This is the Trace Id: 63056404008a45821fb39bb49b8acad5

Savladavanje kibernetičkih pretnji i jačanje odbrane u doba veštačke inteligencije

Grupa ljudi stoji na kockama

Cyber Signals, 6. izdanje

Svakog dana više od 2,5 milijardi otkrivanja zasnovanih na tehnologiji oblaka i AI štite klijente korporacije Microsoft.

Danas svet kibernetičke bezbednosti prolazi kroz veliku transformaciju. Veštačka inteligencija (AI) je na samom čelu ove promene jer ujedno predstavlja i pretnju i priliku. Premda AI ima potencijal da pomogne organizacijama da se bore protiv kibernetičkih napada brzinom mašine i da podstakne inovaciju i efikasnost prilikom otkrivanja pretnji, potrage za pretnjama i reagovanja na incidente, napadači mogu da koriste AI za zloupotrebe. Nikada nije bilo važnije da projektujemo, primenjujemo i koristimo AI na bezbedan način.

U korporaciji Microsoft, istražujemo potencijal veštačke inteligencije za poboljšanje bezbednosnih mera, otkrivanje novih i naprednih zaštita i pravljenje boljih softvera. Zahvaljujući veštačkoj inteligenciji, možemo da se prilagodimo uprkos napredovanju pretnji, da odmah otkrijemo anomalije, da brzo reagujemo kako bismo neutralizovali rizike i da prilagodimo zaštite potrebama organizacije.

AI može da nam pomogne i da prevaziđemo još jedan od najvećih problema u sektoru. Suočeni s globalnim manjkom radne snage u oblasti kibernetičke bezbednosti, gde je potrebno oko 4 miliona stručnjaka za kibernetičku bezbednost širom sveta, AI ima potencijal da postane ključna alatka za prevazilaženje tog manjka i povećanje produktivnosti zaštitnika.

U jednoj studiji smo već videli kako Microsoft Security Copilot može da pomogne analitičarima bezbednosti bez obzira na nivo njihove stručnost – u svim zadacima, učesnici su bili precizniji za 44% i brži za 26%.

U težnji ka bezbednoj budućnosti, moramo da uspostavimo ravnotežu između bezbedne pripreme za AI tehnologije i iskorišćavanja prednosti iste jer veštačka inteligencija ima moć da izdigne ljudski potencijal na viši nivo i reši neke od najtežih problema.

Bezbednija budućnost uz AI zahtevaće fundamentalne napretke u softverskom inženjeringu. Biće potrebno da razumemo pretnje zasnovane na AI i da se borimo protiv njih jer su one osnovni elementi svake bezbednosne strategije. Moramo zajedno da radimo na izgradnji čvrstih saradnji i partnerstava u javnom i privatnom sektoru u borbi protiv zlonamernih aktera.

U sklopu tih težnji i naše Inicijative za sigurnu budućnost, OpenAI i Microsoft danas objavljuju nove informacije o pokušajima zlonamernih aktera da testiraju i istraže korisnost velikih jezičkih modela (LLM) za tehnike napada.

Nadamo se da će ove informacije biti korisne u raznim sektorima jer svi radimo na bezbednijoj budućnosti. Na kraju krajeva, svi smo mi zaštitnici.

Bret Arseno,
Korporativni potpredsednik, glavni savetnik za kibernetičku bezbednost

Pogledajte kratki digitalni izveštaj Cyber Signals, gde Vasu Džakal, korporativni potpredsednik za Microsoft Security Business, intervjuiše ključne stručnjake za informacije o kibernetičkim pretnjama u vezi istih u dobi AI, načinima na koje Microsoft koristi AI za poboljšanje bezbednosti i o tome šta organizacije mogu da urade da ojačaju zaštitu.

Napadači istražuju AI tehnologije

Pejzaž kibernetičih pretnji je postao još problematičniji s obzirom da su napadači sve motivisaniji, sofisticiraniji i opremljeniji. I zlonamerni akteri i zaštitnici se okreću veštačkoj inteligenciji, uključujući i LLM, radi povećanja produktivnosti i iskorišćavanja dostupnih platformi koje odgovaraju njihovim ciljevima i tehnikama napada.

S obzirom na brz napredak pejzaža pretnji, danas objavljujemo principe korporacije Microsoft kojima se vodimo pri delovanju u cilju ublažavanja rizika od zlonamernih aktera, uključujući napredne neprekidne pretnje (APT), napredne uporne manipulatore (APM) i skupine kibernetičkih kriminalaca, koji koriste AI platforme i API. Ti principi obuhvataju uočavanje korišćenja AI od strane zlonamernih aktera i delovanje protiv njih, obaveštavanje ostalih pružalaca AI usluga, saradnju sa drugim zainteresovanim stranama i transparentnost.

Iako se motivi i nivo sofisticiranosti zlonamernih aktera razlikuju, oni imaju zajedničke zadatke prilikom sprovođenja napada. Tu spadaju izviđanje, kao na primer istraživanje sektora, lokacija i odnosa potencijalnih žrtava; kodiranje, uključujući poboljšanje skripti za softvere i pravljenje zlonamernih softvera i pomoć pri učenju i korišćenje i prirodnih i mašinskih jezika.

Pokušaj nacionalnih država da koriste AI

U saradnji sa organizacijom OpenAI, delimo informacije o pretnjama koje pokazuju otkrivene napadače povezane sa državama, koje smo nazvali „Forest Blizzard“ („Šumska mećava“), „Emerald Sleet“ („Smaragdna susnežica“), „Crimson Sandstorm“ („Crvena peščana oluja“), „Charcoal Typhoon“ („Crni tajfun“) i „Salmon Typhoon“ („Roze tajfun“), a koji koriste LLM da bi proširili kibernetičke operacije.

Cilj partnerstva u istraživanju između korporacije Microsoft i organizacije OpenAI jeste osiguravanje bezbednog i odgovornog korišćenja AI tehnologija, kao što je ChatGPT, uz primenu najviših standarda etičke primene u cilju zaštite zajednice od potencijalne zloupotrebe.

„Forest Blizzard“ („STRONTIUM“), veoma efikasan ruski vojno-obaveštajni akter povezan sa Jedinicom 26165 Glavnog direktorata Generalštaba oružanih snaga Rusije ili GRU, targetira žrtve od taktičkog i strateškog značaja za Vladu Rusije. Njegove aktivnosti obuhvataju razne sektore, među kojima su odbrana, saobraćaj/logistika, vlada, energetika, NVO i informacione tehnologije
„Emerald Sleet“ („Velvet Chollima“) je zlonamerni akter iz Severne Koreje za kojeg je korporacija Microsoft ustanovila da imitira ugledne akademske ustanove i nevladine organizacije sa ciljem navođenja žrtava da odgovore stručnim uvidima i komentarima o spoljnoj politici u vezi sa Severnom Korejom.

„Emerald Sleet“ je koristio LLM za istraživanja o trustovima mozgova i stručnjacima za Severnu Koreju, kao i stvaranje sadržaja koji će se verovatno koristiti u kampanjama ciljanog phishinga. Grupa Emerald Sleet je koristila LLM i za razumevanje opšte poznatih ranjivosti, rešavanje tehničkih problema i pomoć u korišćenju raznih veb tehnologija.

Grupa Crimson Sandstorm (CURIUM) je iranski zlonamerni akter koji je, prema procenama, povezan sa Korpusom čuvara islamske revolucije (IRGC). LLM modeli su korišćeni za slanje zahteva za podršku u vezi sa društvenim inženjeringom, pomoć pri rešavanju grešaka, razvoju .NET aplikacija i načinima na koje napadač može da izbegne da bude otkriven na ugroženom uređaju.
Grupa Charcoal Typhoon (CHROMIUM) je zlonamerni akter povezan sa Kinom, koji se pre svega fokusira na praćenje grupa u Tajvanu, Tajlandu, Mongoliji, Maleziji, Francuskoj, Nepalu i pojedinaca širom sveta, koji su protiv politike Kine. Primećeno je da je grupa Charcoal Typhoon, tokom nedavnih operacija, koristila LLM modele da bi dobila uvide u istraživanja za razumevanje konkretne tehnologije, platformi i ranjivosti, što ukazuje na faze preliminarnog prikupljanja informacija.

Još jedna grupa koju podržava Kina, Salmon Typhoon, procenjivala je efikasnost korišćenja LLM modela tokom 2023. godine za prikupljanje informacija na potencijalno osetljive teme, o istaknutim osobama, regionalnoj geopolitici, uticaju SAD i unutrašnjim poslovima. Ovo probno korišćenje LLM modela može da ukazuje i na širenje kompleta alatki za prikupljanje informacija i na eksperimentalnu fazu procene mogućnosti novih tehnologija.

U našem istraživanju sa organizacijom OpenAI, nisu otkriveni značajni napadi u kojima se koriste LLM modeli koje pažljivo posmatramo.

Preduzeli smo mere ometanja resursa i naloga povezanih sa tim zlonamernim akterima i oblikovanja zaštitnih mera i bezbednosnih mehanizama oko naših modela.

Pojavljuju se druge AI pretnje

Prevara korišćenjem veštačke inteligencije predstavlja još jedan ključni razlog za brigu. Primer toga je sinteza glasa, gde na osnovu uzorka glasa od tri sekunde, model može da se obuči da zvuči kao bilo ko. Čak i nešto bezazleno, kao što je pozdrav na govornoj pošti, može da se iskoristi za pribavljanje dovoljne količine uzorka.

Način na koji komuniciramo jedni s drugima i obavljamo posao uglavnom se oslanja na potvrdu identiteta, na primer, prepoznavanje nečijeg glasa, lica, e-pošte ili stila pisanja.

Važno je da razumemo kako zlonamerni akteri koriste veštačku inteligenciju da naruše ustaljene sisteme potvrde identiteta da bismo mogli da se bavimo složenim slučajevima prevare i drugim novim pretnjama putem društvenog inženjeringa kojima se prikrivaju identiteti.

AI mogu da koriste i kompanije za ometanje pokušaja prevare. Iako je Microsoft prekinuo saradnju sa kompanijom u Brazilu, naši AI sistemi su otkrili njene pokušaje da se rekonstituiše i ponovo uđe u naše ekosisteme.

Grupa je uporno pokušavala da zamaskira svoje informacije, prikrije korene vlasništva i ponovo uđe, ali naša otkrivanja veštačkom inteligencijom su koristila skoro desetak signala o riziku da označi prevarantsko preduzeće i da ga poveže sa prethodno prepoznatim sumnjivim ponašanjem i tako blokira pokušaje.

Microsoft je posvećen odgovornoj veštačkoj inteligenciji koju vode ljudi i gde se uvažavaju privatnost i bezbednost tako što ljudi nadgledaju, procenjuju žalbe i tumače smernice i propise.

Edukujte zaposlene i javnost o kibernetičkim rizicima:

  • Koristite smernice za uslovni pristup: Ove smernice pružaju jasna uputstva koja se samostalno primenjuju za jačanje stanja bezbednosti i koja automatski štite korisnike na osnovu signala o riziku, licenciranja i korišćenja. Smernice za uslovni pristup su prilagodljive i adaptiraju se prema promenljivom okruženju kibernetičkih pretnji.
  • Sprovodite obuke i ponovne obuke za zaposlene o taktikama društvenog inženjeringa:
    Edukujte zaposlene i javnost da prepoznaju i reaguju na e-poruke za phishing, vishing (govorna pošta), smishing (SMS poruka), napade putem društvenog inženjeringa i da primene najbolje prakse bezbednosti za Microsoft Teams.
  • Rigorozno zaštitite podatke:
    Postarajte se da podaci ostanu privatni i da se sveobuhvatno kontrolišu.
  • Koristite bezbednosne alatke zasnovane na generativnoj AI: Alatke kao što su Security Copilot mogu da prošire mogućnosti i poboljšaju stanje bezbednosti organizacije.
  • Omogućite višestruku potvrdu identiteta: Omogućite višestruku potvrdu identiteta za sve korisnike, a naročito za one na administratorskim funkcijama jer se time smanjuje rizik od krađe naloga za više od 99%.

Odbrana od napada

Microsoft prednjači sa sveobuhvatnom bezbednošću, u kombinaciji sa generativnim AI

Microsoft svakog dana otkrije neverovatnu količnu zlonamernog saobraćaja – više od 65 biliona signala za kibernetičku bezbednost. AI povećava našu sposobnost da analiziramo te informacije i da se postaramo da najvredniji uvidi isplivaju na površinu da bi se zaustavile pretnje. Te informacije u vidu signala koristimo i da omogućimo generativnom AI naprednu zaštitu od pretnji, bezbednost podataka i bezbednost identiteta da bismo pomogli zaštitnicima da zapaze ono što drugima promakne.

Microsoft koristi nekoliko metoda da zaštiti sebe i svoje klijente od kibernetičkih pretnji, uključujući otkrivanje pretnji pomoću AI za uočavanje promena u korišćenju resursa ili saobraćaja na mreži; analitiku ponašanja za otkrivanje rizičnih prijavljivanja i anomalnog ponašanja; modele mašinskog učenja (ML) za otkrivanje rizičnih prijavljivanja i zlonamernih softvera; modele nulte pouzdanosti, gde svaki zahtev za pristup mora u potpunosti da se proveri, odobri i šifruje; i proveru stanja uređaja pre povezivanja uređaja na korporativnu mrežu.

Pošto zlonamerni akteri znaju da Microsoft rigorozno koristi višestruku potvrdu identiteta (MFA) da se zaštiti, svi naši zaposleni imaju MFA ili zaštitu bez lozinke, primetili smo da napadači pribegavaju društvenom inženjeringu u pokušaju da ugroze naše zaposlene.

Aktivne oblasti za to su one gde se pružaju vredne stvari, kao što su besplatne probne verzije ili promotivne cene usluga ili proizvoda. U tim oblastima, napadačima se ne isplati da kradu jednu po jednu pretplatu, pa se trude da ti napadi budu efikasniji i veći, a da se ne otkriju.

Naravno, mi pravimo modele veštačke inteligencije za otkrivanje tih napada za Microsoft i naše klijente. Otkrivamo lažne učeničke i školske naloge, lažne kompanije ili organizacije, koje su izmenile svoje organizacijske podatke ili prikrili svoj pravi identitet da bi izbegli sankcije, zaobišli kontrole ili sakrili prošle kriminalne aktivnosti, kao što su presude o korupciji, pokušaji krađe itd.

Korišćenje funkcije GitHub Copilot, alatke Microsoft Security Copilot, kao i drugih Copilot funkcija za ćaskanje, ugrađenih u našu unutrašnju infrastrukturu za inženjering i operacije, pomaže u sprečavanju incidenta koju mogu da utiču na operacije.

Da bi se bavila pretnjama u e-pošti, korporacija Microsoft unapređuje funkcije za prikupljanje signala, pored sadržaja e-poruke, kako bi se utvrdilo da li su zlonamerni. Otkad zlonamerni akteri koriste AI tehnologiju, došlo je do priliva savršeno napisanih e-poruka, gde su otklonjene očigledne jezičke i gramatičke greške, koje često odaju pokušaje phishing napada, pa se phishing pokušaji teže otkrivaju.

Potrebni su stalna edukacija zaposlenih i kampanje za podizanje nivoa javne svesti za borbu protiv društvenog inženjeringa, koji je jedina tehnika koja se u potpunosti oslanja na ljudsku grešku. Istorija nas je naučila da efektivne kampanje za podizanje nivoa javne svesti uspevaju da promene ponašanja.

Microsoft predviđa da će veštačka inteligencija unaprediti taktike društvenog inženjeringa, što će dovesti do složenih napada, kao što su deepfake i kloniranje glasa, naročito ako napadači pronađu AI tehnologije koje funkcionišu bez odgovornih praksi i ugrađenih bezbednosnih kontrola.

Prevencija je ključna za borbu protiv svih kibernetičkih pretnji, bez obzira da li su tradicionalne ili koriste veštačku inteligenciju.

Preporuke:

Kontrolišite snabdevače veštačke inteligencije i stalno procenjujte da li su pogodni: Za sve AI tehnologije koje uvodite u preduzeće, tražite ugrađene funkcije odgovarajućih snabdevača da biste ograničili pristup veštačkoj inteligenciji na zaposlene i timove koji koriste tehnologiju kako biste omogućili bezbedno i usaglašeno usvajanje veštačke inteligencije. Okupite strane zainteresovane za kibernetički rizik u organizaciji da biste se uskladili oko definisanih slučajeva korišćenja veštačke inteligencije za zaposlene, kao i oko kontrole pristupa. Rukovodioci za rizike i CISO direktori treba redovno da proveravaju da li su slučajevi korišćenja i smernice adekvatni ili da li moraju da se menjaju kako se ciljevi i učenje razvijaju.
Zaštitite se od ubacivanja upita: Primenite strogu proveru valjanosti ulaznih podataka i pročišćavanje korisničkih upita. Koristite filtriranje u skladu sa kontekstom i šifrovanje izlaznih podataka da biste sprečili manipulisanje upitima. Redovno ažurirajte i fino podešavajte LLM da bi bolje razumeli zlonamerne ulazne podatke i granične slučajeve. Pratite i evidentirajte interakcije sa LLM modelima da biste otkrili i analizirali potencijalne pokušaje ubacivanja upita.
Zahtevajte transparentnost celog lanca nabavke AI tehnologije: Jasnim i otvorenim praksama procenite sve oblasti gde veštačka inteligencija može da dođe u dodir sa podacima vaše organizacije, uključujući i preko nezavisnih partnera i dobavljača. Koristite odnose sa partnerima i međufunkcionalne timove za kibernetički rizik da biste istražili učenja i otklonili eventualne propuste. Održavanje aktuelnih programa nulte pouzdanosti i upravljanja podacima bitnije je nego ikad u doba veštačke inteligencije.
Fokusirajte se na komunikaciju: Rukovodioci za kibernetički rizik moraju da shvate da su zaposleni svesni uticaja i pogodnostima veštačke inteligencije u privatnim životima i da će prirodno želeti da istraže primenu sličnih tehnologija u okruženjima hibridnog rada. CISO direktori i drugi rukovodioci koji upravljaju kibernetičkim rizikom mogu proaktivno da dele i jačaju smernice svojih organizacija o upotrebi i rizicima AI tehnologije, uključujući i o tome koje su naznačene AI alatke odobrene za preduzeće i tačke kontakta za pristup i informacije. Uz proaktivnu komunikaciju, obavestite i podstaknite zaposlene, smanjujući rizik od toga da uvedu nekontrolisanu veštačku inteligenciju u dodir sa IT resursima preduzeća.

Tradicionalne alatke više ne mogu da isprate pretnje od kibernetičkih kriminalaca. Sve veća brzina, razmera i sofisticiranost nedavnih kibernetičkih napada zahtevaju novi pristup bezbednosti. Takođe, s obzirom na manjak radne snage u kibernetičkoj bezbednosti i da kibernetičke pretnje postaju sve češće i ozbiljnije, hitno je potrebno da se reši problem nedostatka veština.

AI može da preokrene situaciju u korist zaštitnika. U nedavnoj studiji za Microsoft Security Copilot (trenutno ga testiraju klijenti), otkrivena je veća brzina i preciznost analitičara bezbednosti, bez obzira na njihov nivo stručnosti, u uobičajenim zadacima, kao što su otkrivanje skripti koje koriste napadači, kreiranje izveštaja o incidentima i identifikacija odgovarajućih koraka za oporavak.1

  • 44% veće preciznosti u svim zadacima za korisnike rešenja Security Copilot1
  • 26% brže u svim zadacima za korisnike rešenja Security Copilot1
  • 90% korisnika je izjavilo da žele Copilot sledeći put kada budu radili isti zadatak1
  1. [1]
    Metodologija:1 Podaci snimka predstavljaju nasumično kontrolisano ispitivanje (RCT), gde smo ispitali 149 osoba da bismo izmerili uticaj na produktivnost pri korišćenju alatke Microsoft Security Copilot. U ovom RCT ispitivanju, nasumično smo dali Copilot nekim analitičarima, a nekima ne, a zatim smo oduzeli njihov učinak i raspoloženja da bismo dobili efekat funkcije Copilot, odvojeno od osnovnih efekata. Ispitanici su imali osnovne IT veštine, ali su bili početnici na polju bezbednosti, stoga smo mogli da testiramo kako Copilot pomaže analitičarima na početku karijere. RCT za Microsoft Security Copilot sprovela je Microsoft kancelarija glavnog ekonomiste u novembru 2023. Pored toga, Microsoft Entra ID je pružio anonimne podatke o aktivnostima pretnji, kao što su zlonamerni nalozi e-pošte, e-poruke za phishing i kretanje napadača unutar mreža. Dodatni uvidi proističu iz 65 biliona dnevnih bezbednosnih signala dobijenih širom korporacije Microsoft, uključujući oblak, krajnje tačke, inteligentnu lokaciju, našu službu za uklanjanje bezbednosnih proboja i timove za otkrivanje i reagovanje, telemetriju sa Microsoft platformi i usluga, uključujući Microsoft Defender, kao i Microsoft izveštaj o digitalnoj bezbednosti iz 2023.

Srodni članci

Kako biti korak ispred zlonamernih aktera u dobi AI

Microsoft,u saradnji sa organizacijom OpenAI, objavljuje istraživanje o novim pretnjama u dobi AI, sa fokusom na zapažene aktivnosti povezane sa poznatim zlonamernim akterima „Forest Blizzard“, „Emerald Sleet“, „Crimson Sandstorm“ i drugima. U posmatrane aktivnosti spadaju ubacivanje odziva, pokušaji zloupotrebe velikih jezičkih modela (LLM) i prevara.

Profil stručnjaka: Homa Hajatifar

Glavni menadžer za podatke i primenjene nauke Homa Hajatifar opisuje upotrebu modela mašinskog učenja za jačanje odbrane, što je samo jedan od brojnih načina na koje veštačka inteligencija menja lice bezbednosti.

Bezbednost je dobra samo ako su informacije o pretnjama dobre

Stiglo je još pojačanja. Džon Lambert, vođa informacija o pretnjama objašnjava kako AI unapređuje zajednicu informacija o pretnjama.