روند حملات باجافزاری چگونه ارزیابی میشود؟
همانطور که گزارشات سازمانِ امنیت سایبریِ Deep Instinct نشان میدهد مجموعِ قربانیان باجافزاری در سال ۲۰۲۳ به میزانِ چشمگیری، افزایش یافته است. در کمال تعجب باید گفت تعداد این قربانیان در نیمهی اول ۲۰۲۳، از کل ۲۰۲۲ بیشتر بوده است.
بدیهی است برای مقابلهی موثر با این دسته از تهدیداتِ رو به تکامل، به تغییرات قابل توجهی نیاز داریم. روشهای سنتیِ امنیت سایبری با رویکرد detect and respond در مواجهه با باجافزارهای امروزی با شکست روبرو شدهاند. سرعت عمل آنها به حدی بالا رفته که دیگر روش های معمولی، قادر به شناسایی و مقابله با باجافزارها نیستند. در حالی که روشهای قدیمیِ فناوری در تلاش برای همگام شدن با نسخههای جدید باجافزار هستند، مهاجمان فرصت بیشتری در اختیار داشته تا آمار حملات موفقیتآمیزشان را بالاتر ببرند.
امروزه مهاجمان از تکنیکهای کاملا متفاوت و تکاملیافته استفاده کرده و حملات باجافزاری را در قالب کمپینهایی با مقیاس بزرگ اجرا میکنند. به این دلیل است که قربانیانِ بسیار زیادی را بهطور همزمان، هدف قرار میدهند. با توجه به سرعت گرفتنِ استفاده از هوش مصنوعی (AI) توسط مهاجمان سایبری، این انتظار وجود دارد که باجافزارها، باز هم به سوی پیشرفتهتر و پیچیدهتر شدن، بروند.
از طرفی راهکارهای امنیت سایبری نیز با بهرهمندی از قابلیتهای پیشرفتهی AI (مقابله با حملات باجافزاری با کمکِ هوش مصنوعی) ، فراتر از رویکردِ detect and respond رفته و به راهکارهای موثرتری رسیدهاند. تنها تمرکز داشتن بر روی “مقابله با تهدیدات” دیگر کافی نیست؛ بلکه اولویتبندیِ prevention و حمایت از یک استراتژی پیشگیرانه، اهمیت بیشتری دارد. از اینرو به سازمانها توصیه میشود، این استراتژی را در زیرساختها، سیستمهای ذخیرهسازی و همینطور اپلیکیشنهای خود با کمک AI، پیاده کنند. این تنها راهی است که کسبوکارها میتوانند به معنای واقعی از خود در برابر اَشکال پیشرفتهی باجافزار و تهدیدات محافظت کنند؛ به ویژه با استفاده از قابلیتهای پیشرفتهترِ هوش مصنوعی مانند deep learning.
چه تفاوتی بین deep learning و machine learning در شناساییِ باجافزارها وجود دارد؟
پیش از هر چیز باید گفت همه مفاهیم هوش مصنوعی، به صورت یکسان ایجاد نشدهاند. با مقایسهی ML و deep learning در صنعت امنیت سایبری، این موضوع به وضوح مشخص است. اکثر ابزارهای امنیت سایبری، machine learning (ML) را به کار میگیرند و با محدودیتهایی نیز روبرو میشوند. آنها غالبا بر روی بخش کوچکی از دادههای موجود learn میشوند که معمولاً بین ۲-۵٪ متغیر است؛ در نتیجه به هنگام مواجهه با تهدیدات ناشناخته، میزان دقتشان تنها ۵۰-۷۰٪ بوده و تعداد مثبت کاذبشان هم کم نیست. علاوه بر این، اجرای راهکارهای ML معمولاً مستلزم مداخله انسانی است که آنها را در معرضِ سوگیری و خطاهای انسانی نیز قرار میدهد.
در مقابل عملکردِ deep learning را میتوان به ساختار پیچیدهی مغز انسان، تشبیه کرد که اجازه میدهد به طور مداوم یادگیری، اتفاق بیفتد. قدرت متمایز و منحصر به فردِ deep learning، در درک عمیق آن از عناصر اصلیِ فایلهای مخرب نهفته است. به این ترتیب، امکانِ پیادهسازی و استقرار یک برنامهی امنیتی با رویکردِ prevention میسر خواهد بود. Deep Learning، پیشبینیِ رفتارهای مخرب، شناسایی و مقابلهی موثر با تهدیدات ناشناخته، باج افزارها و آسیبپذیری های zero-day را تسهیل میکند. به طور کلی deep learning ، از ماهیت تطبیقی برخوردار بوده که به انتخابِ مکانیزم دفاعیِ انعطافپذیر در برابر چشمانداز در حال تکامل تهدیدات سایبری، میانجامد.
استفاده از deep learning ، نتایج قابل توجهی برای کسب و کارها و اقداماتِ مرتبط با امنیت سایبریشان به همراه خواهد داشت. اولاً، میزان موفقیت قابل اعتماد و قابل توجهی در مقابلهی موثر با بدافزارهای شناخته شده و ناشناخته وجود خواهد داشت؛ دوماً در مقایسه با راهکارهای مبتنی بر ML، مثبت کاذب کمتری مشاهده میگردد.
تنها نکتهای که وجود دارد این است که deep learning میبایست یک یا دو بار در سال، به روزرسانی شود تا بتواند اثربخشی خود را حفظ کند. سیستم deep learning، به طور مستقل اجرا شده، بنابراین به کانکشنِ مداوم با فضای ابری، جستجوی مداوم داده ها یا به اشتراکگذاریِ اطلاعات، وابسته نیست. داشتن استقلال، موجبِ افزایش کاراییِ آن و حفظ حریم خصوصی شده و وابستگی به منابع خارجی را کاهش میدهد؛ در نتیجه آن را به یک رویکرد موثرتر و خودکفا تبدیل میکند.
فناوریِ Deep Learning چگونه میتواند مثبت کاذب را کاهش دهد؟
تیمهای Security Operation Center (SOC) با هشدارهای امنیتی فراوانی روبرو هستند که باید آنها را مورد بررسی قرار دهند. با ابزارهای قدیمیِ ML مانند راهکارهای AV، تشخیص اینکه کدام یک از هشدارها اقعی هستند و کدام یک کاذب، واقعا دشوار است. رویکرد detect and response که در آن حجم زیادی از دادهها برای شناساییِ تهدیدات، جمع آوری میشود، هزینه بر بوده و مدیریت آن، دشوار است. در نتیجه، غالبا تیمهای SOC، مثبتهای کاذب فراوانی را دریافت میکنند که آنها را از تمرکز بر مشکلات امنیتی واقعی، باز میدارد.
بدیهی است این امر، اثربخشیِ تیم SOC را تحت تاثیر قرار میدهد. آنها نمیتوانند به درستی، امنیت سازمان را تامین کنند؛ در عین حال حجم انبوه هشدارهای مثبت کاذب، که رسیدگی به آنها نیازمند زمان و تلاش قابل توجهی است، بر سلامت روانی تیمهای امنیتی تأثیر میگذارد. بیش از نیمی از تیمهای SOC افزایش سطح استرس را در سال گذشته گزارش کردهاند. بدون فناوری مناسب، تیمهای SOC ناچار به تمرکز بر وظایف نظارتی پیش پا افتاده هستند.
این در حالی است که راهکارهای مبتنی بر deep learning ، مستقیما به مشکل فوقالذکر میپردازند. با توجه به اینکه دقت بسیار بالایی دارند، نرخ مثبت کاذبشان، پایین است و به تیمهای SOC فرصت میدهند تا روی هشدارهای واقعی تمرکز نموده و تهدیدات را در سریعترین زمان ممکن شناسایی کنند.
به این ترتیب آنها امکان خواهند یافت با اختصاص زمان بیشتر برای رسیدگی به تهدیدات واقعی، وضعیت کلی تهدیدات را بهینه کنند؛ و بهطور قابل توجهی، وضعیت امنیتی سازمانها را در سطح بالایی حفظ کنند.
برای مقابله با حملات باجافزاری با کمکِ deep learning چه مواردی باید در اولویت قرار گیرد؟
با توجه به اینکه ۶۲ درصد از مدیران C-suite، باج افزار را به عنوان اصلیترین نگرانی خود در سال گذشته شناسایی کرده اند، پیشبینی می شود در سال ۲۰۲۴ بودجه کسب و کار تغییر کند. انتظار میرود سازمانها قسمت اعظمِ بودجهی خود را بر روی فناوریهای prevention با تمرکز بر خنثیسازیِ باجافزارها، تهدیدات شناخته شده و ناشناخته و سایر اَشکال بدافزار سرمایهگذاری کنند.
صنعت امنیت سایبری به طور سنتی، راهکارهای قدیمی مانند endpoint detection and response (EDR) را انتخاب میکند. این راهکارها، در وهلهی اول، به جای رویکردِ prevention، رویکردِ reaction دارند. وابستگیِ صرف به ابزارهای EDR، مانند این است که سازمانها اساسا فرض را بر این بگذارند که حمله رخ خواهد داد؛ اما امیدوار باشند آسیبها را در آینده اصلاح کنند. کاملا واضح است این رویکرد به درستی کار نمیکند؛ زیرا تهدیدات مدام در حال تغییر هستند. درست مانند اینکه روشهای قدیمیتر با EDR جایگزین شدند و اکنون EDR به ارتقا نیاز دارد تا با چالشهای در حال توسعه امنیت سایبری همگام شود.
با توجه به اینکه سازمانها به دنبال قابلیتهای پیشرفتهتری از EDR هستند، IDC به عنوان یک شرکت اطلاعاتی و مشاوره ای در بازار جهانی، شروع جدیدی را در حوزهی حفاظت از endpointها پیشبینی میکند. در واقع مرحلهی هیجانیِ EDR برای امنیت سایبری به پایان رسیده و اکنون به مرحلهی پیشرفتهتری تحت عنوان predictive prevention وارد شده است. این مرحله شامل مسدود کردن فعالانه حملات سایبری، پیش از نفوذ یا ورود به شبکه میباشد.
برای مقابله با حملات باجافزاری با کمکِ هوش مصنوعی، تغییر رویکرد از assume breach به یک رویکرد پیشگیرانه در امنیت سایبری بسیار مهم است. برای مقابله با تهدیدات پیشرفته و پیچیدهی امروزی، ابزارهای قدیمی دیگر کافی نیستند؛ بلکه راهکارهایی مورد نیاز است که اساساً بر پایهی مدل Deep Learning بنا شده باشند. انتظار میرود در سال ۲۰۲۴ سازمانها منابع بودجهای را برای ادغام فناوریهای پیشرفتهی مبتنی بر هوش مصنوعی در استراتژیهای امنیت سایبری خود اختصاص دهند. هدفِ این تغییر، تقویت انعطافپذیری امنیتی و کاهش احتمال حملات موفقیتآمیز است.
چگونه کسبوکارها، به استفاده از هوش مصنوعی روی خواهند آورد؟
استفاده از هوش مصنوعی در سال ۲۰۲۳ به طرز عجیبی گسترش پیدا کرد و انتظار میرود این روند در سال ۲۰۲۴، فراتر رفته و با برنامهریزیهای تجاری، عملکردهای روزانه و فرایند تصمیمگیریها ادغام شود. این امر، شامل اجازه دادن به هوش مصنوعی برای انجام وظایفی مانند خودکارسازیِ عملکردهای کاری، بهینه سازی فرایندها و مقابله با حملات باجافزاری با کمکِ هوش مصنوعی و همچنین کاربرد هوش مصنوعی در شبکه های کامپیوتری میباشد. بدیهی است پیشرفتهای هوش مصنوعی، مشکلات را بهطور کامل متوقف نمیکنند، بلکه نقش کمککننده دارند.
علاوه بر این، با ورود بیشترِ هوش مصنوعی در فرایندهای کاری، نسلهای جوان ممکن است تجربیات عملی را در وظایفی مانند عیبیابی از دست بدهند؛ زیرا هوش مصنوعی بسیاری از این فرآیندها را بهصورت خودکار انجام میدهد.
و اما سوالی که برای صاحبان مشاغل پیش خواهد آمد این است که چگونه میتوان به افراد کمک کرد تا مهارتها و مشاغل خود را توسعه داده در حالی که تجربیات نیروی کار به واسطهی هوش مصنوعی به صورت خودکار در می آید؟







