Основные выводы
- «Безопасность для ИИ» не является отдельной дисциплиной. ИИ-системам требуются те же средства управления, контроля доступа и мониторинга, что и любым другим элементам стека.
- Внедрение ИИ часто работает как незапланированный тест на проникновение, обнажая уже существовавшие уязвимости, такие как избыточные права доступа, слабое управление учетными записями и некачественная классификация данных.
- Главное преимущество ИИ для защитников заключается не в защите самого ИИ, а в использовании ИИ для эффективной обработки, приоритизации и реагирования на данные о безопасности в масштабах, недоступных людям.
Внедрение ИИ заставляет организации решать проблемы, которые они игнорировали годами, особенно в области управления данными, идентификацией и доступом. Суть вовсе не в том, как защитить ИИ как отдельную категорию, а в том, как ИИ обнажает эти давние пробелы и наконец дает защитникам способ не отставать от угроз.
Компания Varonis недавно встретилась с лидерами в области кибербезопасности Майком Приветтом (Mike Privette), создателем Return on Security, и Мэттом Локом (Matt Lock), бывшим техническим директором Varonis по работе с клиентами, чтобы обсудить, как ИИ меняет обе стороны этой задачи. Ниже приведены основные выводы из их беседы.
Безопасность для ИИ против ИИ для безопасности
Все сводится к следующему: безопасность для ИИ не уникальна, это просто безопасность. ИИ-системы — это всего лишь еще один компонент технологического стека организации, который требует таких же средств управления, контроля доступа, мониторинга и защиты, как и все остальное.
Когда ИИ только появился, первые меры безопасности носили узкий характер: защита чат-ботов и моделей, предотвращение утечек, защита системных промптов. Это продолжалось недолго. Отрасль быстро перешла от защиты ИИ к использованию ИИ для усиления кибербезопасности.
Это та же траектория, которую прошли облачные вычисления. Когда-то компании позиционировали себя как «облачные», но сегодня использование облака само собой разумеется. Мэтт ожидает, что ИИ придет к тому же моменту, когда вопрос будет заключаться не в том, использует ли продукт ИИ, а в том, обеспечивает ли он лучшие результаты безопасности благодаря этому.
Почему ИИ обнажает существующие уязвимости
Организация, внедряющая ИИ, сталкивается с тем, что Майк называет «неожиданными тестами на проникновение», поскольку она быстро осознает уровень непреднамеренного доступа, который может получить агент. Это происходит потому, что развертывание таких инструментов, как Copilot или Claude, выявляет избыточные разрешения, слабое управление идентификацией, плохую классификацию данных и другие проблемы.
Агенты, получающие доступ к системам автономно, также могут обнаруживать пути, которые команды безопасности не смогли бы предвидеть заранее. А поскольку агенты делают это за доли секунды, единственный злоумышленник, имеющий доступ к незащищенному ИИ организации, может нанести серьезный ущерб за короткое время.
ИИ против ИИ: новая гонка вооружений в сфере безопасности
Благодаря ИИ злоумышленники увеличивают как скорость, так и масштаб атак. Мэтт отмечает, что киберпреступников не волнуют соответствие требованиям, управление или защитные механизмы. Они сделают все возможное, чтобы получить желаемое. Во многих случаях это данные.
На протяжении десятилетий кибербезопасность в основном носила реактивный характер. ИИ может стать первой технологией, которая позволит защитникам действовать на опережение. Благодаря автоматическому обнаружению, круглосуточному мониторингу, превентивному пресечению фишинга и автоматизированным расследованиям условия игры определенно выровнялись.
Мэтт и Майк также предлагают интересную тактику: сделать атаки слишком дорогими для злоумышленников. Такие стратегии, как ИИ-ловушки (honeypots) и ИИ-лабиринты, могут тратить время злоумышленников, исчерпывать их токены и заставлять их ходить по бесполезным путям.
Использование ИИ для усиления безопасности
Наибольшее влияние ИИ заключается в том, что он позволяет защитникам действовать со скоростью машин. Команды безопасности генерируют огромные объемы данных, но им трудно разбирать их вручную.
С помощью ИИ команды безопасности могут легко:
- Расследовать инциденты
Расследовать инциденты
- Сопоставлять сигналы
Сопоставлять сигналы
- Добавлять контекст
Добавлять контекст
- Сокращать количество ложных срабатываний
Сокращать количество ложных срабатываний
- Выделять только значимые угрозы
Выделять только значимые угрозы
Вместо того чтобы аналитики SOC просматривали все подряд, ИИ может помочь гарантировать, что до людей доходят только приоритетные инциденты.
Приоритизация уязвимостей
Мэтт также утверждает, что самое сложное — это не найти уязвимости, а исправить их и расставить приоритеты. Исторически кибербезопасность была ограничена человеческими ресурсами. ИИ меняет это, помогая командам корпоративной безопасности обрабатывать больше данных, анализировать больше сигналов, сокращать время реагирования и масштабировать опыт всей команды безопасности.
Таким образом, будущее кибербезопасности заключается в том, чтобы понимать, какие именно угрозы имеют значение.
Основы безопасности по-прежнему имеют решающее значение
Несмотря на ажиотаж вокруг безопасности ИИ, разговор снова и снова сводится к одному: организациям необходимо сосредоточиться на основах. Каждая инициатива в области ИИ опирается на точные права доступа, чистые модели идентификации и управление данными.
Данные и идентификация остаются главными проблемами кибербезопасности. Организация, не контролирующая свои данные, учетные записи и доступ, подвергает себя огромному риску. Мэтт проповедовал это другим специалистам по кибербезопасности более десяти лет, но только сейчас он слышит, как другие говорят ему то же самое.
Реальный сдвиг в безопасности ИИ
Несмотря на все обсуждения агентов, автономных систем, обнаружения уязвимостей и атак на базе ИИ, Мэтт и Майк неоднократно возвращаются к одному и тому же выводу: ИИ меняет кибербезопасность, но он не меняет того, к чему кибербезопасность стремится.
Первой реакцией отрасли на ИИ был вопрос: как нам защитить ИИ? Более важным вопросом в итоге оказалось: как нам использовать ИИ для решения проблем безопасности, с которыми мы боремся десятилетиями?
Если их прогнозы оправдаются, будущее кибербезопасности будет определяться не тем, кто первым внедрит ИИ. Оно будет определяться тем, кто использует его для решения проблем, существовавших с самого начала.
Посмотрите их полную беседу:











