Tekoäly on poistanut viimeisen tekosyyn heikolle OT-turvallisuudelle

Vuosikymmenten ajan operatiivinen teknologia (OT), joka pyörittää voimalaitoksia, vedenkäsittelylaitoksia, sairaaloita ja televiestintäverkkoja, on luottanut ääneen lausumattomaan puolustukseen: kukaan pienen insinööripiirin ulkopuolella ei ymmärtänyt, miten nämä järjestelmät toimivat. Hämärät protokollat, patentoidut laitteistot ja toimittajakohtaiset ohjelmistot loivat tietämyksen esteen, joka piti useimmat hyökkääjät ulkona – ei siksi, että järjestelmät olisivat turvallisia, vaan siksi, että ne olivat hämmentäviä.

Tuo este on poissa. Tuoreen OT-turvallisuuden tilaa koskevan raportoinnin mukaan tekoälytyökalut ovat tehneet rikollisille mahdolliseksi ymmärtää ja hyödyntää näitä ennen läpäisemättömiä mustia laatikoita ilman vuosien erikoistunutta koulutusta. Turvallisuuden hämärän peitossa -käsite – ajatus siitä, että järjestelmä pysyy turvassa yksinkertaisesti siksi, että sen sisäiset toimintamekanismit ovat vaikeasti selvitettävissä – ei enää pidä paikkaansa, kun tekoälymalli voi tehdä selvitystyön puolestasi.

Miksi hämäryys ei koskaan ollut todellinen turvallisuusstrategia

Turvallisuus hämärän peitossa toimi monimutkaisuuden sivutuotteena, ei tarkoituksellisena suunnitteluvalintana. OT-ympäristöjä ei koskaan rakennettu yhtä tiukalla turvallisuusotteella kuin nykyaikaisia IT-verkkoja. Ne rakennettiin toimimaan luotettavasti vuosia, joskus vuosikymmeniä, usein kiinnittämättä juurikaan huomiota siihen, mitä tapahtuisi, jos joku ilkeämielinen saisi pääsyn.

Se mikä piti nämä järjestelmät turvassa, ei ollut vahva todennus tai salaus. Se oli yksinkertainen tosiasia, että hyvin harvat ihmiset, mukaan lukien monet IT-asiantuntijat, osasivat tulkita mukana olevia patentoituja protokollia ja perintölaitteistoja. Hakkerit, jotka halusivat kohdistaa hyökkäyksiä OT-järjestelmiin, tarvitsivat syvällistä erityisosaamista, jonka hankkiminen vei vuosia. Tämä vaatimus toimi luonnollisena suodattimena pitäen kykenevien hyökkääjien joukon pienenä.

Tekoäly on käytännössä pyyhkinyt pois tuon suodattimen. Hyökkääjien ei enää tarvitse olla itse OT-asiantuntijoita. He voivat käyttää tekoälytyökaluja analysoidakseen, tulkitakseen ja takaisinmallintaakseen järjestelmiä, joiden ymmärtäminen olisi vienyt ihmisasiantuntijalta kuukausia. Tämä tarkoittaa, että ihmisten joukko, jotka kykenevät toteuttamaan tuhoisan hyökkäyksen kriittiseen infrastruktuuriin, on laajentunut dramaattisesti, vaikka näiden järjestelmien taustalla olevat haavoittuvuudet eivät ole muuttuneet lainkaan.

Miksi tällä on merkitystä palvelinsalin ulkopuolella

On helppo ajatella OT-turvallisuutta sähköyhtiöiden ja valmistajien ongelmana, ei sellaisena, joka koskettaa jokapäiväistä elämää. Mutta kriittisen infrastruktuurin hyökkäyksillä on tapana tavoittaa kuluttajat suoraan. Sähköverkot, vesijärjestelmät, sairaalat ja televiestintäoperaattorit on kaikki rakennettu OT-perustalle, ja häiriöt missä tahansa niistä heijastuvat ulospäin jokapäiväiseen elämään: peruuntuneita lääketieteellisiä toimenpiteitä, pitkittyneitä katkoksia, viivästyneitä hätäpalveluita ja keskeytynyttä viestintää.

Sama kaava, joka tekee tekoälystä vaarallisen OT-järjestelmille, pätee myös jokapäiväiseen ohjelmistoon, josta monet organisaatiot ovat riippuvaisia. Kun laajalti käytössä olevassa työkalussa on turvallisuusvirhe, hyökkääjät toimivat nopeasti, eivätkä he yhä useammin tarvitse syvällistä asiantuntemusta siihen. Nopea hyväksikäyttö, jota on nähty haavoittuvuuksien paljastamisen jälkeen – kuten hätätoimenpiteet, joita vaadittiin, kun PaperCutin nollapäivähaavoittuvuutta hyödynnettiin – osoittaa, kuinka nopeasti hyökkääjät käyttävät heikkouksia hyväkseen, kun ne on tunnistettu, joko ihmistutkimuksen tai tekoälyavusteisen löytämisen kautta.

Kun tekoäly laskee teknisen kynnyksen hämärien järjestelmien hyökkäämiselle, kriittistä infrastruktuuria pyörittävät organisaatiot työnnetään saman opetuksen äärelle, jonka yritysten IT oppi vuosia sitten: turvallisuus on rakennettava itse arkkitehtuuriin, ei oletettava sitä siksi, että järjestelmää on vaikea ymmärtää.

Mitä tämä tarkoittaa sinulle

Useimmat lukijat eivät ole vastuussa sähköverkon tai sairaalan OT-verkon turvaamisesta, mutta siirtymä pois turvallisuudesta hämärän peitossa vaikuttaa silti sinuun. Kun kriittisen infrastruktuurin tarjoajiin isketään, vaikutukset näkyvät palvelukatkoksina, laskutushäiriöinä, viivästyneenä hoitona tai näiden organisaatioiden keräämien henkilötietojen paljastumisena. Olet kaikkien näiden järjestelmien osalta alavirran sidosryhmä, vaikka et koskaan olisi suoraan tekemisissä OT-kerroksen kanssa.

Henkilökohtaisella tasolla laajempi suuntaus on myös merkityksellinen. Tekoäly laskee hyökkääjien taitokynnystä kaikilla aloilla, ei vain teollisissa ympäristöissä. Tietojenkalasteluyritykset ovat vakuuttavampia, haittaohjelmia on helpompi räätälöidä ja yksittäisiin kohteisiin kohdistuva tiedustelu on nopeampaa kuin koskaan. Hämäryys, joka ennen suojeli tavallisia käyttäjiä – pieni digitaalinen jalanjälki, harvinaisempien ohjelmistojen käyttö tai yksinkertaisesti se, ettei ole ilmeinen kohde – on rapautumassa samalla tavalla kuin OT-järjestelmissä.

Käytännön toimenpiteet tekoälyvetoisessa uhkamaisemassa

Et voi paikata voimalaitosta, mutta voit vähentää omaa altistumistasi ja vaatia vastuullisuutta palveluilta, joihin luotat.

  • Käytä VPN:ää ja salattuja yhteyksiä, kun käytät arkaluontoisia tilejä, erityisesti jaetuissa tai julkisissa verkoissa, rajoittaaksesi sitä, mitä hyökkääjät voivat havaita tai siepata.
  • Pidä ohjelmistot ja laiteohjelmistot ajan tasalla viipymättä, sillä tekoälyavusteiset hyökkääjät toimivat nopeasti, kun haavoittuvuus tulee julkiseen tietoon.
  • Ota monivaiheinen todennus käyttöön kaikkialla, missä sitä tarjotaan, sillä se on edelleen yksi harvoista puolustuksista, joita tekoälyvetoinen arvailu ei helposti ohita.
  • Kiinnitä huomiota käyttämiesi sähkölaitosten, terveydenhuollon tarjoajien ja televiestintäyritysten tietomurto- ja katkosilmoituksiin ja noudata niiden suosittelemia toimenpiteitä, jos joudut kohteeksi.
  • Tue ja kysy verkon segmentoinnista ja käyttöoikeuksien hallinnasta arvioidessasi älykodin tai yhdistetyn laitteen turvallisuutta, sillä eristetyt järjestelmät rajoittavat sitä, kuinka pitkälle hyökkääjä voi edetä, vaikka pääsisi sisään.

Turvallisuus hämärän peitossa ei ole enää käyttökelpoinen varavaihtoehto kenellekään, sähköyhtiöiden operaattoreista yksittäisiin käyttäjiin. Tekoäly on tehnyt liian helpoksi kartoittaa, tulkita ja hyödyntää järjestelmiä, jotka ennen luottivat väärinymmärretyiksi tulemiseen. Organisaatiot, jotka sopeutuvat rakentamalla todellisia turvakontrolleja sen sijaan, että toivoisivat järjestelmiensä pysyvän piilossa, ovat paljon paremmassa asemassa kestämään sitä, mikä on tulossa.