AI odstranila poslední výmluvu pro slabou bezpečnost OT

Po desetiletí se operační technologie (OT), které pohánějí elektrárny, úpravny vody, nemocnice a telekomunikační sítě, spoléhaly na nepsanou obranu: nikdo mimo malý okruh inženýrů nerozuměl tomu, jak tyto systémy fungují. Obskurní protokoly, proprietární hardware a software specifický pro jednotlivé výrobce vytvářely znalostní bariéru, která udržovala většinu útočníků venku – ne proto, že by systémy byly bezpečné, ale proto, že byly matoucí.

Tato bariéra je pryč. Podle nedávného zpravodajství o stavu bezpečnosti OT umožnily AI nástroje zločincům porozumět těmto kdysi neproniknutelným černým skříňkám a zneužít je, aniž by potřebovali roky specializovaného výcviku. Koncept bezpečnosti skrze neznalost – myšlenka, že systém zůstává v bezpečí jednoduše proto, že je těžké přijít na to, jak funguje uvnitř – už neobstojí, když to „přijít na to“ může udělat za vás AI model.

Proč neznalost nikdy nebyla skutečnou bezpečnostní strategií

Bezpečnost skrze neznalost fungovala jako vedlejší produkt složitosti, nikoli jako záměrná volba designu. Prostředí OT nebyla nikdy budována se stejnou bezpečnostní přísností jako moderní IT sítě. Byla stavěna tak, aby spolehlivě fungovala roky, někdy desetiletí, často s malým ohledem na to, co se stane, pokud někdo se zlým úmyslem získá přístup.

Co tyto systémy udržovalo v bezpečí, nebylo silné ověřování ani šifrování. Byl to prostý fakt, že jen velmi málo lidí, včetně mnoha IT specialistů, vědělo, jak interpretovat příslušné proprietární protokoly a starší hardware. Hackeři, kteří chtěli cílit na OT systémy, potřebovali hluboké, specializované znalosti, jejichž získání trvalo roky. Tento požadavek fungoval jako přirozený filtr, který udržoval okruh schopných útočníků malý.

AI tento filtr efektivně vymazala. Útočníci už sami nemusí být odborníky na OT. Mohou použít AI nástroje k analýze, interpretaci a reverznímu inženýrství systémů, jejichž pochopení by lidskému specialistovi trvalo měsíce. To znamená, že populace lidí schopných provést destruktivní útok na kritickou infrastrukturu se dramaticky rozšířila, přestože se základní zranitelnosti těchto systémů vůbec nezměnily.

Proč na tom záleží i mimo serverovnu

Je snadné považovat bezpečnost OT za problém energetických společností a výrobců, nikoli za něco, co se dotýká každodenního života. Útoky na kritickou infrastrukturu však mají způsob, jak se dostat přímo ke spotřebitelům. Elektrické sítě, vodohospodářské systémy, nemocnice a telekomunikační poskytovatelé jsou všichni postaveni na základech OT a narušení kteréhokoli z nich se šíří do každodenního života: zrušené lékařské procedury, prodloužené výpadky, zpožděné záchranné služby a přerušená komunikace.

Stejný vzorec, který činí AI nebezpečnou pro OT systémy, platí i pro každodenní software, na kterém závisí mnoho organizací. Když má široce používaný nástroj bezpečnostní chybu, útočníci jednají rychle a stále častěji k tomu nepotřebují hluboké odborné znalosti. Rychlé zneužití pozorované po zveřejnění zranitelností, jako byla nouzová reakce vyžadovaná, když byla zneužita zranitelnost dne nula v PaperCut, ukazuje, jak rychle útočníci využijí slabiny, jakmile jsou identifikovány – ať už prostřednictvím lidského výzkumu, nebo objevu za pomoci AI.

Jak AI snižuje technickou laťku pro útoky na obskurní systémy, organizace provozující kritickou infrastrukturu jsou tlačeny ke stejné lekci, kterou se podnikové IT naučilo před lety: bezpečnost musí být zabudována do samotné architektury, nikoli předpokládána proto, že je systém těžké pochopit.

Co to znamená pro vás

Většina čtenářů není odpovědná za zabezpečení elektrické sítě nebo OT sítě nemocnice, ale posun od bezpečnosti skrze neznalost se vás stále týká. Když jsou poskytovatelé kritické infrastruktury zasaženi, dopady se projeví jako výpadky služeb, narušení fakturace, zpožděná péče nebo odhalená osobní data shromážděná těmito organizacemi. Jste downstreamovým stakeholderem v každém z těchto systémů, i když s vrstvou OT nikdy přímo nepřijdete do styku.

Na osobní úrovni záleží i na širším trendu. AI snižuje kvalifikační bariéru pro útočníky ve všech oblastech, nejen v průmyslovém prostředí. Phishingové pokusy jsou přesvědčivější, malware se snáze přizpůsobuje a průzkum jednotlivých cílů je rychlejší než kdykoli předtím. Neznalost, která dříve chránila běžné uživatele – malá digitální stopa, používání méně obvyklého softwaru nebo prostě to, že nejste zjevným cílem – se rozpadá stejným způsobem jako u OT systémů.

Praktické kroky v prostředí hrozeb řízeném AI

Elektrárnu záplatovat nemůžete, ale můžete snížit vlastní expozici a prosazovat odpovědnost ze strany služeb, na které spoléháte.

  • Používejte VPN a šifrovaná připojení při přístupu k citlivým účtům, zejména na sdílených nebo veřejných sítích, abyste omezili, co mohou útočníci pozorovat nebo zachytit.
  • Udržujte software a firmware aktuální, protože útočníci podporovaní AI jednají rychle, jakmile se zranitelnost stane veřejně známou.
  • Zapněte vícefaktorové ověřování všude, kde je nabízeno, protože zůstává jednou z mála obran, kterou AI řízené hádání nedokáže snadno obejít.
  • Věnujte pozornost oznámením o narušení a výpadcích od energetických společností, poskytovatelů zdravotní péče a telekomunikačních společností, které používáte, a v případě zasažení postupujte podle jejich doporučených kroků.
  • Podporujte a ptejte se na segmentaci sítě a přístupové kontroly při hodnocení jakéhokoli smart home nebo připojeného zařízení, protože izolované systémy omezují, jak daleko se útočník může dostat, i když pronikne dovnitř.

Bezpečnost skrze neznalost už není životaschopnou záložní možností pro nikoho, od provozovatelů utilit po jednotlivé uživatele. AI příliš usnadnila mapování, interpretaci a zneužití systémů, které se kdysi spoléhaly na to, že jim nikdo nerozumí. Organizace, které se přizpůsobí budováním skutečných bezpečnostních kontrol namísto spoléhání na to, že jejich systémy zůstanou skryté, budou mnohem lépe připraveny čelit tomu, co přijde.