оставьте их. Мы хотим иметь возможность видеть, что они делают“. Так что не найдется ни одного CISO, который скажет: „Да, я думаю, нам следует продолжать наблюдать за ними“».
Ускоренное использование ИИ государственными злоумышленниками усугубляет это напряжение, размывая грань между угрозами национальной безопасности и обычными корпоративными угрозами. Эти размытые границы не означают, что CISO должны брать на себя больше функций, которые в настоящее время возложены на АНБ или ФБР. Но они означают, что CISO должны включать больше геополитических угроз в обычное управление рисками и все чаще рассматривать деятельность государств как часть своих моделей угроз.
Более того, по словам представителей правительства, они также должны работать в более тесном контакте с федеральным правительством, поскольку киберфронт становится быстрее и сложнее.
«Самое главное с моей точки зрения и с точки зрения президента — это взаимодействие с частной промышленностью по-новому, — заявил Шон Кейрнкросс, директор по кибербезопасности США, на саммите по кибербезопасности Billington в начале этого месяца. — Чтобы двигаться вперед, защищать критически важную инфраструктуру и обеспечить защиту и безопасность систем, от которых зависят наши граждане в повседневной жизни, нам нужны отношения, которые будут работать в унисон».
Почему компании могут стать целями, не зная об этом
Одним из «слепых пятен» при управлении государственными угрозами является то, что многие организации не считают себя стратегическими целями враждебных государств. Джон Фоккер, вице-президент по стратегии анализа угроз в Trellix, говорит CSO, что он часто сталкивается с таким образом мышления.
«Сколько раз я приходил в организации… и они говорили: „Да, но зачем мы могли бы стать целью государств?“» — говорит он.
Фоккер приводит в пример Нидерланды, которые стали вторым по величине экспортером сельскохозяйственной продукции в мире благодаря своему опыту в оптимизации тепличных технологий. В результате китайские злоумышленники нацеливаются на тепличные хозяйства и их поставщиков, чтобы украсть их технологические секреты.
«Так вся эта отрасль говорила: „Эй, я просто выращиваю помидоры“, — говорит Фоккер. — „У меня Windows 95, и я ее не обновляю. Мне все равно, что там с IT или что-то еще“».
Задача большинства CISO — определить, в какой степени их исследования, контракты, клиенты, поставщики, инфраструктура или доступ делают их стратегически значимыми для иностранных злоумышленников, поскольку государства также постоянно пытаются это выяснить.
Выявление государственных вторжений может быть сложной задачей, учитывая, что злоумышленники не так заметны, как киберпреступники. Они действуют в скрытом режиме, чтобы обеспечить себе максимальное прикрытие, говорит Джон Халквист, главный аналитик Google Threat Intelligence Group, — CSO.
«Только потому, что вы не обязательно видели эти инциденты, [это не значит], что они вас не затронут», — говорит Халквист.
ИИ сделает злоумышленников еще более эффективными, повысив их способность незаметно занимать позиции в активах организации. «Учитывая способность ИИ помогать им устранять технические проблемы, они просто будут делать это лучше, чем в прошлом», — говорит Халквист.
Предварительное размещение превращает геополитику в корпоративный риск
Руководители правительства на саммите Billington назвали потенциальные угрозы со стороны Китая, в частности, как серьезную проблему, побуждающую их призывать частный сектор к усилению защиты от государств.
«Что мы будем делать [в ситуации], когда мы увидим, что Китай предпринимает значительные действия в киберпространстве для деградации нашей гражданской критически важной инфраструктуры?» — спросил Ник Андерсен, исполняющий обязанности директора и заместитель директора Агентства по кибербезопасности и защите инфраструктуры (CISA), на мероприятии.
Чарльз Кармакал, технический директор Mandiant Consulting, связывает обеспокоенность с неопределенностью относительно того, как Соединенные Штаты отреагируют на китайскую атаку на Тайвань. «Мы видим много вторжений со стороны китайских акторов в организации, где мы знаем, что они могут нарушить работу критически важной инфраструктуры и сделать много плохого, но мы не видим, чтобы они это делали, — говорит Кармакал CSO. — Вопрос в том, изменится ли что-то с геополитической точки зрения, что заставит их захотеть измениться?»
ИИ не изменил геополитические цели, стоящие за государственными вторжениями, но он изменил то, насколько быстро и широко могут действовать противники.
Что ИИ на самом деле меняет — и чего не меняет
Хотя некоторые эксперты опасаются, что технология ИИ может привести к автономной войне в киберпространстве, более реалистичным последствием является снижение порога для вредоносной деятельности.
«Хотя мы говорим об оборонительной стороне, мы видели доказательства того, что атакующие также внедряют ИИ в свой рабочий процесс, что в конечном итоге может рассматриваться как снижение уровня сложности атаки государственного уровня», — говорит Тхакур из Symantec.
Усложняя задачу, ИИ может позволить многим злоумышленникам — даже относительно любителям киберпреступности — запускать атаки, которые могут выглядеть как атаки государственного уровня. «Если этот порог снизился, все CISO должны смотреть и говорить: „Вау, теперь даже воры кредитных карт выглядят как государственные атакующие; мне нужно повысить свою игру“, — говорит Тхакур.
Способствует повышению уровня сложности как государств, так и киберпреступников широкая доступность передовых, открытых моделей ИИ из Китая. Дэвид Вонг, директор Mandiant, Google Cloud, сказал на панели на саммите Google по кибербезопасности на прошлой неделе: «Представьте себе мир, где есть государство, использующее открытый исходный код или открытую модель, и направляет ее на критически важную инфраструктуру».
ИИ сжимает окно реагирования
ИИ сжимает интервал между раскрытием уязвимости и ее эксплуатацией до минут или секунд, потенциально опережая традиционные процессы установки исправлений.
«Мой друг однажды сказал мне, говоря об этом северокорейском акторе: „Этот парень каждый день просыпается и смотрит, есть ли у этих устройств какой-нибудь эксплойт нулевого дня или что-то еще, и он просто начинает его использовать“, — говорит Халквист из Google. — „В будущем ему не придется просыпаться, потому что агент уже все это сделает. Он сможет выйти из цикла и значительно ускорить его“».
Сжатые временные рамки делают установку исправлений недостаточной для борьбы с государственными угрозами, учитывая, что несколько секунд между обнаружением и эксплуатацией не оставляют организациям реальной возможности вовремя установить исправление. «Вам нужно открыть окно всего на пару секунд, и кто-то уже внутри», — говорит Фоккер из Trellix.
Что CISO должны делать сейчас
Хотя подготовка к государственным атакам в эпоху ИИ — непростая задача, эксперты предлагают четыре немедленных действия, которые CISO следует рассмотреть.
Первое — это калибровка угрозы без ожидания действительно автономных атак с использованием ИИ. По словам Кармакала из Mandiant, менее чем в 10% текущих случаев реагирования на инциденты Mandiant, примерно 90% или более активности вторжения были обусловлены агентами или ИИ.
ИИ уже присутствует во многих атаках, но автономные вторжения пока редки, как предполагает оценка Кармакала. CISO должны готовиться к гораздо большей скорости и масштабу по мере роста процента полностью автономных атак.
Вторая задача для CISO — планировать работу в условиях компрометации. CISO должны определить, могут ли критически важные операции продолжаться, если корпоративные IT-системы должны быть изолированы, учетные данные отозваны, облачные сервисы прерваны или внешняя инфраструктура недоступна.
Руководители по кибербезопасности должны повторно проводить учения, не исключая из рассмотрения длительные перебои в электроснабжении, телекоммуникациях, водоснабжении, облачных сервисах или у поставщиков. «Мы, вероятно, участвовали в учениях по обеспечению непрерывности бизнеса и настольных учениях, где мы очень удобно обходили многие сложные проблемы, — сказал Андерсен из CISA. — Этого больше недостаточно».
Третья задача — максимально сократить экспозицию и время принятия решений. «Многие основные средства контроля безопасности, которые у вас есть в мире без ИИ, помогают при атаках с использованием ИИ — такие вещи, как нулевое доверие, многофакторная аутентификация, ограничение объема данных, которые у вас есть онлайн», — сказал Вонг из Mandiant.
Наконец, как и во всем, что делает CISO, крайне важно искать указания от высшего руководства и совета директоров. Эксперты говорят, что устойчивость к государственным атакам не может быть неоплачиваемым мандатом, возложенным на советы директоров, и генеральные директора должны санкционировать инвестиции, операционные перерывы и межкорпоративное планирование, необходимые для реального обеспечения устойчивости.
«Есть много CISO, которые точно знают, что им нужно делать, — говорит Фоккер из Trellix. — Им просто нужно дать полномочия делать это».
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Cynthia Brumfield




