ШІ усунув останнє виправдання для слабкої безпеки OT
Протягом десятиліть операційні технології (OT), які керують електростанціями, водоочисними спорудами, лікарнями та телекомунікаційними мережами, покладалися на негласний захист: ніхто за межами вузького кола інженерів не розумів, як працюють ці системи. Заплутані протоколи, пропрієтарне обладнання та програмне забезпечення, специфічне для кожного постачальника, створювали бар'єр знань, який стримував більшість атакуючих — не тому, що системи були захищеними, а тому, що вони були незрозумілими.
Цей бар'єр зник. Згідно з нещодавніми публікаціями про стан безпеки OT, інструменти ШІ дали змогу злочинцям розуміти та використовувати ці колись неприступні «чорні скриньки» без потреби в багаторічній спеціалізованій підготовці. Концепція безпеки через незрозумілість — ідея, що система залишається захищеною просто тому, що її внутрішня будова складна для розуміння, — більше не працює, коли модель ШІ може зробити це розуміння за вас.
Чому незрозумілість ніколи не була справжньою стратегією безпеки
Безпека через незрозумілість працювала як побічний продукт складності, а не як усвідомлений вибір дизайну. OT-середовища ніколи не будувалися з тією ж суворістю щодо безпеки, як сучасні IT-мережі. Вони будувалися для надійної роботи протягом років, іноді десятиліть, часто без особливих роздумів про те, що станеться, якщо хтось зі злими намірами отримає доступ.
Що захищало ці системи — це не надійна автентифікація чи шифрування. Це був простий факт, що дуже мало людей, включно з багатьма IT-фахівцями, знали, як інтерпретувати пропрієтарні протоколи та застаріле обладнання. Хакерам, які хотіли атакувати OT-системи, потрібні були глибокі, спеціалізовані знання, на здобуття яких ішли роки. Ця вимога діяла як природний фільтр, тримаючи коло здатних атакуючих вузьким.
ШІ фактично стер цей фільтр. Атакуючим більше не потрібно самим бути експертами з OT. Вони можуть використовувати інструменти ШІ для аналізу, інтерпретації та зворотної розробки систем, на розуміння яких людському спеціалісту знадобилися б місяці. Це означає, що кількість людей, здатних здійснити руйнівну атаку на критичну інфраструктуру, різко зросла, хоча основні вразливості цих систем анітрохи не змінилися.
Чому це важливо за межами серверної
Легко думати про безпеку OT як про проблему комунальних підприємств і виробників, а не як про щось, що торкається повсякденного життя. Але атаки на критичну інфраструктуру мають властивість безпосередньо досягати споживачів. Електромережі, водні системи, лікарні та телекомунікаційні провайдери — усі побудовані на OT-основах, і збої в будь-якій з них поширюються назовні в повсякденне життя: скасовані медичні процедури, тривалі відключення, затримки екстрених служб і перерване спілкування.
Той самий патерн, який робить ШІ небезпечним для OT-систем, стосується і повсякденного програмного забезпечення, від якого залежать багато організацій. Коли широко використовуваний інструмент має ваду безпеки, атакуючі діють швидко, і дедалі частіше їм не потрібна глибока експертиза. Швидка експлуатація, яку спостерігають після розкриття вразливостей, як-от екстрена реакція, що була потрібна, коли було використано zero-day вразливість PaperCut, показує, як швидко атакуючі користуються слабкими місцями, щойно вони виявлені — чи то через людське дослідження, чи за допомогою ШІ.
Оскільки ШІ знижує технічний поріг для атак на незрозумілі системи, організації, що керують критичною інфраструктурою, підштовхуються до того самого уроку, який корпоративний IT засвоїв роки тому: безпека має бути вбудована в саму архітектуру, а не припускатися через те, що систему складно зрозуміти.
Що це означає для вас
Більшість читачів не відповідають за захист електромережі чи OT-мережі лікарні, але зсув від безпеки через незрозумілість все одно впливає на вас. Коли постачальники критичної інфраструктури зазнають атак, наслідки проявляються як перебої в обслуговуванні, збої в оплаті, затримки в лікуванні або витік персональних даних, зібраних цими організаціями. Ви є зацікавленою стороною нижчого рівня в кожній із цих систем, навіть якщо ніколи не взаємодієте безпосередньо з рівнем OT.
На особистому рівні ширша тенденція також має значення. ШІ знижує поріг навичок для атакуючих загалом, не лише в промислових умовах. Фішингові спроби стають переконливішими, шкідливе програмне забезпечення легше кастомізувати, а розвідка окремих цілей стає швидшою, ніж будь-коли. Незрозумілість, яка колись захищала звичайних користувачів — малий цифровий слід, використання менш поширеного програмного забезпечення або просто відсутність статусу очевидної цілі — розмивається так само, як це сталося з OT-системами.
Практичні кроки в ландшафті загроз, керованому ШІ
Ви не можете залатати електростанцію, але можете зменшити власну вразливість і вимагати відповідальності від послуг, на які покладаєтеся.
- Використовуйте VPN і зашифровані з'єднання під час доступу до чутливих акаунтів, особливо в спільних або публічних мережах, щоб обмежити те, що атакуючі можуть спостерігати чи перехопити.
- Своєчасно оновлюйте програмне забезпечення та прошивки, оскільки атакуючі з підтримкою ШІ діють швидко, щойно вразливість стає загальновідомою.
- Увімкніть багатофакторну автентифікацію всюди, де вона пропонується, оскільки вона залишається одним із небагатьох захистів, які AI-керований підбір не може легко обійти.
- Звертайте увагу на повідомлення про витоки даних і збої від комунальних служб, медичних закладів і телекомунікаційних компаній, якими користуєтеся, і дотримуйтеся їхніх рекомендованих кроків, якщо вас це торкнулося.
- Підтримуйте та запитуйте про сегментацію мережі й контроль доступу під час оцінки будь-якого розумного домашнього чи підключеного пристрою, оскільки ізольовані системи обмежують те, як далеко може просунутися атакуючий, навіть якщо йому вдасться проникнути.
Безпека через незрозумілість більше не є життєздатним запасним варіантом ні для кого — від операторів комунальних служб до окремих користувачів. ШІ зробив надто легким картографування, інтерпретацію та експлуатацію систем, які колись покладалися на те, що їх неправильно розуміють. Організації, які адаптуються, впроваджуючи справжні засоби контролю безпеки, а не сподіваючись, що їхні системи залишаться прихованими, будуть значно краще підготовлені протистояти тому, що чекає далі.




