ИИ вышел на первое место среди новых киберугроз по версии Gartner

ИИ вышел на первое место среди новых киберугроз по версии Gartner

изображение: grok

Поиск уязвимостей с помощью искусственного интеллекта возглавил список из 20 рисков, которые ещё не успели заметно проявиться на практике, но уже вызывают наибольшие опасения у бизнеса. К такому выводу пришли специалисты Gartner после апрельско-майского опроса 316 компаний по управлению рисками. Ещё квартал назад эта угроза даже не входила в топ-5, а лидером считалась проблема достоверности информации.

Современные модели научились сканировать программный код и инфраструктуру в объёмах, недоступных обычной команде безопасности. Разрыв между обнаружением слабого места и созданием работающего эксплойта сократился до минимума. Раньше подготовка эксплойта часто становилась серьёзным препятствием для атакующих, теперь генеративные системы ускоряют и этот этап. Список неисправленных критических проблем у защитников растёт быстрее, чем они успевают его сокращать.

Искусственный интеллект встраивается в корпоративные продукты и внутренние системы всё активнее. Чем больше автоматизации появляется внутри инфраструктуры, тем труднее человеку удерживать в голове полную цепочку связей между элементами. Инструмент, задуманный для помощи разработчикам и администраторам, одновременно создаёт новые точки для поиска слабостей.

Для российских пользователей эта динамика тоже создаёт риски, поскольку значительная часть корпоративного софта и открытых библиотек в стране построена на тех же технологиях, которые попадают в поле зрения автоматизированных сканеров.

Сами модели заметно прибавили в способности создавать рабочие варианты эксплуатации найденных дефектов. Технологические компании одновременно начали объединяться с поставщиками средств защиты, чтобы находить потенциально опасный код и устранять его до того, как им воспользуются злоумышленники. Среди подобных инициатив Gartner выделяет проект Glasswing от Anthropic и проект Daybreak от OpenAI.

Отмечается, что за 1 квартал угроза поднялась с позиции за пределами топ-5 сразу на 1-е место среди всех рассмотренных рисков.

Участники исследования оценили временную близость угрозы в 1,92 балла по шкале, где 1 балл означает возможное заметное воздействие менее чем через 1 год, а 2 балла соответствуют горизонту от 1 до 2 лет. Средняя оценка оказалась практически на границе двухлетнего периода.

В топ-10 рисков эту угрозу поставили 76% опрошенных, а результаты по регионам распределились почти поровну:

  • Европа и Азиатско-Тихоокеанский регион показали по 78%;
  • Северная и Южная Америка остановились на 75%;
  • Ближний Восток и Африка отметились 70%;
  • при этом угроза заняла 1-е место сразу во всех 4 регионах опроса без исключения.

Финансовый сектор проявил повышенное внимание к проблеме. Среди банков, инвестиционных и страховых компаний угрозу отметили 78% участников, тогда как в остальных отраслях показатель составил 74%.

Кевин Меркадо, старший главный аналитик направления Risk & Audit Practice в Gartner, заявил, что автоматизированный поиск уязвимостей выводит традиционные методы управления рисками за пределы их привычной скорости. По его словам, без развития систем безопасности и оперативного устранения найденных проблем ИИ рискует опередить защитные механизмы организаций, что повышает вероятность серьёзных киберинцидентов.

Российские компании находятся в похожем положении, поскольку отечественная ИТ-инфраструктура часто строится на тех же зарубежных библиотеках и открытом коде, которые сканируются автоматизированными системами одинаково для пользователей из любой страны.

Участники исследования поставили эту угрозу на 1-е место сразу по 2 показателям — по уровню ожидаемого ущерба и по степени собственной готовности к ней. Опасность считается одной из самых серьёзных, но компании уверены, что подготовлены к ней лучше, чем к остальным рискам из списка.

Показатель готовности участники определяли самостоятельно по шкале от 1 до 5. Максимальная отметка означала, что организация уже обсуждает проблему на практике и располагает определёнными мерами реагирования.

Уточняется, что само исследование не проверяло, насколько заявленная готовность организаций соответствует их реальной способности противостоять автоматизированным атакам.

Пересмотр корпоративной защиты требует движения сразу по 4-м направлениям:

  • переоценка стоимости киберрисков с учётом ускоренного обнаружения дефектов и последствий для подрядчиков, непрерывности бизнеса и юридических обязательств;
  • пересмотр допустимого срока жизни неисправленной уязвимости, поскольку чем дольше дефект остаётся без исправления, тем больше времени получает потенциальный атакующий;
  • более глубокая проверка поставщиков программного обеспечения и сервисов на предмет защищённости и признаков компрометации;
  • переход к более быстрому выявлению приоритетных проблем и автоматизированной проверке вместо ручного разбора потока находок.

Итоговая позиция угрозы получилась неоднородной:

  • 1-е место по предполагаемому уровню ущерба;
  • 3-е место по временной близости возможных последствий;
  • 1-е место по заявленной готовности организаций;
  • ни одного упоминания в списке рисков с наибольшим коммерческим потенциалом.

В группу рисков с наибольшим коммерческим потенциалом вместо этого попали:

  • вытеснение конкурентов с помощью искусственного интеллекта;
  • развитие агентных систем;
  • потеря профессиональных навыков из-за автоматизации;
  • управление интеллектуальной собственностью, связанной с ИИ;
  • финансовая дерегуляция в США.

Одна и та же технология ускоряет разработку продуктов и одновременно упрощает поиск слабых мест в чужих системах, заставляя службы безопасности пересматривать привычные сроки реакции.

Ранее сообщалось, что корпоративное программное обеспечение теперь содержит в 4,31 раза больше критических и высокоопасных уязвимостей, чем до массового внедрения ИИ в разработку. Компания Sonatype изучила данные за четыре года и выявила почти пятикратный рост скорости выпуска приложений. Проблемы обнаруживают и устраняют быстрее, однако объем новых рисков увеличивается еще стремительнее.

Эксперты CISOCLUB отметили, что рост автоматизированного поиска уязвимостей меняет скорость работы служб информационной безопасности. Компаниям стоит быстрее переходить к приоритизации патчей и сокращать время между обнаружением дефекта и его устранением. Специалисты также обратили внимание на риски для российских организаций, использующих зарубежные библиотеки и открытый код.

Переоценка стоимости киберинцидентов и более строгая проверка поставщиков ПО становятся насущной задачей уже в ближайшие месяцы. По их словам, разрыв между возможностями атакующих и скоростью реакции защитников будет только расти без изменения текущих процессов.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: