Изкуственият интелект променя скоростта и мащаба, с които могат да се развиват кибератаки срещу оперативните технологии (OT), които управляват критична инфраструктура. Енергетиката, водоснабдяването и производственият сектор са сред системите, при които подобна атака може да има последствия далеч отвъд загубата на данни.
Според експерти от McCrary Institute for Cyber & Critical Infrastructure Security ИИ позволява на нападателите по-бързо да откриват уязвимости, да анализират средата и да идентифицират пътища за нарушаване на критични процеси, без да е необходимо същото ниво на специализирани знания, което традиционно се изискваше.
От откриване на слабост до нарушаване на процес
Франк Чилуфо и Брад Медиъри посочват, че проведени контролирани тестове на съвременни ИИ модели в OT среди, както и проведено през септември учение с участието на Booz Allen и McCrary Institute към Auburn University, показват необходимостта организациите да преосмислят готовността си.
Фокусът вече не трябва да бъде единствено върху това дали дадена система може да бъде пробита. Критичният въпрос е какво ще се случи след компрометирането й и колко бързо организацията може да ограничи последствията.
Експертите очертават три основни направления – оценка на готовността, ускоряване на реакцията и възстановяването и способност за поддържане на операциите по време на активна атака.
Да се знае кое не може да бъде загубено
Първата стъпка е организациите да изградят обща картина на рисковете, свързани с ИИ. Тази задача не може да остане само в ръцете на екипите по информационна сигурност.
Операторите на OT системи, висшият мениджмънт, управителните съвети и комуникационните екипи също трябва да разбират как една атака може да засегне критичните операции.
Необходимо е да бъдат идентифицирани най-важните активи и данни – т.нар. „crown jewels“ – както и зависимостите между IT и OT системите. Следващата стъпка е моделиране на потенциалните каскадни последствия при прекъсване на критични процеси.
Това означава да се знае не само кои системи са свързани, но и кои функции трябва да продължат да работят при компрометирана инфраструктура.
Защитата трябва да работи със скоростта на атаката
Традиционният модел, при който човек получава сигнал, анализира го, взема решение и предприема действие, все по-трудно отговаря на динамиката на съвременните атаки.
Cilluffo и Medairy препоръчват организациите да отстраняват първо слабостите с най-голямо значение, да изграждат защита на базата на принципите на Zero Trust и да използват ИИ за симулиране на напреднали атаки, тестване на защитите и откриване на пропуски.
Особено внимание се отделя на агентните системи. Те могат да подпомагат защитниците при откриване, разследване и ограничаване на атаки с много по-висока скорост.
Това обаче не означава пълна автоматизация без контрол. Необходими са предварително дефинирани сценарии, ясни ограничения и човек в процеса на вземане на решения – кой може да извърши определено действие, от коя система и при какви условия.
Устойчивостта се проверява при вече започнала атака
Третото направление е способността на организацията да продължи да изпълнява критичните си функции дори когато част от инфраструктурата вече е компрометирана.
Този подход изисква резервни и ръчни процедури, алтернативни оперативни пътища и редовно тестване на плановете за реакция при инциденти и възстановяване.
Ръководството трябва да знае кои решения могат да бъдат вземани автоматично и кои изискват човешка намеса. Същевременно организациите трябва да следят не само собствените си системи, но и зависимостите от доставчици, партньори и веригата на доставки.
В среда с ИИ атаката може да се развива по-бързо, отколкото традиционните процедури за реакция позволяват. Именно затова устойчивостта трябва да бъде планирана като способност за работа под натиск, а не само като план за възстановяване след инцидента.
Новата задача пред критичната инфраструктура
Експертите подчертават, че Министерството на войната на САЩ и Агенцията за киберсигурност и сигурност на инфраструктурата (CISA) поставят защитата и устойчивостта на OT системите сред важните приоритети.
За операторите на критична инфраструктура изводът е ясен: ИИ вече не е само инструмент на нападателите, но и средство, с което защитниците трябва да ускорят откриването, анализа и реакцията.
Организациите, които започнат да тестват системите си срещу реалистични ИИ сценарии, да защитават най-важните си активи и да планират работа при компрометирана среда, ще имат по-голям шанс да запазят непрекъсваемостта на критичните услуги.









