Sajber Sfera Tech
Objašnjenje

AI sajber odbrana od napada: brzina i kontrola

•Mihailo Ivanjac•4 min čitanja

AI sajber odbrana od napada mora da prati brzinu automatizovanih napada, poručio je izvršni direktor Thalesa Patrice Caine na međunarodnom skupu o sajber bezbednosti. Reuters je 1. oktobra preneo njegov stav da organizacije treba da koriste AI za otkrivanje i odgovor, jer napadači iste tehnike koriste za izviđanje, fišing i brže prilagođavanje zlonamernog koda. Detalji su provereni u Reutersovom izveštaju.

AI sajber odbrana od napada

AI sajber odbrana od napada je ključna tema ovog pregleda. Fokus je na potvrđenim mogućnostima, praktičnim ograničenjima i koracima koje čitalac može da proveri pre odluke.

Zašto brzina postaje ključna

Klasični bezbednosni tim može pregledati ograničen broj upozorenja, dok automatizovani napad generiše veliki broj pokušaja za nekoliko minuta. Modeli mogu pomoći u grupisanju događaja, prepoznavanju neobičnog ponašanja i određivanju prioriteta. Korist nije u tome da algoritam sam odlučuje o svemu, već da analitičaru brže pokaže koji signal ima stvarnu težinu.

Napadači takođe koriste generativne alate za uverljivije poruke, lokalizaciju jezika i variranje sadržaja. To ne znači da je svaki novi fišing automatski inteligentan, ali smanjuje cenu pokušaja i povećava količinu. Odbrana zato mora kombinovati filtriranje, autentifikaciju otpornu na fišing i kratko vreme reakcije, umesto oslanjanja samo na obuku zaposlenih.

AI nije zamena za osnovnu higijenu

Najnapredniji sistem ne može da nadoknadi neažuriran VPN, javno izloženu administraciju ili rezervne kopije koje niko nije testirao. AI sajber odbrana ima smisla tek kada organizacija poznaje imovinu, zakrpe, privilegije i kritične tokove. Model može predložiti akciju, ali odgovorna osoba mora razumeti posledice blokiranja naloga, izolacije servera ili gašenja usluge.

Dobar početak je centralizovano beleženje događaja i dosledan identitet uređaja i korisnika. Bez kvalitetnih podataka model dobija nepotpunu sliku i može stvoriti više buke. Posebno je važno odvojiti testno i produkciono okruženje, ograničiti servisne naloge i sačuvati trag svake automatske odluke radi naknadne istrage.

AI sajber odbrana od napada — relevantni zvanični vizual
ENISA prati ranjivosti, socijalni inženjering i međuzavisnosti digitalnog ekosistema. — Slika: ENISA

Gde automatizacija najviše pomaže

Prva korisna oblast je trijaža: spajanje više upozorenja u jedan incident i povezivanje sa ponašanjem naloga. Druga je obogaćivanje podataka, na primer provera domena, heša ili IP adrese kroz više izvora. Treća je priprema odgovora, gde sistem može ponuditi korake, ali rizične akcije treba da zahtevaju ljudsku potvrdu.

Za krađu naloga model može primetiti neuobičajenu lokaciju, novi uređaj i naglu promenu pravila poštanskog sandučeta. Ipak, legitimno putovanje ili rad od kuće može izgledati slično. Zato je važan kontekst i mogućnost žalbe. Automatsko zaključavanje bez objašnjenja može prekinuti rad jednako ozbiljno kao i sam incident.

Kako sprečiti da odbrambeni model postane rizik

Bezbednosni agent često dobija širok pristup logovima, tiketima i sistemima za odgovor. To ga čini vrednom metom. Potrebni su najmanji privilegovani pristup, odvojene tajne, ograničenje alata i potvrda za destruktivne akcije. Ulazni podaci mogu sadržati zlonamerni tekst koji pokušava da promeni instrukcije modela, pa prompt injection mora biti deo procene rizika.

Svaka preporuka treba da ima objašnjenje i izvor podataka. Tim mora moći da vidi zašto je incident dobio visok prioritet i koji događaji ga podržavaju. Ako dobavljač koristi podatke za treniranje, ugovor mora jasno navesti zadržavanje, lokaciju obrade i mogućnost brisanja. Osetljivi logovi ne treba automatski da napuštaju organizaciju.

Merenje rezultata, ne marketinga

Uspeh se ne meri brojem generisanih sažetaka, već vremenom do otkrivanja, vremenom do ograničavanja incidenta i brojem lažnih alarma. Pre uvođenja treba zabeležiti početne vrednosti, zatim testirati sistem na kontrolisanim scenarijima. Vežbe moraju uključiti pogrešnu preporuku modela i proveru da li tim ume da zaustavi automatizaciju.

SajberSferin pregled ENISA nalaza o pretnjama na poslu pokazuje da ljudski faktor ostaje važan. AI može ubrzati analizu prijavljene poruke, ali zaposleni i dalje mora imati jednostavan kanal za prijavu, a tim jasan postupak za uklanjanje poruke iz drugih sandučića i opoziv kompromitovane sesije.

Praktičan plan za organizacije

Prvo izaberite jedan merljiv slučaj, kao što je trijaža fišing prijava. Ograničite sistem na preporuke, bez automatskog brisanja ili blokiranja. Zatim uporedite brzinu i tačnost sa postojećim procesom, uključite pravni i privatnosni pregled i uvedite evidenciju. Tek posle stabilnog testa povećavajte ovlašćenja, i to postepeno.

Drugo, održavajte plan rada bez modela. Ako cloud servis nije dostupan ili model daje nekonzistentne rezultate, analitičari moraju moći da nastave sa osnovnim alatima. Dobavljački zaključan sistem bez izvoza podataka i pravila otežava oporavak. Bezbednost zahteva rezervni put, baš kao kod identiteta, mreže i kopija.

AI sajber odbrana može skratiti vreme od signala do odluke, što je važno kada se napad menja iz minuta u minut. Ali brzina bez kontrole stvara novi rizik. Najbolji pristup spaja automatizovanu analizu sa ljudskom odgovornošću, ograničenim privilegijama, jasnim dokazima i osnovnom higijenom koja ostaje presudna bez obzira na tehnologiju.

Mihailo Ivanjac

Mihailo Ivanjac je osnivač i glavni urednik portala Sajber Sfera, sa višegodišnjim iskustvom u IT industriji, Linux administraciji i WordPress razvoju. Specijalizovan je za Nginx infrastrukturu, Redis object cache, Cloudflare integraciju i optimizaciju WordPress-a na VPS okruženju. Tokom svoje IT karijere radio je kao televizijski spiker/voditelj i senior video editor na RTV Belle amie, što mu omogućava da tehničke teme predstavi jasno i profesionalno. Sve tehničke analize i konfiguracije na Sajber Sfera portalu zasnovane su na realnim produkcionim implementacijama.