Tehisintellekt kaitsena: AI küberturvalisuse teenistuses

·

Varasemates artiklites oli juttu sellest, kuidas ründajad kasutavad tehisintellekti andmepüügiks, deepfake’ideks, OSINT-iks ja haavatavuste otsimiseks. Oleks aga vale näha AI-d ainult ohuna.

AI küberkaitse on täpselt sama oluline kui AI-toega rünnakud. Kaitsja käes suudab AI küberturvalisust parandada: ta tunneb ära kahtlased sõnumid, analüüsib suuri andmehulki, kiirendab intsidendile reageerimist ja võtab turvameeskonnalt käsitsitöö koormat.

Ründaja vaate leiad artiklist AI ründajana ja artiklist AI-põhise haavatavuste otsingu kohta.

Sotsiaalsest manipuleerimisest räägivad lähemalt praktilised juhendid: AI andmepüük, deepfake-pettused ja vishing ning AI ja OSINT.

Miks turvameeskonnad abi vajavad

Tänapäeva ettevõtted toodavad tohutus koguses digitaalseid signaale: e-kirjad, sisselogimised, pilvesündmused, võrguliiklus, rakendused, lõppseadmed, kasutajate ligipääsud ja turvatööriistade hoiatused.

Isegi väiksem ettevõte tekitab päevas tuhandeid sündmusi. Inimene ei jõua neid kõiki käsitsi läbi vaadata. Just siin aitab AI küberturvalisuses: ta tunneb ära mustrid, kõrvalekalded ja seosed.

AI andmepüügi tuvastamisel

Tänapäevane andmepüügifilter ei kontrolli ainult teadaolevaid pahatahtlikke linke. Ta oskab hinnata keelekasutust, saatja mainet, domeeni sarnasust, manuseid, linkide käitumist ja hulka muid signaale.

AI-põhine andmepüügi tuvastamine märkab sõnumeid, mis ei sisalda ühtki tuntud viirust, kuid mõjuvad kahtlaselt: ajasurve, ligipääsuandmete küsimine, ebatavalised lingid või väidetavalt sisemine kirjavahetus.

AI turvaseires

Turvaseire jälgib, mis süsteemides toimub. AI oskab tuvastada ebatavalist käitumist ja toetada ohtude tuvastamist.

  • kasutaja logib sisse harjumatust riigist,
  • konto laeb alla ebatavaliselt palju andmeid,
  • seade suhtleb kahtlase domeeniga,
  • öösel tuleb hulk ebaõnnestunud sisselogimisi,
  • administraatorikonto teeb ebatavalisi muudatusi.

Üksik sündmus ei ole veel intsident. AI oskab mitut signaali omavahel siduda. Praktikas tehakse seda sageli SIEM-i, EDR-i ja pilveturbe tööriistadega.

Human-in-the-loop: AI pakub välja, inimene kontrollib, turvameetmed järgnevad inimese otsusele

AI intsidendile reageerimisel

Kui intsident juhtub, loeb aeg. Turvameeskond peab kiiresti aru saama, mis juhtus, keda see puudutab, millised süsteemid on mängus ja milliseid meetmeid on vaja.

AI oskab sündmusi kokku võtta, järgmisi samme pakkuda, prioriteedid järjekorda seada ja otsustajatele ülevaate ette valmistada. Intsidendile reageerimisel säästab ta analüütiku aega logide ja hoiatuste läbitöötamisel.

AI haavatavuste leidmisel

AI oskab arendajat aidata: koodi üle vaadata, riskantsed mustrid ära tunda, turvalisemaid lahendusi pakkuda ja probleeme arusaadavalt selgitada.

See on oluline, sest turvaspetsialiste on vähe. Kui AI leiab vea juba koodi kirjutamise ajal, on selle parandamine odavam kui pärast intsidenti.

AI töötajate koolitamisel

Hea turvateadlikkuse koolitus ei tohiks olla igav kord aastas peetav ettekanne. AI oskab luua realistlikke, kuid ohutuid õppestsenaariume: finantsosakonnale teistsugused näited kui müügile või personalile.

Kuidas see praktikas käib, kirjeldame küberturbe koolituse lehel.

AI piirid

AI ei ole eksimatu. Ta võib konteksti märkamata jätta, tavapärase tegevuse intsidendiks lugeda või päris riski alahinnata.

  • pime usaldus soovituste vastu,
  • tööriista halb seadistus,
  • puuduv inimkontroll,
  • tundlike andmete lekkimine sobimatutesse AI-tööriistadesse,
  • valepositiivsed hoiatused,
  • ähmane vastutus.

Reegel on lihtne: AI pakub välja ja toetab, inimene otsustab.

Mida ettevõte peaks kasutusele võtma

1. Määra ära, millised andmed tohivad AI-tööriistadesse minna.

Tundlik teave ei kuulu suvalisse avalikku tööriista.

2. Kehtesta AI kasutamise reeglid.

Töötajad peavad teadma, mis on lubatud ja mis mitte.

3. Kasuta AI-d seal, kus see riski vähendab.

Näiteks andmepüügifiltrid, seire, intsidentide kokkuvõtted, koodi ülevaatus ja SOC-i automatiseerimine.

4. Hoia inimkontroll alles.

Eriti intsidentide, kontode sulgemise ja ärikriitiliste otsuste puhul.

5. Mõõda tulemusi.

Kontrolli, kas AI vähendab intsidente või tekitab lihtsalt rohkem hoiatusi.

6. Ühenda AI klassikaliste turvameetmetega.

Mitmeastmeline autentimine, varukoopiad, uuendused, vähimate õiguste põhimõte ja Zero Trust jäävad aluseks.

AI ei asenda turvakultuuri

Sul võivad olla suurepärased tööriistad. Kui inimesed ei teata kahtlastest e-kirjadest, makseid kinnitatakse kaootiliselt ja kontodel puudub mitmeastmeline autentimine – Eestis kõige käepärasemalt Smart-ID või Mobiil-ID –, siis AI sind ei päästa.

AI ei ole autopiloot ilma juhita

Turvalisus vajab konteksti: millised süsteemid on kriitilised, kellel on ligipääs, mis on normaalne käitumine ja mis on erand.

Seepärast on oluline human-in-the-loop ehk inimene otsustusahelas. AI soovitab, hoiatab, sorteerib või selgitab. Inimene kinnitab, lükkab tagasi või lisab konteksti.

Kokkuvõte

Tehisintellekt hakkab kaitses mängima üha suuremat rolli. See aitab andmepüüki filtreerida, kõrvalekaldeid märgata, intsidente analüüsida, haavatavusi leida ja inimesi koolitada.

Ta ei ole aga võlukilp. Ta on võimendi. Head protsessid muutuvad kiiremaks ja paremaks. Kaos muutub lihtsalt kiiremaks.

Kasuta AI-d mõistlikult – testi ära, kui valmis su küberkaitse tegelikult on.

Tasuta konsultatsioon