ИИ лишил последнего оправдания слабой безопасности OT
На протяжении десятилетий операционные технологии (OT), обеспечивающие работу электростанций, водоочистных сооружений, больниц и телекоммуникационных сетей, полагались на негласную защиту: никто за пределами узкого круга инженеров не понимал, как работают эти системы. Неизвестные протоколы, проприетарное оборудование и вендорское программное обеспечение создавали барьер знаний, который отпугивал большинство атакующих — не потому, что системы были защищены, а потому, что они были непонятны.
Этот барьер исчез. Согласно недавним публикациям о состоянии безопасности OT, инструменты ИИ позволили преступникам понимать и эксплуатировать эти некогда неприступные «чёрные ящики», не нуждаясь в годах специализированной подготовки. Концепция безопасности через неясность — идея о том, что система остаётся в безопасности просто потому, что её внутреннее устройство трудно разгадать, — больше не работает, когда модель ИИ может разгадать всё за вас.
Почему неясность никогда не была настоящей стратегией безопасности
Безопасность через неясность работала как побочный продукт сложности, а не как осознанный выбор при проектировании. OT-среды никогда не создавались с той же строгостью в вопросах безопасности, что и современные IT-сети. Их строили для надёжной работы на протяжении многих лет, а иногда и десятилетий, зачастую мало задумываясь о том, что произойдёт, если кто-то со злым умыслом получит доступ.
Что защищало эти системы — не надёжная аутентификация и не шифрование. Это был простой факт: очень мало людей, включая многих IT-специалистов, умели интерпретировать проприетарные протоколы и устаревшее оборудование. Хакерам, желавшим атаковать OT-системы, требовались глубокие специализированные знания, на приобретение которых уходили годы. Это требование служило естественным фильтром, ограничивая круг способных атакующих.
ИИ фактически стёр этот фильтр. Атакующим больше не нужно самим быть экспертами по OT. Они могут использовать инструменты ИИ для анализа, интерпретации и обратной разработки систем, на понимание которых у человека-специалиста ушли бы месяцы. Это означает, что число людей, способных осуществить разрушительную атаку на критическую инфраструктуру, резко выросло, хотя базовые уязвимости этих систем ничуть не изменились.
Почему это важно за пределами серверной
Легко думать об OT-безопасности как о проблеме коммунальных компаний и производителей, а не о чём-то, что касается повседневной жизни. Но атаки на критическую инфраструктуру имеют свойство напрямую достигать потребителей. Электросети, системы водоснабжения, больницы и телеком-операторы — всё это построено на фундаменте OT, и нарушения в любой из них распространяются наружу, затрагивая повседневную жизнь: отменённые медицинские процедуры, затяжные отключения, задержки экстренных служб и прерванная связь.
Тот же паттерн, который делает ИИ опасным для OT-систем, применим и к повседневному программному обеспечению, от которого зависят многие организации. Когда в широко используемом инструменте обнаруживается уязвимость, атакующие действуют быстро и всё чаще не нуждаются в глубокой экспертизе. Стремительная эксплуатация, наблюдаемая после раскрытия уязвимостей, — например, экстренная реакция, потребовавшаяся при эксплуатации уязвимости нулевого дня в PaperCut, — показывает, как быстро атакующие используют слабые места, как только они выявлены, будь то благодаря человеческому исследованию или обнаружению с помощью ИИ.
Поскольку ИИ снижает технический порог для атак на малоизвестные системы, организации, управляющие критической инфраструктурой, подталкиваются к тому же уроку, который корпоративный IT усвоил годы назад: безопасность должна быть заложена в саму архитектуру, а не предполагаться из-за того, что систему трудно понять.
Что это значит для вас
Большинство читателей не отвечают за защиту электросети или OT-сети больницы, но сдвиг от безопасности через неясность всё равно их затрагивает. Когда поставщики критической инфраструктуры подвергаются атакам, последствия проявляются в виде перебоев в обслуживании, нарушений в выставлении счетов, задержек в оказании помощи или утечек персональных данных, собранных этими организациями. Вы — заинтересованная сторона в каждой из этих систем, даже если никогда не взаимодействуете с уровнем OT напрямую.
На личном уровне общая тенденция тоже важна. ИИ снижает порог квалификации для атакующих повсеместно, а не только в промышленной среде. Фишинговые попытки становятся убедительнее, вредоносное ПО — проще в кастомизации, а разведка отдельных целей — быстрее, чем когда-либо. Неясность, которая раньше защищала обычных пользователей — небольшой цифровой след, использование менее распространённого ПО или просто отсутствие статуса очевидной цели, — размывается так же, как это произошло с OT-системами.
Практические шаги в ландшафте угроз, управляемом ИИ
Вы не можете выпустить патч для электростанции, но можете снизить собственную уязвимость и требовать ответственности от сервисов, на которые полагаетесь.
- Используйте VPN и зашифрованные соединения при доступе к чувствительным аккаунтам, особенно в общих или публичных сетях, чтобы ограничить то, что атакующие могут наблюдать или перехватить.
- Своевременно обновляйте программное обеспечение и прошивки, поскольку атакующие с поддержкой ИИ действуют быстро, как только уязвимость становится общеизвестной.
- Включайте многофакторную аутентификацию везде, где она предлагается, поскольку она остаётся одной из немногих защит, которую управляемый ИИ подбор не может легко обойти.
- Обращайте внимание на уведомления об утечках и сбоях от коммунальных служб, медицинских учреждений и телеком-компаний, которыми вы пользуетесь, и следуйте их рекомендуемым шагам, если вы пострадали.
- Поддерживайте и спрашивайте о сегментации сети и контроле доступа при оценке любого устройства для умного дома или подключённого устройства, поскольку изолированные системы ограничивают то, как далеко может продвинуться атакующий, даже если он проникнет внутрь.
Безопасность через неясность больше не является жизнеспособным запасным вариантом ни для кого — от операторов коммунальных служб до отдельных пользователей. ИИ сделал слишком лёгким картирование, интерпретацию и эксплуатацию систем, которые когда-то полагались на то, что их не поймут. Организации, которые адаптируются, выстраивая реальные средства контроля безопасности, а не надеясь, что их системы останутся скрытыми, будут гораздо лучше подготовлены к тому, что ждёт впереди.




