A mesterséges intelligencia és a kiberbiztonság kapcsolata sokáig viszonylag egyszerűnek tűnt. Az AI segíthet azonosítani a gyanús hálózati forgalmat, gyorsabban feldolgozhatja a biztonsági

A mesterséges intelligencia és a kiberbiztonság kapcsolata sokáig viszonylag egyszerűnek tűnt. Az AI segíthet azonosítani a gyanús hálózati forgalmat, gyorsabban feldolgozhatja a biztonsági riasztásokat, és olyan összefüggéseket is felismerhet, amelyek egy ember figyelmét könnyen elkerülhetnék. A technológia fejlődésével azonban egyre nehezebb kizárólag védekező eszközként tekinteni rá.

A legfejlettebb modellek már sérülékenységeket kereshetnek, támadási útvonalakat vizsgálhatnak, programkódokat elemezhetnek, és több lépésből álló műveleteket is végrehajthatnak viszonylag kevés emberi közreműködéssel. Ami az egyik oldalon rendkívül hatékony kiberbiztonsági megoldás, az a másikon ugyanolyan értékes támadóeszközzé válhat.

Ennek különösen nagy jelentősége lehet a pénzügyi szektorban. A bankok, fintech vállalatok és fizetési szolgáltatók ugyanis egymással szorosan összekapcsolódó technológiai infrastruktúrákra építenek. Egy széles körben használt rendszer sérülékenysége ezért könnyen túlmutathat egyetlen vállalat problémáján.

Egyre közelebb kerülhetnek az autonóm kibertámadások

A technológia fejlődésének irányát jól szemlélteti az OpenAI készülő Astra modellje. A vállalat előzetes tesztjei alapján már azt sem lehet egyértelműen kizárni, hogy a rendszer elérheti az OpenAI felkészültségi keretrendszerének legmagasabb, „kritikus” kiberbiztonsági küszöbét.

Ez jóval többet jelent annál, mint hogy a modell különösen jól tud programkódot írni. Ezen a szinten egy AI-rendszer elméletileg már képes lehet valódi informatikai rendszerek korábban ismeretlen, úgynevezett zero-day sérülékenységeit önállóan felfedezni, majd működő exploitokat kidolgozni azok kihasználására. A definíció szerint akár arra is képes lehet, hogy egy magas szinten megfogalmazott cél alapján önálló kibertámadást hajtson végre.

A fontos különbség az, hogy itt már nem egyszerűen egy ember által használt segédeszközről van szó. Minél nagyobb autonómiát kap egy modell, annál több feladatot tud emberi beavatkozás nélkül összekapcsolni. Felkutathat egy gyenge pontot, felmérheti annak kihasználhatóságát, elkészítheti a szükséges kódot, majd megpróbálhat továbblépni a rendszerben. Ezzel a kibertámadások egyik hagyományos korlátja kezdhet fokozatosan eltűnni: az emberi munkaigény.

Az AI egyszerre lehet pajzs és fegyver

A probléma egyik legnehezebben kezelhető része, hogy technológiai szempontból nincs éles határ a támadó és a védekező képességek között.

Egy bank biztonsági csapata például AI segítségével átvizsgálhatja saját rendszereit, hogy a támadók előtt találja meg a gyenge pontokat. Automatizálhatja a penetrációs tesztelés egy részét, ellenőrizheti a programkódot, rangsorolhatja a sérülékenységeket, és meghatározhatja, mely javításokat kell a legsürgősebben végrehajtani.

Ugyanezek a képességek azonban egy támadó kezében is rendkívül értékesek.

A Nemzetközi Valutaalap ezért „dual-use”, vagyis kettős felhasználású problémaként kezeli a technológiát. Az AI-nak ráadásul nem feltétlenül kell teljesen új támadási módszereket feltalálnia ahhoz, hogy jelentősen növelje a kiberkockázatokat. Már az is komoly változást hozhat, ha a ma ismert folyamatokat nagyságrendekkel gyorsabban és sokkal nagyobb léptékben képes végrehajtani. Ez alapvetően alakíthatja át a támadók és a védekezők közötti verseny tempóját.

Egyetlen sérülékenységből rendszerszintű probléma válhat

A pénzügyi szektor ebből a szempontból különösen érzékeny. Egy modern bank informatikai infrastruktúrája számos egymásra épülő rendszerből áll. Core banking megoldások, fizetési hálózatok, felhőszolgáltatások, identitáskezelési rendszerek, nyílt forráskódú szoftverkönyvtárak és külső szolgáltatók alkalmazásai kapcsolódnak egymáshoz. Ráadásul ezek közül sok technológiát egyszerre számos pénzügyi intézmény használ.

Az IMF szerint éppen ez jelentheti az egyik legnagyobb kockázatot. Ha az AI felgyorsítja a közösen használt technológiák sérülékenységeinek felfedezését és kihasználását, akkor egyetlen biztonsági résből rövid idő alatt több intézményt érintő probléma alakulhat ki.

Korábban előfordulhatott, hogy egy támadó megtalált egy sérülékenységet, majd egyenként kezdte feltérképezni az érintett célpontokat. Egy kellően fejlett automatizált rendszer ezzel szemben jóval gyorsabban azonosíthatja, hol használják ugyanazt a sebezhető komponenst, és mely rendszereket lehet érdemes megtámadni.

A pénzügyi rendszer szempontjából ezért nem kizárólag az számít, mennyire súlyos egy-egy kibertámadás. Legalább ilyen fontos kérdés, hogy ugyanaz a probléma egyszerre hány szereplőnél jelentkezhet.

Már nem elég pusztán megakadályozni a támadást

A védekezési stratégiának is alkalmazkodnia kell ehhez a tempóhoz. Sokáig természetes cél volt, hogy a biztonsági rendszerek lehetőleg minden támadást megakadályozzanak. Ez továbbra is fontos, önmagában azonban már nem feltétlenül elegendő. A szervezeteknek arra a helyzetre is fel kell készülniük, amikor a támadó átjut az első védelmi vonalon.

Felértékelődik például a hálózatok megfelelő szegmentációja. Ha egy támadó hozzáférést szerez egy rendszerhez, kulcsfontosságú, hogy onnan képes-e szabadon tovább mozogni, vagy újabb és újabb akadályokkal találkozik. Hasonló szerepet tölt be a zero-trust megközelítés, amelyben egy felhasználó vagy rendszer nem kap automatikus bizalmat pusztán azért, mert már a vállalati hálózaton belül található.

A hozzáférési jogosultságok szigorú kezelése szintén egyre fontosabbá válik, különösen akkor, amikor AI-modellek is önálló hozzáférést kapnak különböző eszközökhöz és rendszerekhez. A cél egy sikeres incidens úgynevezett „blast radiusának”, vagyis hatókörének korlátozása. Ha valami mégis rosszul alakul, a probléma maradjon egy kisebb területre korlátozva, és ne tudjon végigterjedni a teljes szervezeten.

Az AI úgy is bekerülhet a bankokba, hogy külön nem vásárolják meg

Egy kevésbé látványos változás is zajlik. A pénzügyi intézményeknek nem feltétlenül kell közvetlenül beszerezniük egy fejlett kiberbiztonsági AI-modellt ahhoz, hogy annak képességei megjelenjenek a működésükben.

Az ilyen technológiák fokozatosan beépülhetnek azokba a szoftverekbe, tanácsadási szolgáltatásokba és menedzselt biztonsági megoldásokba, amelyeket a bankok és fintech vállalatok már ma is használnak.

Az OpenAI például arról számolt be, hogy Daybreak AI védelmi rendszerének terjesztésében olyan szereplők vesznek részt, mint az Accenture, az IBM, a Capgemini, az EY, a KPMG, a PwC, a Palo Alto Networks, a CrowdStrike, a Cisco, a Sophos, az Akamai, a Fortinet és a Cloudflare.

Egy bank tehát úgy is támaszkodhat AI-alapú kiberbiztonsági képességekre, hogy maga a modell soha nem jelenik meg önálló technológiai beszerzésként. Ettől még befolyásolhatja, hogyan keresik a sérülékenységeket, milyen sorrendben kezelik azokat, illetve mely biztonsági műveletek történnek automatikusan. Ez pedig a beszállítói kockázatok kezelését is új megvilágításba helyezi.

A kiberbiztonság egyre inkább vezetői kérdéssé válik

Mindezek miatt az AI-hoz kapcsolódó kiberbiztonsági kockázatokat egyre nehezebb kizárólag az IT- vagy biztonsági csapatokra bízni. A döntések egy része ugyanis már egyértelműen vállalatirányítási kérdés.

Mekkora önállóságot kaphat egy modell? Milyen rendszerekhez férhet hozzá? Használhat-e valódi hozzáférési adatokat? Indíthat-e műveleteket emberi jóváhagyás nélkül? Mi történik, ha a várttól eltérően viselkedik? És létezik-e olyan mechanizmus, amellyel azonnal megszüntethető a hozzáférése?

Minél fejlettebbé válnak ezek a rendszerek, annál fontosabb lesz pontos válaszokat adni ezekre a kérdésekre.

A következő időszak kiberbiztonsági versenye ezért nem feltétlenül arról szól majd, melyik vállalat rendelkezik a legerősebb AI-modellel. Sokkal fontosabb lehet, hogy ki tudja a legpontosabban meghatározni, mit tehet egy modell, meddig érhet el, és milyen gyorsan lehet megállítani. Az AI képességeinek növekedését ugyanis jóval nehezebb lesz visszafordítani, mint időben korlátozni a hozzáférési jogosultságait.

(Forrás:pymnts)

(Borítókép: Depositphotos)


Ha tetszett a cikk:

és kövess minket a Facebookon!



Szólj hozzá

Vélemény, hozzászólás?