AI je uklonio posljednji izgovor za slabu OT sigurnost

Desetljećima se operativna tehnologija (OT) koja pokreće elektrane, postrojenja za pročišćavanje vode, bolnice i telekomunikacijske mreže oslanjala na neizrečenu obranu: nitko izvan uskog kruga inženjera nije razumio kako ti sustavi funkcioniraju. Nepoznati protokoli, vlasnički hardver i softver specifičan za dobavljača stvorili su barijeru znanja koja je držala većinu napadača podalje, ne zato što su sustavi bili sigurni, već zato što su bili zbunjujući.

Ta barijera je nestala. Prema nedavnim izvješćima o stanju OT sigurnosti, AI alati omogućili su kriminalcima da razumiju i iskoriste te nekada neprobojne crne kutije bez potrebe za godinama specijalizirane obuke. Koncept sigurnosti kroz nepoznatost, ideja da sustav ostaje siguran jednostavno zato što je njegovo unutarnje funkcioniranje teško razotkriti, više ne drži vodu kada AI model može to razotkrivanje obaviti umjesto vas.

Zašto nepoznatost nikada nije bila prava sigurnosna strategija

Sigurnost kroz nepoznatost funkcionirala je kao nusprodukt složenosti, a ne kao namjeran dizajnerski izbor. OT okruženja nikada nisu izgrađena s istom sigurnosnom rigoroznošću kao moderne IT mreže. Izgrađena su da pouzdano rade godinama, ponekad desetljećima, često bez mnogo razmišljanja o tome što bi se dogodilo kada bi netko sa zlonamjernim namjerama dobio pristup.

Ono što je održavalo te sustave sigurnima nije bila jaka autentifikacija ni enkripcija. Bila je to jednostavna činjenica da je vrlo malo ljudi, uključujući mnoge IT stručnjake, znalo interpretirati vlasničke protokole i naslijeđeni hardver koji su bili uključeni. Hakeri koji su htjeli ciljati OT sustave trebali su duboko, specijalizirano znanje za čije je stjecanje trebalo godine. Taj je zahtjev djelovao kao prirodni filtar, održavajući broj sposobnih napadača malenim.

AI je učinkovito izbrisao taj filtar. Napadači više ne moraju sami biti OT stručnjaci. Mogu koristiti AI alate za analizu, interpretaciju i obrnuti inženjering sustava za čije bi ljudskom stručnjaku trebali mjeseci da ih razumije. To znači da se populacija ljudi sposobnih provesti razorni napad na kritičnu infrastrukturu dramatično proširila, iako se temeljne ranjivosti u tim sustavima nisu nimalo promijenile.

Zašto je to važno izvan serverske sobe

Lako je misliti o OT sigurnosti kao o problemu komunalnih poduzeća i proizvođača, a ne kao o nečemu što dotiče svakodnevni život. Ali napadi na kritičnu infrastrukturu imaju način da izravno dođu do potrošača. Elektroenergetske mreže, vodovodni sustavi, bolnice i telekomunikacijski operateri svi su izgrađeni na OT temeljima, a poremećaji u bilo kojem od njih šire se prema van u svakodnevni život: otkazani medicinski postupci, produljeni prekidi rada, odgođene hitne službe i prekinute komunikacije.

Isti obrazac koji AI čini opasnim za OT sustave primjenjuje se i na svakodnevni softver o kojem ovise mnoge organizacije. Kada široko korišten alat ima sigurnosnu grešku, napadači djeluju brzo, a sve češće im za to nije potrebna duboka stručnost. Brza eksploatacija koja se viđa nakon otkrivanja ranjivosti, poput hitne reakcije potrebne kada je iskorištena PaperCut zero-day ranjivost, pokazuje koliko brzo napadači iskorištavaju slabosti nakon što se identificiraju, bilo kroz ljudsko istraživanje ili AI-potpomognuto otkrivanje.

Kako AI snižava tehničku letvicu za napade na nepoznate sustave, organizacije koje upravljaju kritičnom infrastrukturom guraju se prema istoj lekciji koju je enterprise IT naučio godinama ranije: sigurnost mora biti ugrađena u samu arhitekturu, a ne podrazumijevana zato što je sustav teško razumjeti.

Što to znači za vas

Većina čitatelja nije odgovorna za osiguranje elektroenergetske mreže ili bolničke OT mreže, ali pomak od sigurnosti kroz nepoznatost ipak utječe na vas. Kada pružatelji kritične infrastrukture budu pogođeni, posljedice se pojavljuju kao prekidi usluga, poremećaji naplate, odgođena skrb ili izloženi osobni podaci koje su te organizacije prikupile. Vi ste nizvodni dionik u svakom od tih sustava, čak i ako nikada izravno ne komunicirate s OT slojem.

Na osobnoj razini, širi trend je također važan. AI snižava barijeru vještina za napadače u svim područjima, ne samo u industrijskim okruženjima. Phishing pokušaji su uvjerljiviji, malware je lakše prilagoditi, a izviđanje pojedinačnih meta brže je nego ikad. Nepoznatost koja je nekada štitila obične korisnike, mali digitalni otisak, korištenje manje uobičajenog softvera ili jednostavno to što niste očita meta, erodira na isti način kao i kod OT sustava.

Praktični koraci u okruženju prijetnji vođenom AI-jem

Ne možete zakrpati elektranu, ali možete smanjiti vlastitu izloženost i zagovarati odgovornost od usluga na koje se oslanjate.

  • Koristite VPN i šifrirane veze pri pristupanju osjetljivim računima, posebno na dijeljenim ili javnim mrežama, kako biste ograničili što napadači mogu promatrati ili presresti.
  • Redovito ažurirajte softver i firmware, jer AI-potpomognuti napadači djeluju brzo nakon što ranjivost postane javno poznata.
  • Omogućite višefaktorsku autentifikaciju svugdje gdje je dostupna, jer ostaje jedna od rijetkih obrana koju AI-vođeno pogađanje ne može lako zaobići.
  • Obratite pozornost na obavijesti o probojima i prekidima rada od komunalnih poduzeća, zdravstvenih pružatelja i telekomunikacijskih kompanija koje koristite te slijedite njihove preporučene korake ako ste pogođeni.
  • Podržite i raspitajte se o segmentaciji mreže i kontrolama pristupa pri procjeni bilo kojeg pametnog kućnog ili povezanog uređaja, jer izolirani sustavi ograničavaju koliko daleko napadač može napredovati čak i ako uđe.

Sigurnost kroz nepoznatost više nije održivo rješenje za nikoga, od operatera komunalnih usluga do pojedinačnih korisnika. AI je učinio previše lakim mapiranje, interpretaciju i iskorištavanje sustava koji su se nekada oslanjali na to da budu nerazumljivi. Organizacije koje se prilagode izgradnjom pravih sigurnosnih kontrola, umjesto nade da će njihovi sustavi ostati skriveni, bit će daleko bolje pozicionirane da izdrže ono što slijedi.