— Александр, какие главные типы угроз со стороны ИИ можно выделить? Какие из них наиболее болезненные с точки зрения ущерба? Правда ли, что подавляющая доля кибератак сегодня происходит с помощью ботов?
— Сейчас можно с уверенностью сказать, что ИИ-агенты могут повторить практически любую деятельность человека, которая направлена на взлом систем. ИИ-агент может реализовать всю работу нападающего от и до.
Но угроза здесь не в самом факте этого повторения, а в том, как именно оно происходит. Здесь мы можем выделить два аспекта.

Заместитель генерального директора компании «Перспективный мониторинг» (ГК «ИнфоТеКС») Александр Пушкин
Фото: ГК «ИнфоТеКС»
Первый аспект состоит в том, что ИИ-агент — это машина, которая может действовать 24 часа в сутки без перерыва на отдых. То есть это методическая работа опытного специалиста без допущения ошибок по усталости. Таким образом, первый аспект — это постоянная, перманентная угроза, которой сложно противостоять, потому что любые специалисты, любые команды защитников функционируют всё-таки как люди — с активной фазой работы, отдыхом, ошибками, перерывами.
А второй аспект — то, что машина во многих случаях превосходит человека. ИИ-агент способен объединить в себе столько разнонаправленных навыков и умений, которые, как правило, присуще целой команде нападающих.
Когда происходит реальная компьютерная атака с участием людей, то ее проводит, как правило, не один человек, а группа. Каждый из специалистов обладает определенным навыком, он не может знать все этапы атаки на глубоком уровне. А машина может.
На горизонте пары лет получат распространения комплексные и целенаправленные атаки, авторами которых являются не группы квалифицированных специалистов, а сервис на базе ИИ-агентов. Получил доступ к подобному сервису — и вот у тебя сразу группа виртуальных сотрудников с богатым опытом и необходимыми навыками.
Что касается атак ботами, то здесь, безусловно, общее количество автоматических сканирований, попыток подбора логинов, паролей, попытка подборов эксплойтов по большей части осуществляются автоматическими инструментами. Это хорошо видно по мониторингу внешнего периметра различных организаций. Человек подключается, когда требуется точечная работа и нужны определенные действия. Поэтому атака с помощью автоматических средств, или ботов, сейчас, конечно, превалирует.
— Как ИИ помогает в работе ИБ-специалистам? Какие функции службы ИБ/SOC можно автоматизировать, какие правила контроля за действиями ИИ должны соблюдаться?
— Так как ИИ эффективно действует в пользу нарушителя, что подтверждено на практике, то, конечно, ведется много работы для внедрения ИИ на сторону защиты. В целом границ здесь нет, ИИ так же может выполнять все задачи, которые возлагаются на SOC-центры — это и первичное выявление, это и расследования, когда задействовано несколько объектов, на которые происходило воздействие, и, конечно же, реагирование.
ИИ-агенты здесь могут применяться для инвентаризации активов организации, для постоянного сканирования внешнего периметра. Кроме того, ИИ применяется для автоматизированного сбора и оценки необходимых элементов для расследования, для разработки мер реагирования, плейбуков, для быстрого получения справок по угрозам, которые только появились.
К сожалению, нарушитель в плане использования ИИ находится в более выгодной позиции. У него руки развязаны: неудачное действие машины во время попытки эксплуатации какой-то уязвимости, которое приведет к неработоспособности системы, для него не так критично, как для специалистов Центра мониторинга. Поэтому искусственному интеллекту защитники доверяют очень немногое в области реагирования и при принятии мер по защите действия машины тщательно проверяют.
Но это все до поры до времени, потому что скорость, с которой действует нападающий на базе ИИ, неизбежно растет, она уже сейчас заметно выше скорости реагирования. И поэтому, чтобы принимать активные шаги для отражения атаки, рано или поздно придется довериться искусственному интеллекту. Только машина сможет справиться с машиной.
— Как ИИ внедряется в отдельные ИБ-инструменты и какой эффект приносят? Приведите, пожалуйста, примеры.
— В первую очередь это системы управления выявлением компьютерных атак и реагирования, такие как SIEM, SOAR, IRP. Туда производители включают и ассистента на базе ИИ, и более активные механизмы по корреляции событий.
Конкретные примеры приведу на деятельности нашей компании. У «Перспективного мониторинга» большой опыт в разработке баз решающих правил — более 10 лет. У нас активно идет внедрение ИИ в процесс разработки и совершенствования сигнатурных правил. Машина формирует правила для сетевых и хостовых средств защиты, а наши специалисты проводят их валидацию. За счет этого скорость и качество обработки новых угроз возрастает.
Второй наш продукт, где искусственный интеллект применяется в связке с классическим машинным обучением — это AML Web Protection, система для выявления атак на веб-ресурсы и реагирования на них. Это полноценный виртуальный сотрудник, который берет задачу обнаружить и заблокировать атаки. Здесь вмешательство человека не требуется, можно осуществлять периодический контроль, но машина сама делает все необходимые действия для обнаружения угроз, определения их критичности для защищаемого ресурса и принятия мер к блокировке нарушителей без участия человека.
— Большое спасибо за беседу!