Служба безопасности тонет в сигналах. Система защиты выдаёт тысячи предупреждений в сутки, и человек физически не может их разобрать. Искусственный интеллект применяют здесь не для того, чтобы «поймать хакера», а чтобы отделить важное от шума.
Что именно он делает
Отсеивает ложные тревоги. Главная задача. Большинство предупреждений — не атака, а обычная работа, которая выглядит непривычно. Модель, обученная на истории, отличает одно от другого лучше, чем жёсткие правила.
Замечает отклонения от привычного. Бухгалтер, который годами заходил с одного компьютера в рабочее время, вдруг выгружает всю базу ночью. Правилами это не опишешь заранее — а по отклонению от обычного поведения видно сразу.
Связывает разрозненные события. По отдельности неудачный вход, запуск программы и обращение к серверу выглядят безобидно. Вместе и в таком порядке — это цепочка атаки.
Пишет понятную сводку. Вместо ста строк журнала — три предложения о том, что произошло. Это экономит время дежурного больше всего остального.
Чего он не делает
Не заменяет людей. Решение о блокировке учётной записи руководителя в разгар рабочего дня принимает человек.
Не защищает от известных дыр. Непоставленное обновление остаётся непоставленным, сколько бы систем анализа вы ни купили.
Не работает без данных. Модели нужен журнал событий хотя бы за несколько месяцев, чтобы понять, что для вашей компании нормально.
Обратная сторона
Те же инструменты доступны и нападающим. Письма, написанные под конкретного человека, стали грамотными и убедительными — старый признак «мошенники пишут с ошибками» больше не работает.
Появилась подделка голоса: звонок «от директора» с просьбой срочно оплатить счёт теперь звучит его голосом.
Практический вывод: подтверждение важных операций должно идти по второму каналу, а не по тому, откуда пришла просьба. Позвонили в мессенджере — перезвоните на известный номер.
Что делать компании без большого бюджета
Порядок по соотношению эффекта к цене:
- двухфакторный вход везде, где есть данные;
- своевременные обновления систем;
- резервные копии с проверкой восстановления;
- разделение сети на зоны;
- обучение сотрудников распознавать подделки.
Всё это даёт больше, чем любая система анализа. Инструменты на искусственном интеллекте имеют смысл, когда базовые меры уже сделаны и поток событий стал слишком большим для людей.
Как выбирать, если дошли до выбора
Спрашивайте не про технологии, а про три вещи. Сколько ложных тревог остаётся после внедрения. Может ли система объяснить, почему считает событие опасным. Где обрабатываются ваши журналы — они содержат чувствительные сведения и уходить наружу не должны.
Система, которая говорит «опасно» без объяснения причины, бесполезна: доверять ей вслепую нельзя, а проверять каждый сигнал руками — то же самое, что не иметь её вовсе.
Автор: Рогачев Дмитрий Васильевич, основатель La Chatte. Компания с 2014 года
делает сайты, интеграции и решения на искусственном интеллекте — более 400 проектов.
