ИИ ускорил атаки, теперь в ИБ важны не сигналы, а маршрут

1 час назад, Редакция Рунет | 👁 2363

ИИ ускорил атаки, теперь в ИБ важны не сигналы, а маршрут

Кибератаки, которые раньше требовали ручной работы и занимали дни или недели, теперь могут быть выполнены за часы или минуты с помощью ИИ-агентов. Это сокращает время, которое было преимуществом команды защиты для обнаружения угроз по отдельным событиям.

«ИИ может менять команды, скрипты и инструменты, но для продвижения по инфраструктуре ему все равно приходится оставлять сетевой след. Он обращается к сервисам, проверяет учетные записи, связывается с соседними узлами и передает данные. Поэтому при атаках с ИИ важно смотреть не только на отдельный сигнал, а на последовательность связей: кто с кем взаимодействовал, через какие узлы и в каком порядке», — сообщает «Код Дурова».

Классические методы информационной безопасности, основанные на сигнатурах и известных признаках, становятся менее надёжными, так как ИИ может изменять скрипты, команды и вредоносные файлы на ходу. Это делает традиционные средства защиты неспособными оперативно обновлять правила.

Однако атака всегда оставляет сетевой след, взаимодействуя с инфраструктурой. ИИ не отменяет необходимость обращаться к сервисам, проверять учётные записи, устанавливать соединения и перемещаться между сегментами. Сетевой анализ (NTA) помогает связать эти события в единый маршрут, показывая движение атакующего от одной точки к другой.

Опасность заключается не в одной уязвимости, а в цепочке слабых мест, которые ИИ-агент быстро использует для продвижения. Пример сценария JADEPUFFER демонстрирует, как LLM-агент за секунды определял причину ошибки и менял способ выполнения задачи, используя уязвимости для доступа к критичным системам.

NTA дополняет существующие системы безопасности, такие как EDR, SIEM и системы управления доступом, предоставляя контекст и связывая разрозненные события в единую картину. Это особенно важно в условиях, когда часть инфраструктуры не может быть охвачена хостовыми агентами.

«Ценность NTA не в том, чтобы добавить еще один поток алертов. Сетевой анализ нужен, чтобы связать события в одну цепочку: от точки входа до затронутых сервисов, внешних адресов и промежуточных узлов. Без такой ретроспективы команда может устранить видимый симптом, но оставить открытым первоначальный способ проникновения», — сообщает «Код Дурова».

Многие действия атакующего могут быть формально легитимными, но их последовательность становится подозрительной. Аналитику необходимо видеть граф атаки, чтобы понимать, какие узлы стали мостами и куда движется угроза. Это позволяет принимать точные решения, избегая избыточных блокировок.

Развёртывание сетевого анализа рекомендуется начинать с критичных сегментов, где компрометация может нанести максимальный ущерб. Важно провести инвентаризацию по трафику, проверить пути к критичным системам, настроить профиль нормы для разных контуров и интегрировать NTA с системами реагирования.

Бизнес-контекст, связанный с IP-адресами, помогает быстрее принимать решения. NTA, интегрированная с Security CMDB, позволяет аналитику видеть не просто сетевую сессию, а роль сервиса, его владельца, критичность и возможный ущерб.

«При быстрых атаках с участием ИИ опасно реагировать только на самый громкий сигнал. Команде нужно за минуты понять маршрут: где была точка входа, какие узлы уже затронуты, какие учетные записи использовались и куда активность могла пойти дальше. Для бизнеса это разница между точной локализацией и аварийным отключением лишних сегментов», — сообщает «Код Дурова».

ИИ-агенты часто используют старые проблемы, такие как пароли по умолчанию и слабая сегментация, но с новой скоростью. Компании должны пересмотреть логику приоритизации, фокусируясь на путях продвижения атакующего к критичным системам. Главный ресурс в борьбе с такими атаками — время. NTA помогает восстановить фактический маршрут атаки, что позволяет остановить её до того, как будет нанесён критический ущерб.

Подписывайтесь на наш Telegram-канал, чтобы быть в курсе всех новостей и событий Рунета.

Комментарии 0
Зарегистрируйтесь или , чтобы оставлять комментарии.
Российские регистраторы доменов просят Минцифры отсрочить введение ЕСИА