AI môže firmy chrániť. Ale môže aj zrýchliť kybernetické útoky

Umelá inteligencia mení spôsob, akým firmy pracujú, analyzujú dáta alebo automatizujú svoje procesy.

Zároveň však mení aj kybernetickú bezpečnosť.

A to na oboch stranách.

AI môže pomáhať bezpečnostným tímom rýchlejšie identifikovať zraniteľnosti, analyzovať podozrivé správanie a reagovať na incidenty. Rovnaké technológie však môžu útočníkom umožniť hľadať slabiny, automatizovať časť útoku a zvýšiť jeho rýchlosť aj rozsah.

Európska komisia preto predstavila nový Akčný plán EÚ pre kybernetickú bezpečnosť a umelú inteligenciu.

Jeho cieľom je pripraviť Európu na obdobie, v ktorom bude pokročilá AI čoraz významnejšou súčasťou kybernetickej obrany – aj kybernetických hrozieb.

AI mení ekonomiku kybernetických útokov

Kybernetické útoky tradične vyžadovali kombináciu technických znalostí, času a ľudských kapacít.

AI môže niektoré z týchto bariér znižovať.

Dokáže pomôcť analyzovať veľké množstvo technických informácií, identifikovať potenciálne slabé miesta alebo prispôsobiť obsah konkrétnemu cieľu.

Predstavme si napríklad phishingový útok.

Kedysi bolo pomerne bežné, že podvodný e-mail obsahoval zvláštny jazyk, gramatické chyby alebo všeobecné oslovenie. Práve tieto znaky často pomáhali používateľom rozpoznať, že niečo nie je v poriadku.

Generatívna AI dokáže vytvárať jazykovo kvalitný a presvedčivý text vo veľkom množstve jazykov. Obsah môže byť navyše prispôsobený konkrétnej osobe, firme alebo situácii.

Podobný princíp môže platiť aj pri ďalších častiach kybernetického útoku. Čím viac krokov dokáže technológia automatizovať alebo zrýchliť, tým viac útokov môže útočník uskutočniť s rovnakými zdrojmi.

AI teda nemusí vytvárať úplne nové typy kybernetických útokov. Môže však výrazne zvýšiť ich rýchlosť, rozsah a dostupnosť.

Rovnakú výhodu môže AI poskytnúť aj obrancom

To však nie je celý príbeh. Rovnaké schopnosti môžu využívať aj bezpečnostné tímy.

Moderné organizácie vytvárajú obrovské množstvo dát o prevádzke systémov, prihláseniach používateľov, sieťovej komunikácii alebo správaní aplikácií.

Pre človeka je prakticky nemožné analyzovať všetky tieto informácie manuálne.

AI systémy môžu pomáhať hľadať anomálie, identifikovať neobvyklé správanie alebo upozorniť na kombinácie udalostí, ktoré by mohli signalizovať incident. Potenciál existuje aj pri analýze zraniteľností, podpore bezpečnostných tímov alebo rýchlejšom vyhodnocovaní incidentov.

Kybernetická bezpečnosť sa tak môže čoraz viac meniť na súboj medzi systémami, ktoré dokážu analyzovať a reagovať omnoho rýchlejšie než človek. Otázkou bude, kto tieto schopnosti dokáže lepšie využiť.

Európa chce vedieť testovať najpokročilejšie AI modely

Jednou z hlavných tém nového európskeho akčného plánu je schopnosť hodnotiť pokročilé AI modely z pohľadu kybernetickej bezpečnosti. Európska komisia chce rozšíriť kapacity na testovanie modelov ešte pred ich uvedením na európsky trh. Cieľom je lepšie rozumieť tomu, aké kybernetické schopnosti najpokročilejšie AI systémy majú a aké riziká môžu predstavovať.

To je dôležité najmä pri takzvaných frontier AI modeloch – najpokročilejších systémoch, ktorých schopnosti sa rýchlo rozvíjajú. Európska agentúra pre kybernetickú bezpečnosť ENISA zároveň upozorňuje, že pri týchto modeloch nestačí pozerať sa iba na klasickú bezpečnosť samotného softvéru.

Je potrebné sledovať aj to, aké úlohy dokáže model vykonávať, ako môže byť zneužitý a ako rýchlo sa jeho schopnosti menia. Inými slovami: bezpečný AI systém nemusí byť len systém bez technickej chyby.

Dôležité je aj to, čo všetko dokáže urobiť.

Bezpečný prístup k pokročilej AI pre obrancov

Európa zároveň rieši zaujímavý problém.Ak sú pokročilé AI modely potenciálne veľmi užitočné pri kybernetickej obrane, mali by k nim mať prístup bezpečnostní experti, výskumníci a relevantné inštitúcie.

Prístup k najvýkonnejším modelom však nemusí byť vždy jednoduchý. Komisia preto spolu s ENISA plánuje vytvárať rámce, ktoré umožnia dôveryhodným aktérom bezpečný prístup k pokročilým AI schopnostiam na účely kybernetickej bezpečnosti.

Cieľom je umožniť obranným tímom využívať rovnaký technologický pokrok, ktorý môžu skúšať zneužiť aj útočníci.

Európa chce vlastné AI kapacity pre kybernetickú bezpečnosť

Akčný plán nie je postavený len na hodnotení rizík. EÚ chce podporovať aj vývoj vlastných AI riešení pre kybernetickú bezpečnosť. Súčasťou plánovaných aktivít je bezpečné testovacie prostredie pre kritické sektory a európska Grand Challenge zameraná na AI riešenia pre kybernetickú obranu.

Ide o širšiu otázku technologickej kapacity Európy.

Ak sa AI stane kľúčovou súčasťou kybernetickej bezpečnosti, závislosť od malého počtu externých technologických dodávateľov môže predstavovať strategický problém.

Európa preto nechce byť len používateľom bezpečnostných AI nástrojov. Chce budovať vlastné know-how, testovacie kapacity a technologické riešenia.

Čo to znamená pre malé a stredné firmy?

Nový európsky akčný plán je z veľkej časti zameraný na pokročilé AI modely, kritické sektory a európske bezpečnostné kapacity. To však neznamená, že malé a stredné firmy môžu tému ignorovať.

Práve menšie firmy totiž často nemajú vlastný bezpečnostný tím alebo špecialistu, ktorý by priebežne sledoval nové typy hrozieb. AI môže navyše meniť spôsob útokov, s ktorými sa firmy stretávajú. Podvodný e-mail môže byť presvedčivejší.

Útočník môže jednoduchšie vytvárať obsah v slovenčine. Sociálne inžinierstvo môže byť lepšie prispôsobené konkrétnemu človeku alebo firme. A automatizácia môže zvýšiť počet pokusov o útok.

Pre malú firmu však odpoveďou nemusí byť okamžitý nákup drahej AI cybersecurity platformy. Oveľa dôležitejšie je začať základmi.

Viete, aké systémy a dáta vaša firma používa?

Prvým krokom je mať prehľad.

Aké aplikácie používajú zamestnanci?

Kde sa nachádzajú firemné dokumenty?

Kto má k nim prístup?

Ktoré účty majú administrátorské oprávnenia?

Aké AI nástroje používajú ľudia pri práci?

Mnohé bezpečnostné problémy totiž nevznikajú preto, že firma nemá dostatočne pokročilú technológiu. Vznikajú preto, že nikto presne nevie, čo sa vo firme používa a kto má k čomu prístup.

AI vo firme potrebuje pravidlá

Ak zamestnanci používajú ChatGPT, Copilot, Claude alebo iné AI nástroje, firma by mala mať aspoň základné pravidlá ich používania.

Aké dáta je možné do AI nástroja vložiť?

Môžu sa používať interné dokumenty?

Ako sa kontroluje AI výstup?

Kto nesie zodpovednosť za rozhodnutie založené na AI?

Čo sa stane, ak zamestnanec začne používať AI agenta s prístupom k e-mailu alebo firemným dokumentom?

S rastúcou autonómiou AI systémov budú tieto otázky čoraz dôležitejšie.

Firma by mala vedieť, čo urobí pri incidente

Kybernetická bezpečnosť nie je len o prevencii. Dôležitá je aj pripravenosť na situáciu, keď sa niečo stane.

Komu zamestnanec nahlási podozrivý e-mail?

Čo urobí firma pri napadnutom účte?

Kto kontaktuje IT dodávateľa?

Ako sa zablokuje prístup bývalého zamestnanca alebo kompromitovaného používateľa?

Kde sú zálohy?

Kto rozhoduje o ďalšom postupe?

Jednoduchý a zrozumiteľný incidentný postup môže byť pre menšiu firmu praktickejší než komplexná bezpečnostná stratégia, ktorú nikto nepoužíva.

AI kybernetickú bezpečnosť nevyrieši za nás

Umelá inteligencia môže výrazne zlepšiť schopnosť odhaľovať kybernetické hrozby a reagovať na ne. Zároveň však môže rovnaké výhody poskytnúť útočníkom.

Európska únia preto začína budovať systém, ktorý má lepšie hodnotiť schopnosti najpokročilejších AI modelov, umožniť bezpečnostným expertom využívať AI pri obrane a posilniť vlastné európske kapacity. Pre firmy však zostáva základná otázka rovnaká.

Vieme, čo vo firme chránime, kde sa naše dáta nachádzajú a kto k nim má prístup?

AI mení rýchlosť a rozsah kybernetických hrozieb. Ak však firma nemá zvládnuté základné procesy, ani najpokročilejšia technológia jej bezpečnosť automaticky nevyrieši. V kybernetickej bezpečnosti totiž stále platí jednoduché pravidlo:

Nové technológie môžu posilniť obranu. Najprv však musíme vedieť, čo vlastne bránime.

Zdieľaj príspevok