ИИ вышел на первое место среди новых киберугроз по версии Gartner

изображение: grok
Поиск уязвимостей с помощью искусственного интеллекта возглавил список из 20 рисков, которые ещё не успели заметно проявиться на практике, но уже вызывают наибольшие опасения у бизнеса. К такому выводу пришли специалисты Gartner после апрельско-майского опроса 316 компаний по управлению рисками. Ещё квартал назад эта угроза даже не входила в топ-5, а лидером считалась проблема достоверности информации.
Современные модели научились сканировать программный код и инфраструктуру в объёмах, недоступных обычной команде безопасности. Разрыв между обнаружением слабого места и созданием работающего эксплойта сократился до минимума. Раньше подготовка эксплойта часто становилась серьёзным препятствием для атакующих, теперь генеративные системы ускоряют и этот этап. Список неисправленных критических проблем у защитников растёт быстрее, чем они успевают его сокращать.
Искусственный интеллект встраивается в корпоративные продукты и внутренние системы всё активнее. Чем больше автоматизации появляется внутри инфраструктуры, тем труднее человеку удерживать в голове полную цепочку связей между элементами. Инструмент, задуманный для помощи разработчикам и администраторам, одновременно создаёт новые точки для поиска слабостей.
Для российских пользователей эта динамика тоже создаёт риски, поскольку значительная часть корпоративного софта и открытых библиотек в стране построена на тех же технологиях, которые попадают в поле зрения автоматизированных сканеров.
Сами модели заметно прибавили в способности создавать рабочие варианты эксплуатации найденных дефектов. Технологические компании одновременно начали объединяться с поставщиками средств защиты, чтобы находить потенциально опасный код и устранять его до того, как им воспользуются злоумышленники. Среди подобных инициатив Gartner выделяет проект Glasswing от Anthropic и проект Daybreak от OpenAI.
Отмечается, что за 1 квартал угроза поднялась с позиции за пределами топ-5 сразу на 1-е место среди всех рассмотренных рисков.
Участники исследования оценили временную близость угрозы в 1,92 балла по шкале, где 1 балл означает возможное заметное воздействие менее чем через 1 год, а 2 балла соответствуют горизонту от 1 до 2 лет. Средняя оценка оказалась практически на границе двухлетнего периода.
В топ-10 рисков эту угрозу поставили 76% опрошенных, а результаты по регионам распределились почти поровну:
- Европа и Азиатско-Тихоокеанский регион показали по 78%;
- Северная и Южная Америка остановились на 75%;
- Ближний Восток и Африка отметились 70%;
- при этом угроза заняла 1-е место сразу во всех 4 регионах опроса без исключения.
Финансовый сектор проявил повышенное внимание к проблеме. Среди банков, инвестиционных и страховых компаний угрозу отметили 78% участников, тогда как в остальных отраслях показатель составил 74%.
Кевин Меркадо, старший главный аналитик направления Risk & Audit Practice в Gartner, заявил, что автоматизированный поиск уязвимостей выводит традиционные методы управления рисками за пределы их привычной скорости. По его словам, без развития систем безопасности и оперативного устранения найденных проблем ИИ рискует опередить защитные механизмы организаций, что повышает вероятность серьёзных киберинцидентов.
Российские компании находятся в похожем положении, поскольку отечественная ИТ-инфраструктура часто строится на тех же зарубежных библиотеках и открытом коде, которые сканируются автоматизированными системами одинаково для пользователей из любой страны.
Участники исследования поставили эту угрозу на 1-е место сразу по 2 показателям — по уровню ожидаемого ущерба и по степени собственной готовности к ней. Опасность считается одной из самых серьёзных, но компании уверены, что подготовлены к ней лучше, чем к остальным рискам из списка.
Показатель готовности участники определяли самостоятельно по шкале от 1 до 5. Максимальная отметка означала, что организация уже обсуждает проблему на практике и располагает определёнными мерами реагирования.
Уточняется, что само исследование не проверяло, насколько заявленная готовность организаций соответствует их реальной способности противостоять автоматизированным атакам.
Пересмотр корпоративной защиты требует движения сразу по 4-м направлениям:
- переоценка стоимости киберрисков с учётом ускоренного обнаружения дефектов и последствий для подрядчиков, непрерывности бизнеса и юридических обязательств;
- пересмотр допустимого срока жизни неисправленной уязвимости, поскольку чем дольше дефект остаётся без исправления, тем больше времени получает потенциальный атакующий;
- более глубокая проверка поставщиков программного обеспечения и сервисов на предмет защищённости и признаков компрометации;
- переход к более быстрому выявлению приоритетных проблем и автоматизированной проверке вместо ручного разбора потока находок.
Итоговая позиция угрозы получилась неоднородной:
- 1-е место по предполагаемому уровню ущерба;
- 3-е место по временной близости возможных последствий;
- 1-е место по заявленной готовности организаций;
- ни одного упоминания в списке рисков с наибольшим коммерческим потенциалом.
В группу рисков с наибольшим коммерческим потенциалом вместо этого попали:
- вытеснение конкурентов с помощью искусственного интеллекта;
- развитие агентных систем;
- потеря профессиональных навыков из-за автоматизации;
- управление интеллектуальной собственностью, связанной с ИИ;
- финансовая дерегуляция в США.
Одна и та же технология ускоряет разработку продуктов и одновременно упрощает поиск слабых мест в чужих системах, заставляя службы безопасности пересматривать привычные сроки реакции.
Ранее сообщалось, что корпоративное программное обеспечение теперь содержит в 4,31 раза больше критических и высокоопасных уязвимостей, чем до массового внедрения ИИ в разработку. Компания Sonatype изучила данные за четыре года и выявила почти пятикратный рост скорости выпуска приложений. Проблемы обнаруживают и устраняют быстрее, однако объем новых рисков увеличивается еще стремительнее.
Эксперты CISOCLUB отметили, что рост автоматизированного поиска уязвимостей меняет скорость работы служб информационной безопасности. Компаниям стоит быстрее переходить к приоритизации патчей и сокращать время между обнаружением дефекта и его устранением. Специалисты также обратили внимание на риски для российских организаций, использующих зарубежные библиотеки и открытый код.
Переоценка стоимости киберинцидентов и более строгая проверка поставщиков ПО становятся насущной задачей уже в ближайшие месяцы. По их словам, разрыв между возможностями атакующих и скоростью реакции защитников будет только расти без изменения текущих процессов.



