AI премахна последното извинение за слаба OT сигурност
В продължение на десетилетия операционните технологии (OT), които управляват електроцентрали, пречиствателни станции за води, болници и телекомуникационни мрежи, разчитаха на една неписана защита: никой извън тесен кръг инженери не разбираше как работят тези системи. Неясните протоколи, патентованият хардуер и софтуерът, специфичен за доставчика, създаваха бариера от знания, която държеше повечето нападатели навън – не защото системите бяха сигурни, а защото бяха объркващи.
Тази бариера я няма. Според скорошни репортажи за състоянието на OT сигурността, AI инструментите са направили възможно за престъпниците да разбират и експлоатират тези някога непробиваеми черни кутии, без да им трябват години специализирано обучение. Концепцията за сигурност чрез неяснота – идеята, че една система остава в безопасност просто защото вътрешната ѝ работа е трудна за разгадаване – вече не издържа, когато AI модел може да я разгадае вместо вас.
Защо неяснотата никога не е била истинска стратегия за сигурност
Сигурността чрез неяснота работеше като страничен продукт на сложността, а не като съзнателен избор при проектирането. OT средите никога не са били изграждани със същата строгост по отношение на сигурността като съвременните IT мрежи. Те са били изградени да работят надеждно с години, понякога десетилетия, често без особено внимание към това какво би се случило, ако някой със злонамерени намерения получи достъп.
Това, което поддържаше тези системи в безопасност, не бяха силна автентикация или криптиране. Беше простият факт, че много малко хора, включително много IT специалисти, знаеха как да интерпретират патентованите протоколи и остарелия хардуер. Хакерите, които искаха да атакуват OT системи, се нуждаеха от дълбоки, специализирани знания, чието придобиване отнемаше години. Това изискване действаше като естествен филтър, поддържайки малък кръга от способни нападатели.
AI на практика изтри този филтър. Нападателите вече не се нуждаят сами да бъдат OT експерти. Те могат да използват AI инструменти, за да анализират, интерпретират и декомпилират системи, чието разбиране би отнело на човешки специалист месеци. Това означава, че популацията от хора, способни да извършат разрушителна атака срещу критична инфраструктура, се е разширила драматично, въпреки че основните уязвимости в тези системи изобщо не са се променили.
Защо това има значение отвъд сървърното помещение
Лесно е да мислим за OT сигурността като проблем за комуналните компании и производителите, а не като нещо, което засяга ежедневието. Но атаките срещу критична инфраструктура имат начин да достигат директно до потребителите. Електрическите мрежи, водните системи, болниците и телекомуникационните доставчици са изградени върху OT основи и смущенията в която и да е от тях се разпространяват навън в ежедневния живот: отменени медицински процедури, продължителни прекъсвания, забавени спешни услуги и прекъснати комуникации.
Същият модел, който прави AI опасен за OT системите, се отнася и за ежедневния софтуер, на който много организации разчитат. Когато широко използван инструмент има уязвимост в сигурността, нападателите действат бързо и все по-често не се нуждаят от дълбока експертиза, за да го направят. Бързата експлоатация, наблюдавана след разкриването на уязвимости, като например спешната реакция, необходима, когато беше експлоатирана zero-day уязвимост в PaperCut, показва колко бързо нападателите се възползват от слабостите, щом бъдат идентифицирани – независимо дали чрез човешко изследване, или чрез откриване с помощта на AI.
Докато AI понижава техническата бариера за атакуване на неясни системи, организациите, управляващи критична инфраструктура, биват тласкани към същия урок, който корпоративният IT научи преди години: сигурността трябва да бъде вградена в самата архитектура, а не да се предполага, защото една система е трудна за разбиране.
Какво означава това за вас
Повечето читатели не отговарят за сигурността на електрическа мрежа или на OT мрежата на болница, но промяната от сигурност чрез неяснота все още ви засяга. Когато доставчиците на критична инфраструктура бъдат ударени, последиците се проявяват като прекъсвания на услуги, смущения в фактурирането, забавени грижи или изтекли лични данни, събрани от тези организации. Вие сте заинтересована страна надолу по веригата във всяка една от тези системи, дори никога да не взаимодействате директно с OT слоя.
На лично ниво цялостната тенденция също има значение. AI понижава бариерата за умения на нападателите навсякъде, не само в индустриални условия. Опитите за фишинг са по-убедителни, зловредният софтуер е по-лесен за персонализиране, а разузнаването на отделни цели е по-бързо от всякога. Неяснотата, която преди защитаваше обикновените потребители – да имаш малък цифров отпечатък, да използваш по-рядко срещан софтуер или просто да не си очевидна цел – се размива по същия начин, по който се разми с OT системите.
Практични стъпки в пейзаж на заплахи, движен от AI
Не можете да patch-нете електроцентрала, но можете да намалите собствената си експозиция и да настоявате за отчетност от услугите, на които разчитате.
- Използвайте VPN и криптирани връзки, когато осъществявате достъп до чувствителни акаунти, особено в споделени или публични мрежи, за да ограничите това, което нападателите могат да наблюдават или прихванат.
- Поддържайте софтуера и фърмуера актуализирани своевременно, тъй като нападателите, подпомогнати от AI, действат бързо, щом дадена уязвимост стане публично известна.
- Активирайте многофакторна автентикация навсякъде, където се предлага, тъй като тя остава една от малкото защити, които AI-базираното отгатване не може лесно да заобиколи.
- Обръщайте внимание на известията за пробиви и прекъсвания от комуналните услуги, доставчиците на здравеопазване и телекомуникационните компании, които използвате, и следвайте препоръчаните от тях стъпки, ако бъдете засегнати.
- Подкрепяйте и питайте за сегментиране на мрежата и контрол на достъпа, когато оценявате всяко устройство за умен дом или свързано устройство, тъй като изолираните системи ограничават докъде може да се придвижи нападателят, дори ако успее да влезе.
Сигурността чрез неяснота вече не е жизнеспособен резервен вариант за никого – от оператори на комунални услуги до отделни потребители. AI направи твърде лесно картографирането, интерпретирането и експлоатирането на системи, които някога разчитаха да бъдат неразбрани. Организациите, които се адаптират, като изградят реални контроли за сигурност, вместо да се надяват системите им да останат скрити, ще бъдат в много по-добра позиция да издържат на това, което предстои.




