ШІ: Кінець світу чи новий інструмент у кіберпросторі?

    Привіт, ІТ-спеціалісти та просто зацікавлені! На зв’язку Casey Byte, і сьогодні ми поговоримо про те, що турбує багатьох – штучний інтелект. Зокрема, про те, як він може стати нашим союзником, а може, й новою “бомбою уповільненої дії” у сфері кібербезпеки.

    Нещодавно я прослухав цікавий подкаст від IBM, де експерти обговорювали передбачення щодо наближення “катастрофи через вразливості штучного інтелекту”. На думку одного з директорів, це може статися вже за півроку. Звучить, м’яко кажучи, не дуже оптимістично, чи не так? Але чи варто сприймати все так серйозно? Чи це чергова страшилка, щоб привернути увагу до проблеми?

    Тож зручно сідайте, беріть каву (або чай, як вам зручно) і вирушаймо у цей захопливий світ, де техніка переплітається з реальними загрозами, а майбутнє безпеки формується прямо зараз. Я постараюся пояснити все просто, як з одним хорошим другом, без зайвих складнощів. Готові? Тоді починаймо!

    Розділ 1: Чи справді ШІ принесе нам апокаліпсис?

    Почнімо з найактуальнішого. Один з експертів подкасту, керівник компанії з кібербезпеки Gnostic, зробив досить песимістичний прогноз: мовляв, через шість місяців ми стоятимемо на порозі “катастрофи вразливостей”, оскільки ШІ дозволить зламувати системи з неймовірною швидкістю, і кіберзахист просто не встигатиме реагувати.

    І тут виникає цілком логічне питання: чи не захоплюємося ми цим ШІ, чи не беремо коней, забуваючи про запобіжні заходи?

    Реакція експертів

    Учасники подкасту – Кріс Томас, Суджа Вісен та Трой Беттінкорт – мають трохи різні погляди, але загалом сходяться на одному: хоча шість місяців – це, можливо, занадто короткий термін, тенденція викликає занепокоєння.

    • Суджа Вісен, віцепрезидент з розробки безпекових продуктів, висловлює занепокоєння тим, що ШІ вчиться у всіх нас – і у доброму, і у поганому. Якщо ШІ навчиться переймати негативні аспекти, то потім його можна буде використати для експлуатації цих самих слабких місць. Це звучить логічно, як у нашому житті: якщо навчити дитину поганим звичкам, вона їх згодом застосує.
    • Кріс Томас не стільки переймається, скільки відзначає: захисники ( тобто ми з вами, хто будує захист) не так швидко опановують нові інструменти на основі ШІ, як це роблять зловмисники. Він порівнює це з тим, як спортсмен постійно тренується, а його суперник – ні. Звісно, результат буде прогнозованим.
    • Трой Беттінкорт додає дуже важливий нюанс: швидке впровадження ШІ-рішень в організаціях без врахування підходу “безпека з першого кроку” (secure by design). Уявіть, каже Трой, що зараз ми маємо справу з копілотами (допоміжними ШІ), які можуть випадково видавати дані. А тепер уявіть повноцінних автономних ШІ-агентів без людського контролю – ось де криється справжній потенціал для ризиків.

    Мої роздуми: Здається, ми всі розуміємо, що ШІ – це корисний інструмент. Але, як і будь-який потужний інструмент, він передбачає вміле використання. Якщо дати дитині електропилку, вона може наробити багато лиха. Так само і з ШІ.

    Чи згоден я з цим прогнозом? Чесно кажучи, мене трохи приголомшує швидкість, з якою розвивається ця технологія, і те, як швидко зловмисники можуть адаптуватися. Але я, скоріше, погоджуюся з Крісом: ШІ – це не магія. Йому все ще потрібне втручання людини, експертиза, щоб дійсно зламати щось серйозне. Легкі вразливості – так, це його “стихія”, але коли справа доходить до комбінування кількох складних етапів, ШІ поки що не справляється.

    Чи справді ми приречені? Не думаю. Радше, нам потрібно прискорити власне навчання та впровадження безпекових практик, навіть тих, що здаються базовими.

    Розділ 2: “Дизайнерський” код, який може підставити

    Одна з ключових тез у прогнозі про “катастрофу” стосується того, як ШІ впливає на написання коду. Виявляється, “Vibe coding” (або “ковбойський” код, як я б це назвав, коли просто робиш, як підказує ШІ, не заглиблюючись) може прискорити розробку, але при цьому пропустити важливі перевірки безпеки.

    Трой Беттінкорт згадує приклад додатку D App, який фактично не мав безпеки! І це чудовий приклад того, як “безтурботне” кодування за допомогою ШІ може призвести до серйозних дірок.

    Суджа Вісен додає: коли хтось, хто не розбирається в софті, використовує такі інструменти, це як намагатися працювати з інструментом, не розуміючи, як він влаштований. Можна собі завдати шкоди. Тому дуже важливо, щоб безпека була інтегрована в сам ШІ-інструмент, а не додавалася потім, як “шпаклівка” на стіну.

    Кріс Томас оптимістично припускає, що з часом, коли користувачі почнуть вимагати безпечного коду від ШІ, ці функції будуть додаватися. Це як з будь-яким продуктом: ринок диктує свої правила.

    Що це означає для нас? Навіть найкрутіші інструменти – це лише інструменти. Якщо їх використовує хтось, хто не розуміє наслідків, це може призвести до проблем. Тому наше завдання – не тільки навчитися користуватися ШІ, але й навчити себе (і наших колег) робити це безпечно.

    Розділ 3: Повернення “старих знайомих” – як ШІ допомагає злочинцям

    А тепер перенесемося у світ реальних загроз. У подкасті знову згадали про угрупування Scattered Spider та Shiny Hunters. Пам’ятаєте, минулого разу попереджали, що вони “виходять на пенсію”? Ну, як виявилося, це був такий собі “фейк” – вони майже одразу повернулися! І це, чесно кажучи, не дивно. Якщо злочинці бачать, що можуть “відскочити” й продовжувати свою діяльність, чому б їм цього не робити?

    А найцікавіше, що ці банди почали використовувати ШІ для своїх афер. Вони ціляться у фінансові установи, а далі:

    1. Телефонують до ІТ-відділу компанії, представляючись співробітником, який “забув пароль”.
    2. Використовують ШІ для генерації синтезованих голосів, щоб звучати переконливіше.
    3. Прикриваються тим, що їхні дії – це “нормальний робочий процес”.

    Як це масштабується? Уявіть, що раніше, щоб підготувати фішингову атаку, потрібно було витратити години на пошук інформації про жертву. Тепер ШІ може зробити це за лічені хвилини! Це як порівняти: раніше шукали гриби з металошукачем, а зараз – з дроном, обладнаним тепловізором.

    Що мене шокувало? Той факт, що навіть такий, здавалося б, простий прийом, як “запит на скидання пароля для ІТ-відділу”, який, за словами експертки IBM, працює “майже завжди”, тепер може бути підсилений ШІ. І навіть не тільки голос, а й персоналізація повідомлень стає набагато легшою.

    Порада від експертів: В цьому випадку, як не дивно, одні з найдієвіших методів – це ті, що здаються “застарілими”:

    • Двофакторна автентифікація (2FA). Якщо вам телефонують і просять пароль, а потім ще й код з SMS – це вже зайвий крок для зловмисника.
    • Перевірка особи через інший канал. Якщо ви сумніваєтеся, чи справді вам дзвонить співробітник банку, перетелефонуйте на офіційний номер банку, а не той, з якого вам дзвонили.
    • Апаратний ключ. Це вже наступний етап безпечної автентифікації, який варто розглядати.

    Інший бік медалі: наймання “своїх”

    Окрім фішингу, ці групи активно намагаються завербувати співробітників компаній, на які націлюються. Звучить як сценарій з фільму, але це реальність. Особливо це стосується груп, що вийшли з середовища “Comm” (спільноти кіберзлочинців, часто молодих).

    Чому це працює?

    • Соціальний фактор: Люди, які незадоволені роботою, мають фінансові проблеми або просто відчувають брак лояльності до роботодавця, стають легкою мішенню.
    • Низькі зарплати + великий доступ: Співробітники з доступом до цінної інформації, які отримують невелику зарплату, можуть бути дуже сприйнятливі до “додаткової винагороди”.

    Як упіймати “внутрішнього ворога”? Тут складно. Адже людина може роками працювати в компанії, мати всі необхідні права, і її дії можуть здаватися нормальними.

    • Моніторинг активності: Звісно, є інструменти, які відстежують незвичайну поведінку: робота в неробочий час, доступ до нетипових даних, вивантаження великих обсягів інформації.
    • Аналітика поведінки користувачів (UEBA). ШІ тут може допомогти швидше виявляти аномалії, але він не ідеальний, і завжди є “хибні спрацьовування”.
    • “Просто добра людина”: Як сказала Суджа, іноді це просто людська доброчесність, яка не дозволяє цьому статися. Але тиск суспільства та економічна ситуація можуть підірвати і її.

    Висновок: Довіра – це добре, але її має доповнювати розумна система безпеки, яка контролює не тільки доступ, але й сам процес роботи.

    Розділ 4: МісКонфігурації – коли ми самі себе здаємо

    Ця тема – мій особистий “біль”. МісКонфігурації – це коли у нас є відчинені двері, а ми навіть не помічаємо цього! Як кажуть, “коли тебе зламали, це твоя власна вина”.

    Приклади, які наводить подкаст:

    • Публічний доступ до баз даних: Дані, які мали бути приватними, виявляються доступними для всіх в інтернеті.
    • Не змінені паролі за замовчуванням: Так, “admin/admin” або “12345” – це досі реальність!
    • Надання надмірних прав: Це перегукується з попереднім пунктом про “внутрішніх ворогів”. Якщо у кожного є доступ до всього, це може бути проблемою.

    Трой Беттінкорт згадує, що подібні проблеми існували 20 років тому, коли він досліджував великі зламування систем урядових установ. І, на жаль, це майже не змінилося. Хоча Microsoft вже не дозволяє порожні паролі, але інші “дірки” з’являються.

    Кріс Томас додає: компанії, намагаючись економити, часто перекладають завдання безпеки на звичайних ІТ-спеціалістів, які не завжди мають достатньо знань про безпеку. Їм головне, щоб “працювало”, а не щоб було “безпечно”.

    Що робить це ще страшнішим? Масштаб! У великих підприємствах тисячі систем, мільйони налаштувань. Люди просто не можуть все це контролювати. Тут би міг допомогти ШІ, який би постійно моніторив конфігурації.

    Чи це гірше за вразливості в коді?

    • Суджа Вісен вважає, що так. Бо вразливість у коді – це щось, що можна дослідити, зрозуміти і виправити. А з місКонфігураціями – ти навіть не знаєш, де шукати, якщо не знаєш, що саме неправильно налаштовано.
    • Трой Беттінкорт додає, що зловмисникам знайти відчинені двері (місКонфігурації) часто легше, ніж розробляти складні експлойти. А тому це стає ще більшою загрозою.

    Моя порада: Це ще раз доводить, що базові принципи нікуди не поділися. Інвентаризація, знання своїх активів – це основа. І так, ШІ може допомогти у моніторингу, але починати треба завжди з азів.

    Розділ 5: Гібридний Petya – коли старе зло повертається з новими “фішками”

    Пам’ятаєте ransomware Petya? Особливо його версію NotPetya, яка у 2017 році спричинила колосальні збитки (понад 10 мільярдів доларів!). Так от, з’явилися нові зразки, які дослідники назвали “Гібридний Petya”.

    Що нового? Вони використовують вразливості UEFI (щось на кшталт BIOS, але сучасніше), і це справді тривожно.

    Чому це небезпечно?

    • UEFI – це “глибше”: Це код, який запускається ще до операційної системи. Якщо його скомпрометувати, то контроль над машиною майже повний.
    • Проблеми з відновленням: Як зазначив Трой, багато інструментів безпеки не працюють на цьому рівні. А якщо ще й система файлової системи (MFT) пошкоджена, то відновити комп’ютер може бути надзвичайно складно, аж до фізичного втручання.

    Що насправді бентежить? Те, що виробники випускають патчі для UEFI, але майже ніхто їх не встановлює! Це ще один “клішований” момент у кібербезпеці: рішення є, але ми його не використовуємо.

    Порада: Це ще один привід ставити оновлення! Особливо ті, що стосуються низькорівневого ПЗ.

    Як захиститися? BASIC HYGIENE, як каже Суджа. Це як мити руки. Не натискайте на підозрілі посилання, не беріть слухавку від незнайомців, використовуйте надійні паролі та 2FA. І думайте, перш ніж натиснути!

    Трой пропонує більш приземлений підхід:

    • Резервні копії: Зберігайте їх окремо і робіть їх “незмінними” (immutable), щоб їх не можна було перезаписати.
    • Зберігайте дані в хмарі: Не тримайте важливі файли лише на локальному комп’ютері.
    • Фокусуйтеся на стійкості: Що вам потрібно, щоб бізнес продовжував працювати, навіть якщо щось станеться?

    Розділ 6: “Тупі” правила кібербезпеки: коли ми самі себе обмежуємо

    Остання тема подкасту – “безглузді” правила кібербезпеки, які виникають через те, що хтось колись зробив щось нерозумне.

    Приклад Кріса Томаса: Компанії, які звільняють співробітників за клік на фішингове посилання. Кріс вважає це повним провалом освітньої моделі компанії. На його думку, співробітники мають клікати на посилання – це їхня робота (відкривати резюме, документи тощо). Якщо вони клікнули не на те, це проблема не працівника, а системи безпеки, яка не захистила належним чином.

    Суджа Вісен нагадує про паролі: “12345” або дата народження – це все одно, що вам забороняють використовувати. Або ж пропонує використовувати passkeys, як більш безпечну альтернативу.

    Трой Беттінкорт ділиться особистим досвідом: він не звинувачує родичів чи друзів, які дзвонять йому із запитаннями про підозрілі листи. Навпаки, терпляче пояснює, як розпізнати спам. Його підхід: “Навіть якщо ви запитаєте мене вдесяте, я поясню”. Адже нетехнічних людей не можна звинувачувати в тому, що вони не розуміють складних речей.

    Моя думка: Найважливіше – це навчати, а не карати. І створювати культуру, де нормально ставити запитання і не боятися помилитися. Адже, як я люблю казати: “Навіть найкрутіший розробник може спіймати фішинг, якщо це станеться в понеділок зранку, коли він ще не випив кави”.


    Підсумок

    Отже, чого ми навчилися? ШІ – це потужний інструмент, який може як допомогти нам у кібербезпеці, так і стати зброєю в руках зловмисників. Але головне – це не сама технологія, а те, як ми нею користуємося.

    • Не панікуйте, але будьте пильними. Прогнози про “катастрофу” – це, можливо, перебільшення, але тенденції до зростання загроз, пов’язаних з ШІ, очевидні.
    • Зосереджуйтеся на основах: безпечна розробка, двофакторна автентифікація, оновлення програмного забезпечення, моніторинг конфігурацій – це те, що завжди працювало і працюватиме.
    • Навчайтеся та навчайте: пояснюйте, допомагайте, створюйте безпечну культуру, де помилка – це можливість для зростання, а не привід для покарання.
    • Використовуйте ШІ з розумом: як для захисту, так і для розуміння тактик зловмисників.

    Пам’ятайте, кібербезпека – це не тільки про технології, це про людей, процеси та постійну адаптацію. А зі здоровим глуздом та бажанням вчитися ми зможемо впоратися з будь-якими викликами.

    Що далі? Продовжуйте слідкувати за новинами, розвивайте свої знання, діліться досвідом. І, звісно, не забувайте застосовувати той же “здоровий глузд”, про який ми так багато говорили.

    Залишайтеся у безпеці, друзі! До нових зустрічей!

    Casey Byte

    Поділитися.
    0 0 голоси
    Рейтинг статті
    Підписатися
    Сповістити про
    guest
    0 Коментарі
    Найстаріші
    Найновіше Найбільше голосів
    0
    Буду рада вашим думкам, прокоментуйте.x