AI sajber odbrana od napada mora da prati brzinu automatizovanih napada, poručio je izvršni direktor Thalesa Patrice Caine na međunarodnom skupu o sajber bezbednosti. Reuters je 1. oktobra preneo njegov stav da organizacije treba da koriste AI za otkrivanje i odgovor, jer napadači iste tehnike koriste za izviđanje, fišing i brže prilagođavanje zlonamernog koda. Detalji su provereni u Reutersovom izveštaju.
AI sajber odbrana od napada
AI sajber odbrana od napada je ključna tema ovog pregleda. Fokus je na potvrđenim mogućnostima, praktičnim ograničenjima i koracima koje čitalac može da proveri pre odluke.
Zašto brzina postaje ključna
Klasični bezbednosni tim može pregledati ograničen broj upozorenja, dok automatizovani napad generiše veliki broj pokušaja za nekoliko minuta. Modeli mogu pomoći u grupisanju događaja, prepoznavanju neobičnog ponašanja i određivanju prioriteta. Korist nije u tome da algoritam sam odlučuje o svemu, već da analitičaru brže pokaže koji signal ima stvarnu težinu.
Napadači takođe koriste generativne alate za uverljivije poruke, lokalizaciju jezika i variranje sadržaja. To ne znači da je svaki novi fišing automatski inteligentan, ali smanjuje cenu pokušaja i povećava količinu. Odbrana zato mora kombinovati filtriranje, autentifikaciju otpornu na fišing i kratko vreme reakcije, umesto oslanjanja samo na obuku zaposlenih.
AI nije zamena za osnovnu higijenu
Najnapredniji sistem ne može da nadoknadi neažuriran VPN, javno izloženu administraciju ili rezervne kopije koje niko nije testirao. AI sajber odbrana ima smisla tek kada organizacija poznaje imovinu, zakrpe, privilegije i kritične tokove. Model može predložiti akciju, ali odgovorna osoba mora razumeti posledice blokiranja naloga, izolacije servera ili gašenja usluge.
Dobar početak je centralizovano beleženje događaja i dosledan identitet uređaja i korisnika. Bez kvalitetnih podataka model dobija nepotpunu sliku i može stvoriti više buke. Posebno je važno odvojiti testno i produkciono okruženje, ograničiti servisne naloge i sačuvati trag svake automatske odluke radi naknadne istrage.
Ne propustite ovo



Gde automatizacija najviše pomaže
Prva korisna oblast je trijaža: spajanje više upozorenja u jedan incident i povezivanje sa ponašanjem naloga. Druga je obogaćivanje podataka, na primer provera domena, heša ili IP adrese kroz više izvora. Treća je priprema odgovora, gde sistem može ponuditi korake, ali rizične akcije treba da zahtevaju ljudsku potvrdu.
Za krađu naloga model može primetiti neuobičajenu lokaciju, novi uređaj i naglu promenu pravila poštanskog sandučeta. Ipak, legitimno putovanje ili rad od kuće može izgledati slično. Zato je važan kontekst i mogućnost žalbe. Automatsko zaključavanje bez objašnjenja može prekinuti rad jednako ozbiljno kao i sam incident.
Kako sprečiti da odbrambeni model postane rizik
Bezbednosni agent često dobija širok pristup logovima, tiketima i sistemima za odgovor. To ga čini vrednom metom. Potrebni su najmanji privilegovani pristup, odvojene tajne, ograničenje alata i potvrda za destruktivne akcije. Ulazni podaci mogu sadržati zlonamerni tekst koji pokušava da promeni instrukcije modela, pa prompt injection mora biti deo procene rizika.
Svaka preporuka treba da ima objašnjenje i izvor podataka. Tim mora moći da vidi zašto je incident dobio visok prioritet i koji događaji ga podržavaju. Ako dobavljač koristi podatke za treniranje, ugovor mora jasno navesti zadržavanje, lokaciju obrade i mogućnost brisanja. Osetljivi logovi ne treba automatski da napuštaju organizaciju.
Merenje rezultata, ne marketinga
Uspeh se ne meri brojem generisanih sažetaka, već vremenom do otkrivanja, vremenom do ograničavanja incidenta i brojem lažnih alarma. Pre uvođenja treba zabeležiti početne vrednosti, zatim testirati sistem na kontrolisanim scenarijima. Vežbe moraju uključiti pogrešnu preporuku modela i proveru da li tim ume da zaustavi automatizaciju.
SajberSferin pregled ENISA nalaza o pretnjama na poslu pokazuje da ljudski faktor ostaje važan. AI može ubrzati analizu prijavljene poruke, ali zaposleni i dalje mora imati jednostavan kanal za prijavu, a tim jasan postupak za uklanjanje poruke iz drugih sandučića i opoziv kompromitovane sesije.
Ne propustite ovo


Praktičan plan za organizacije
Prvo izaberite jedan merljiv slučaj, kao što je trijaža fišing prijava. Ograničite sistem na preporuke, bez automatskog brisanja ili blokiranja. Zatim uporedite brzinu i tačnost sa postojećim procesom, uključite pravni i privatnosni pregled i uvedite evidenciju. Tek posle stabilnog testa povećavajte ovlašćenja, i to postepeno.
Drugo, održavajte plan rada bez modela. Ako cloud servis nije dostupan ili model daje nekonzistentne rezultate, analitičari moraju moći da nastave sa osnovnim alatima. Dobavljački zaključan sistem bez izvoza podataka i pravila otežava oporavak. Bezbednost zahteva rezervni put, baš kao kod identiteta, mreže i kopija.
AI sajber odbrana može skratiti vreme od signala do odluke, što je važno kada se napad menja iz minuta u minut. Ali brzina bez kontrole stvara novi rizik. Najbolji pristup spaja automatizovanu analizu sa ljudskom odgovornošću, ograničenim privilegijama, jasnim dokazima i osnovnom higijenom koja ostaje presudna bez obzira na tehnologiju.





