مقابله با حملات باج‌افزاری با کمکِ deep learning

deep learning و مقابله با حملات باج‌افزاری

روند حملات باج‌افزاری چگونه ارزیابی می‌شود؟

همان‌طور که گزارشات سازمانِ امنیت سایبریِ Deep Instinct نشان می‌دهد مجموعِ قربانیان باج‌افزاری در سال ۲۰۲۳ به میزانِ چشمگیری، افزایش یافته است. در کمال تعجب باید گفت تعداد این قربانیان در نیمه‌ی اول ۲۰۲۳، از کل ۲۰۲۲ بیشتر بوده است.

بدیهی است برای مقابله‌ی موثر با این دسته از تهدیداتِ رو به تکامل، به تغییرات قابل توجهی نیاز داریم. روش‌های سنتیِ امنیت سایبری با رویکرد detect and respond در مواجهه با باج‌افزارهای امروزی با شکست روبرو شده‌اند. سرعت عمل آن‌ها به حدی بالا رفته که دیگر روش های معمولی، قادر به شناسایی و مقابله با باج‌افزارها نیستند. در حالی که روش‌های قدیمیِ فناوری در تلاش برای هم‌گام شدن با نسخه‌های جدید باج‌افزار هستند، مهاجمان فرصت بیشتری در اختیار داشته تا آمار حملات موفقیت‌آمیزشان را بالاتر ببرند.

امروزه مهاجمان از تکنیک‌های کاملا متفاوت و تکامل‌یافته استفاده کرده و حملات باج‌افزاری را در قالب کمپین‌هایی با مقیاس بزرگ اجرا می‌کنند. به این دلیل است که قربانیانِ بسیار زیادی را به‌طور هم‌زمان، هدف قرار می‌دهند. با توجه به سرعت گرفتنِ استفاده از هوش مصنوعی (AI) توسط مهاجمان سایبری، این انتظار وجود دارد که باج‌افزارها، باز هم به سوی پیشرفته‌تر و پیچیده‌تر شدن، بروند.

از طرفی راهکارهای امنیت سایبری نیز با بهره‌مندی از قابلیت‌های پیشرفته‌ی AI (مقابله با حملات باج‌افزاری با کمکِ هوش مصنوعی) ، فراتر از رویکردِ detect and respond رفته و به راهکارهای موثرتری رسیده‌اند. تنها تمرکز داشتن بر روی “مقابله با تهدیدات” دیگر کافی نیست؛ بلکه اولویت‌بندیِ prevention و حمایت از یک استراتژی پیشگیرانه، اهمیت بیشتری دارد. از این‌رو به سازمان‌ها توصیه می‌شود، این استراتژی را در زیرساخت‌ها، سیستم‌های ذخیره‌سازی و همین‌طور اپلیکیشن‌های خود با کمک AI، پیاده کنند. این تنها راهی است که کسب‌وکارها می‌توانند به معنای واقعی از خود در برابر اَشکال پیشرفته‌ی باج‌افزار و تهدیدات محافظت کنند؛ به ویژه با استفاده از قابلیت‌های پیشرفته‌ترِ هوش مصنوعی مانند deep learning.

 

چه تفاوتی بین deep learning و machine learning در شناساییِ باج‌افزارها وجود دارد؟

پیش از هر چیز باید گفت همه‌ مفاهیم هوش مصنوعی، به صورت یکسان ایجاد نشده‌اند. با مقایسه‌ی ML و deep learning در صنعت امنیت سایبری، این موضوع به وضوح مشخص است. اکثر ابزارهای امنیت سایبری، machine learning (ML) را به کار می‌گیرند و با محدودیت‌هایی نیز روبرو می‌شوند. آن‌ها غالبا بر روی بخش کوچکی از داده‌های موجود learn می‌شوند که معمولاً بین ۲-۵٪ متغیر است؛ در نتیجه به هنگام مواجهه با تهدیدات ناشناخته، میزان دقت‌شان تنها ۵۰-۷۰٪ بوده و تعداد مثبت کاذب‌شان هم کم نیست. علاوه بر این، اجرای راهکارهای ML معمولاً مستلزم مداخله انسانی است که آنها را در معرضِ سوگیری و خطاهای انسانی نیز قرار می‌دهد.

در مقابل عملکردِ deep learning را می‌توان به ساختار پیچیده‌ی مغز انسان، تشبیه کرد که اجازه می‌دهد به طور مداوم یادگیری، اتفاق بیفتد. قدرت متمایز و منحصر به فردِ deep learning، در درک عمیق آن از عناصر اصلیِ فایل‌های مخرب نهفته است. به این ترتیب، امکانِ پیاده‌سازی و استقرار یک برنامه‌ی امنیتی  با رویکردِ prevention میسر خواهد بود. Deep Learning، پیش‌بینیِ رفتارهای مخرب، شناسایی و مقابله‌ی موثر با تهدیدات ناشناخته، باج افزارها و آسیب‌پذیری های zero-day را تسهیل می‌کند. به طور کلی deep learning ، از ماهیت تطبیقی برخوردار بوده که به انتخابِ مکانیزم دفاعیِ انعطاف‌پذیر در برابر چشم‌انداز در حال تکامل تهدیدات سایبری، می‌انجامد.

استفاده از deep learning ، نتایج قابل توجهی برای کسب و کارها و اقداماتِ مرتبط با امنیت سایبری‌شان به همراه خواهد داشت. اولاً، میزان موفقیت قابل اعتماد و قابل توجهی در مقابله‌ی موثر با بدافزارهای شناخته شده و ناشناخته وجود خواهد داشت؛ دوماً در مقایسه با راهکارهای مبتنی بر ML، مثبت کاذب کمتری مشاهده می‎‌گردد.

تنها نکته‌ای که وجود دارد این است که deep learning می‌بایست یک یا دو بار در سال، به روزرسانی شود تا بتواند اثربخشی خود را حفظ کند. سیستم deep learning، به طور مستقل اجرا شده، بنابراین به کانکشنِ مداوم با فضای ابری، جستجوی مداوم داده ها یا به اشتراک‌گذاریِ اطلاعات، وابسته نیست. داشتن استقلال، موجبِ افزایش کاراییِ آن و حفظ حریم خصوصی شده و وابستگی به منابع خارجی را کاهش می‌دهد؛ در نتیجه آن را به یک رویکرد موثرتر و خودکفا تبدیل می‌کند.

 

فناوریِ Deep Learning چگونه می‌تواند مثبت کاذب را کاهش دهد؟

تیم‌های Security Operation Center (SOC) با هشدارهای امنیتی فراوانی روبرو هستند که باید آن‌ها را مورد بررسی قرار دهند. با ابزارهای قدیمیِ ML مانند راهکارهای AV، تشخیص این‌که کدام یک از هشدارها اقعی هستند و کدام یک کاذب، واقعا دشوار است. رویکرد detect and response که در آن حجم زیادی از داده‌ها برای شناساییِ تهدیدات، جمع آوری می‌شود، هزینه بر بوده و مدیریت آن، دشوار است. در نتیجه، غالبا تیم‌های SOC، مثبت‌های کاذب فراوانی را دریافت می‌کنند که آن‌ها را از تمرکز بر مشکلات امنیتی واقعی، باز می‌دارد.

بدیهی است این امر، اثربخشیِ تیم SOC را تحت تاثیر قرار می‌دهد. آن‌ها نمی‌توانند به درستی، امنیت سازمان را تامین کنند؛ در عین حال حجم انبوه هشدارهای مثبت کاذب، که رسیدگی به آنها نیازمند زمان و تلاش قابل توجهی است، بر سلامت روانی تیم‎های امنیتی تأثیر می‌گذارد. بیش از نیمی از تیم‌های SOC افزایش سطح استرس را در سال گذشته گزارش کرده‌اند. بدون فناوری مناسب، تیم‌های SOC ناچار به تمرکز بر وظایف نظارتی پیش پا افتاده هستند.

 

این در حالی است که راهکارهای مبتنی بر deep learning ، مستقیما به مشکل فوق‌الذکر می‌پردازند. با توجه به این‌که دقت بسیار بالایی دارند، نرخ مثبت کاذب‌‌شان، پایین است و به تیم‌های SOC فرصت می‌دهند تا روی هشدارهای واقعی تمرکز نموده و تهدیدات را در سریع‌ترین زمان ممکن شناسایی کنند.

به این ترتیب آن‌ها امکان خواهند یافت با اختصاص زمان بیشتر برای رسیدگی به تهدیدات واقعی، وضعیت کلی تهدیدات را بهینه کنند؛ و به‌طور قابل توجهی، وضعیت امنیتی سازمان‌ها را در سطح بالایی حفظ کنند.

 

برای مقابله با حملات باج‌افزاری با کمکِ deep learning چه مواردی باید در اولویت قرار گیرد؟

با توجه به اینکه ۶۲ درصد از مدیران C-suite، باج افزار را به عنوان اصلی‌ترین نگرانی خود در سال گذشته شناسایی کرده اند، پیش‌بینی می شود در سال ۲۰۲۴ بودجه کسب و کار تغییر کند. انتظار می‌رود سازمان‌ها قسمت اعظمِ بودجه‌ی خود را بر روی فناوری‌های prevention  با تمرکز بر خنثی‌سازیِ باج‌افزارها، تهدیدات شناخته شده و ناشناخته و سایر اَشکال بدافزار سرمایه‌گذاری کنند.

صنعت امنیت سایبری به طور سنتی، راهکارهای قدیمی مانند endpoint detection and response (EDR)  را انتخاب می‌کند. این راهکارها، در وهله‌ی اول، به جای رویکردِ prevention، رویکردِ reaction دارند. وابستگیِ صرف به ابزارهای EDR، مانند این است که سازمان‌ها اساسا فرض را بر این بگذارند که حمله رخ خواهد داد؛ اما امیدوار باشند آسیب‌ها را در آینده اصلاح کنند. کاملا واضح است این رویکرد به درستی کار نمی‌کند؛ زیرا تهدیدات مدام در حال تغییر هستند. درست مانند اینکه روش‌های قدیمی‌تر با EDR جایگزین شدند و اکنون EDR به ارتقا نیاز دارد تا با چالش‌های در حال توسعه امنیت سایبری همگام شود.

 

با توجه به این‌که سازمان‌ها به دنبال قابلیت‌های پیشرفته‌تری از EDR هستند، IDC به عنوان یک شرکت اطلاعاتی و مشاوره ای در بازار جهانی، شروع جدیدی را در حوزه‌ی حفاظت از endpointها پیش‌بینی می‌کند. در واقع مرحله‌ی هیجانیِ EDR برای امنیت سایبری به پایان رسیده و اکنون به مرحله‌ی پیشرفته‌تری تحت عنوان predictive prevention وارد شده است. این مرحله شامل مسدود کردن فعالانه حملات سایبری، پیش از نفوذ یا ورود به شبکه می‌باشد.

برای مقابله با حملات باج‌افزاری با کمکِ هوش مصنوعی، تغییر رویکرد از assume breach به یک رویکرد پیشگیرانه در امنیت سایبری بسیار مهم است. برای مقابله با تهدیدات پیشرفته و پیچیده‌ی امروزی، ابزارهای قدیمی دیگر کافی نیستند؛ بلکه راهکارهایی مورد نیاز است که اساساً بر پایه‌ی مدل Deep Learning بنا شده باشند. انتظار می‌رود در سال ۲۰۲۴ سازمان‌ها منابع بودجه‌ای را برای ادغام فناوری‌های پیشرفته‌ی مبتنی بر هوش مصنوعی در استراتژی‌های امنیت سایبری خود اختصاص دهند. هدفِ این تغییر، تقویت انعطاف‌پذیری امنیتی و کاهش احتمال حملات موفقیت‌آمیز است.

چگونه کسب‌و‌کارها، به استفاده از هوش مصنوعی روی خواهند آورد؟

استفاده از هوش مصنوعی در سال ۲۰۲۳ به طرز عجیبی گسترش پیدا کرد و انتظار می‌رود این روند در سال ۲۰۲۴، فراتر رفته و با برنامه‌ریزی‌های تجاری، عملکردهای روزانه و فرایند تصمیم‌گیری‌ها ادغام شود. این امر، شامل اجازه دادن به هوش مصنوعی برای انجام وظایفی مانند خودکارسازیِ عملکردهای کاری، بهینه سازی فرایندها و مقابله با حملات باج‌افزاری با کمکِ هوش مصنوعی و همچنین کاربرد هوش مصنوعی در شبکه های کامپیوتری می‌باشد. بدیهی است پیشرفت‌های هوش مصنوعی، مشکلات را به‌طور کامل متوقف نمی‌کنند، بلکه نقش کمک‌کننده دارند.

علاوه بر این، با ورود بیشترِ هوش مصنوعی در فرایندهای کاری، نسل‌های جوان ممکن است تجربیات عملی را در وظایفی مانند عیب‌یابی از دست بدهند؛ زیرا هوش مصنوعی بسیاری از این فرآیندها را به‌صورت خودکار انجام می‌دهد.

و اما سوالی که برای صاحبان مشاغل پیش خواهد آمد این است که چگونه می‌توان به افراد کمک کرد تا مهارت‌ها و مشاغل خود را توسعه داده در حالی که تجربیات نیروی کار به واسطه‌ی هوش مصنوعی به صورت خودکار در می آید؟