Generativna umjetna inteligencija u kibernetičkoj sigurnosti, obećanje i opasnost
Generativna umjetna inteligencija jedna je od tehnologija koje su posljednjih godina najviše promijenile način rada. Stvara nov sadržaj, uči obrasce i obavlja poslove za koje je nekad trebao izričit ljudski program. Uz sadržaj, zdravstvo i financije, mijenja i kibernetičku sigurnost. To je oštrica s dvije strane: obranu može znatno ojačati, ali istodobno u ruke napadača stavlja alate kakve dosad nisu imali.
Onima koji rade u sigurnosti i onima koji odlučuju vrijedi razumjeti obje strane, znati kako je upotrijebiti u obrani i ostati na oprezu pred onim što donosi.
Što obrani donosi dobra
Automatsko otkrivanje prijetnji
Sustavi koji je koriste prepoznaju nove i promjenjive prijetnje brže od klasičnih. Obrađuju velike količine podataka u stvarnom vremenu, uočavaju odstupanja i upozoravaju na opasnost prije nego što se ostvari. Kako uče iz novih podataka, hvataju i ono što bi inače prošlo nezapaženo.
Odgovor na incident
Kod ucjenjivačkog programa ili povrede podataka svaka minuta vrijedi. Umjetna inteligencija preuzima rutinske korake, predlaže način zaustavljanja štete i pokazuje moguće ishode pojedinih poteza. Time rasterećuje ljude i ubrzava oporavak.
Umjetno stvoreni podaci za ispitivanje
Jedan od stalnih problema u sigurnosti jest nedostatak dobrih podataka za učenje modela. Generativna umjetna inteligencija može izraditi umjetne podatke, okruženja i scenarije nalik stvarnim napadima, na kojima se obrana ispituje i dorađuje. Tim se putem timovi pripremaju za širi raspon situacija.
Zaštita prilagođena pojedincu
Učenjem uobičajenog ponašanja korisnika sustav prepoznaje odstupanja i zaštitu prilagođava svakome ponaosob. Time se smanjuje mogućnost da napad prođe kroz mjeru koja je jednaka za sve, a zaštita se mijenja kako se mijenja i ponašanje korisnika.
Što donosi zla
Korist je jasna, ali jednako treba vidjeti štetu koju ista tehnologija čini u krivim rukama. Napadači je već koriste za uvjerljivije napade i zaobilaženje uobičajenih mjera.
Uvjerljive lažne poruke i lažne snimke
Napadač može napisati poruku koja oponaša ton, stil i sadržaj prave poslovne komunikacije, pa je korisniku mnogo teže prepoznati prijevaru. Isto vrijedi za lažne snimke, umjetno izrađen video ili glas stvarne osobe, kojima se ljude obmanjuje ili se utječe na javno mnijenje.
Brža izrada zlonamjernih programa
Izrada novih inačica zlonamjernog koda i iskorištavanje ranjivosti idu brže nego prije. Napadi postaju prilagodljiviji i lakše zaobilaze postojeće mjere, a brzo stvaranje inačica preplavljuje obranu.
Napadi koji izgledaju obično
Napade vođene umjetnom inteligencijom teže je uočiti jer oponašaju uobičajeno ponašanje korisnika. Napadač nauči navike pravih korisnika, pa se njegove radnje stope s redovitim radom. Za to treba obrana koja prepoznaje i najmanje odstupanje.
Kako se postaviti
Ostati ispred prijetnje
Kako se tehnologija mijenja, tako se mora mijenjati i obrana. Sustavi moraju stalno učiti i prilagođavati se. Predviđanje uz pomoć umjetne inteligencije omogućuje da se opasnost prepozna prije nego što naraste.
Etika i propisi
Uporaba otvara etička i pravna pitanja: prozirnost odlučivanja, sprječavanje zlouporabe i usklađenost s propisima. Za hrvatskog obveznika to su Opća uredba o zaštiti podataka, Zakon o kibernetičkoj sigurnosti (NN 14/2024) s pratećom Uredbom (NN 135/2024) te Akt o umjetnoj inteligenciji, koji se primjenjuje u koracima. Organizacije trebaju jasna pravila i uređeno upravljanje.
Primjeri iz prakse
Više je organizacija umjetnu inteligenciju uvelo u svoju obranu. Microsoft je njome ubrzao otkrivanje prijetnji i odgovor na njih. S druge strane, napadači je koriste za razrađene kampanje krađe podataka, a lažne snimke već su donijele višemilijunske gubitke, primjerice u slučaju tvrtke Arup iz siječnja 2024.
Preporuke
Uvođenje u sigurnosni program
- Alati koji je koriste. Uložite u alate za otkrivanje prijetnji, odgovor na incident i nadzor.
- Obuka ljudi. Sigurnosni tim mora znati kako te alate koristiti i gdje su im granice.
Ravnoteža koristi i rizika
- Procjena rizika. Redovito ocijenite kako se alati koriste i gdje su slabe točke.
- Nadzor. Uspostavite praćenje koje prijetnju uočava i na nju odgovara u stvarnom vremenu.
- Etična uporaba. Napišite jasna pravila i uskladite ih s propisima.
Generativna umjetna inteligencija moćan je alat koji može promijeniti sliku kibernetičke sigurnosti. Donosi jasnu korist u otkrivanju prijetnji, odgovoru na incident i prilagođenoj zaštiti, ali i ozbiljan rizik kad je u krivim rukama. Zato treba ostati obaviješten, poduzetan i oprezan. Uz uravnotežen pristup organizacija može iskoristiti ono što nudi, a zaštititi se od zlouporabe.
Ako Vas zanima kako je uvesti u sigurnosni okvir Vaše organizacije, javite nam se na razgovor.
Tomislav Vazdar vodi Riskoriju, savjetodavnu tvrtku za kibernetičku sigurnost, upravljanje rizicima, umjetnu inteligenciju i zaštitu podataka. U struci je više od dvadeset i pet godina, govori na konferencijama i za medije.
Povezani tekstovi
Trebate mišljenje o svojoj situaciji, a ne opći tekst?
Pola sata, bez obveze. Umjesto općeg teksta dobit ćete odgovor za svoju kuću.

