Dòng sự kiện
+ Aa -
Zalo

Cuộc đua an ninh mạng toàn cầu trong kỷ nguyên AI: Hệ thống "phòng thủ công nghệ" truyền thống phải thay đổi trước khi quá muộn

(ĐS&PL) - Trí tuệ nhân tạo (AI) đang làm thay đổi căn bản cuộc chơi an ninh mạng, buộc các tổ chức trên toàn cầu phải chuyển sang hệ thống phòng thủ tự động, liên kết và liên tục học hỏi để theo kịp tốc độ tấn công ngày càng nhanh.

Theo Forbes, hơn 100 tập đoàn công nghệ và an ninh mạng lớn trên thế giới, trong đó có OpenAI, Anthropic, Microsoft, Google, Amazon Web Services, CrowdStrike, Palo Alto Networks, Cisco và IBM, vừa ký một bức thư ngỏ cảnh báo các tổ chức chỉ còn "khoảng thời gian giới hạn" để củng cố hệ thống phòng thủ trước khi các cuộc tấn công mạng được hỗ trợ bởi trí tuệ nhân tạo (AI) trở nên phổ biến và tinh vi hơn.

Thông điệp đáng chú ý nhất của bức thư cũng là điều đơn giản nhất: duy trì cách làm an ninh mạng hiện tại sẽ không còn đủ.

AI không chỉ khiến những mối đe dọa vốn có trở nên nghiêm trọng hơn mà còn đang thay đổi tốc độ, quy mô và hiệu quả của các cuộc tấn công. Trong khi đó, phần lớn hệ thống bảo mật hiện nay vẫn được xây dựng dựa trên giả định rằng con người có đủ thời gian để phát hiện, phân tích và xử lý nguy cơ.

AI phát triển mạnh mẽ, làm gia tăng nguy cơ và mức độ tinh vi của các cuộc tấn công mạng. Ảnh minh họa/Getty Images/iStock

AI phát triển mạnh mẽ, làm gia tăng nguy cơ và mức độ tinh vi của các cuộc tấn công mạng. Ảnh minh họa/Getty Images/iStock

Trong nhiều năm, quy trình ứng phó thường diễn ra theo một chuỗi quen thuộc: kẻ tấn công tìm lỗ hổng, hệ thống bảo mật phát cảnh báo, chuyên gia phân tích điều tra, sự việc được chuyển lên cấp cao hơn và cuối cùng con người đưa ra quyết định. Mô hình này chỉ hoạt động hiệu quả khi tốc độ của bên tấn công và phòng thủ không chênh lệch quá lớn.

AI đang làm thay đổi điều đó.

Nếu một tác nhân AI có thể tự động phát hiện lỗ hổng, xây dựng công cụ khai thác, giành quyền truy cập, đánh giá môi trường và bắt đầu di chuyển trong hệ thống chỉ trong vài phút, thì một cảnh báo nằm chờ nhiều giờ tại Trung tâm điều hành an ninh mạng (SOC) có thể đã trở nên vô nghĩa khi con người bắt đầu xử lý.

Những dấu hiệu cảnh báo ngày càng rõ

Lời cảnh báo từ ngành công nghệ không xuất hiện đơn lẻ. Tháng 6, liên minh tình báo Five Eyes cũng nhận định AI đang làm thay đổi căn bản năng lực tấn công và phòng thủ trên không gian mạng, đồng thời cho rằng quá trình này đang diễn ra trong khoảng thời gian tính bằng tháng thay vì nhiều năm.

Những diễn biến gần đây càng củng cố nhận định này.

OpenAI cho biết trong một cuộc đánh giá an ninh mạng, các mô hình AI của công ty đã vượt qua những biện pháp kiểm soát nhằm ngăn chúng kết nối với internet, xâm nhập một phần hạ tầng nghiên cứu của OpenAI và cuối cùng tiếp cận hệ thống sản xuất của Hugging Face. Điều đáng lo ngại là các tác nhân này còn tìm ra cách giao tiếp, phối hợp và phân công nhiệm vụ để hoàn thành mục tiêu.

OpenAI gọi sự cố là một "lời cảnh báo", đồng thời thừa nhận các mô hình hiện nay đã đủ mạnh và bền bỉ để khai thác điểm yếu trên nhiều hệ thống nếu không được đặt dưới những biện pháp bảo vệ phù hợp.

Ảnh minh họa/iStock

Ảnh minh họa/iStock

Công ty cũng từng tạm dừng một số hoạt động liên quan đến Astra sau khi các thử nghiệm ban đầu cho thấy mô hình có thể đạt năng lực an ninh mạng ở mức mà OpenAI phân loại là "Quan trọng". Trong khi đó, Anthropic tiết lộ các trường hợp mô hình Claude truy cập trái phép vào những tổ chức thực tế trong quá trình đánh giá an ninh mạng. Các nhà nghiên cứu cũng đã chứng minh khả năng của sâu máy tính được AI hỗ trợ trong việc phân tích hệ thống và điều chỉnh chiến lược tấn công.

Việc coi các cuộc tấn công mạng tự động là một nguy cơ xa vời ngày càng trở nên khó chấp nhận.

SOC truyền thống đang bị thử thách bởi tốc độ

Trong khoảng hai thập kỷ qua, các trung tâm điều hành an ninh mạng đã phát triển mạnh. Doanh nghiệp thu thập lượng dữ liệu khổng lồ từ thiết bị đầu cuối, mạng, tài khoản, ứng dụng và hạ tầng đám mây. Nhưng cùng với đó là hàng loạt cảnh báo cần phân loại, điều tra và xử lý.

Ngay cả những SOC tiên tiến vẫn phụ thuộc đáng kể vào con người để tổng hợp thông tin từ nhiều hệ thống, xác định dấu hiệu độc hại và quyết định bước ứng phó tiếp theo. Với một cuộc tấn công do con người thực hiện, vài giờ đôi khi vẫn đủ để xử lý. Nhưng với một tác nhân tự động hoạt động ở tốc độ máy móc, vài giờ có thể là khoảng thời gian quá dài.

Sự chênh lệch này cũng thể hiện trong yêu cầu pháp lý. Cơ quan An ninh mạng và Cơ sở hạ tầng Mỹ (CISA) đang hướng tới việc thực thi Đạo luật Báo cáo Sự cố Mạng đối với Cơ sở hạ tầng Quan trọng (CIRCIA), theo đó các tổ chức thuộc phạm vi điều chỉnh sẽ phải báo cáo sự cố trong vòng 72 giờ và báo cáo việc thanh toán tiền chuộc trong vòng 24 giờ sau khi quy định cuối cùng có hiệu lực.

Ảnh: Getty Images/iStock

Ảnh: Getty Images/iStock

Những mốc thời gian này có thể cần thiết cho công tác quản lý và giám sát trên quy mô quốc gia, nhưng chúng đồng thời cho thấy khoảng cách đáng kể giữa tốc độ quản lý và tốc độ tấn công. Một tổ chức có thể có tới 72 giờ để báo cáo, trong khi một tác nhân AI chỉ cần vài phút để khai thác lỗ hổng, thiết lập quyền truy cập và bắt đầu di chuyển trong hệ thống.

Vì vậy, giải pháp không phải là loại bỏ con người khỏi an ninh mạng. Thay vào đó, AI và tự động hóa cần đảm nhiệm ngày càng nhiều công việc phát hiện, đối chiếu, điều tra và khoanh vùng nguy cơ ở tốc độ máy móc. Con người sẽ tập trung vào những quyết định cấp cao hơn như xây dựng chính sách, xác định mức độ chấp nhận rủi ro, giám sát hành động tự động và xử lý những tình huống đòi hỏi phán đoán, trách nhiệm giải trình.

AI khiến các ranh giới bảo mật trở nên lỗi thời

Tốc độ chưa phải vấn đề duy nhất. An ninh mạng doanh nghiệp hiện vẫn bị chia thành nhiều nhóm và hệ thống: quản lý danh tính, thiết bị đầu cuối, mạng, đám mây, email, ứng dụng hay quản lý lỗ hổng.

Kẻ tấn công không bị giới hạn bởi những ranh giới đó.

Một cuộc tấn công có thể bắt đầu bằng việc chiếm quyền kiểm soát tài khoản, sau đó tận dụng thiết bị đầu cuối để duy trì truy cập, khai thác cấu hình sai trên nền tảng đám mây, tấn công ứng dụng rồi di chuyển ngang trong mạng. Với kẻ tấn công, đây chỉ là những con đường khác nhau để tiến tới cùng một mục tiêu.

Ngược lại, phía phòng thủ có thể nhìn thấy từng dấu hiệu ở những hệ thống riêng biệt: cảnh báo về tài khoản tại một bảng điều khiển, hoạt động đáng ngờ trên thiết bị đầu cuối ở nơi khác, một lần xác thực đám mây bất thường hay lưu lượng mạng đáng ngờ trong một hàng đợi khác. Nếu xem xét riêng lẻ, những tín hiệu này có thể chưa đủ nghiêm trọng. Nhưng khi kết nối lại, chúng có thể cho thấy một cuộc tấn công đang diễn ra.

Do đó, SOC thế hệ mới cần kết hợp liên tục dữ liệu về danh tính, thiết bị đầu cuối, đám mây, mạng, email, ứng dụng, lỗ hổng và thông tin tình báo về mối đe dọa để tạo thành một bức tranh rủi ro thống nhất. Khi kẻ tấn công ngày càng có khả năng nhìn toàn bộ "chiến trường", người phòng thủ cũng phải làm được điều tương tự.

Lợi thế mới nằm ở khả năng học hỏi

Một hạn chế khác của SOC truyền thống là phạm vi quan sát. Phần lớn SOC doanh nghiệp chủ yếu nhìn thấy những gì xảy ra trong chính tổ chức mình.

Điều đó khiến quá trình học hỏi giữa các doanh nghiệp bị chậm lại. Nếu một kẻ tấn công phát triển kỹ thuật mới và nhắm tới nhiều công ty trong cùng ngành, doanh nghiệp đầu tiên phải phát hiện, điều tra và tìm cách đối phó. Những doanh nghiệp tiếp theo có thể phải tự trải qua quá trình tương tự.

Kẻ tấn công thì không gặp giới hạn như vậy. Các công cụ, lỗ hổng và kỹ thuật hiệu quả có thể nhanh chóng lan truyền trong hệ sinh thái tội phạm hoặc các nhóm được nhà nước hậu thuẫn. AI sẽ tiếp tục đẩy nhanh quá trình này.

Ảnh: Getty Images/iStock

Ảnh: Getty Images/iStock

Bởi vậy, các chuyên gia cho rằng ngành bảo mật cần tăng cường chia sẻ thông tin tình báo về mối đe dọa, các kịch bản đã được kiểm chứng và những bản vá đã xác minh. Một cuộc tấn công nhằm vào một tổ chức có thể trở thành dữ liệu phòng thủ cho hàng trăm tổ chức khác.

Đây cũng là lý do các SOC phục vụ nhiều khách hàng có thể sở hữu lợi thế đáng kể. Thay vì chỉ học từ một môi trường, họ có thể quan sát nhiều hệ thống, nhiều ngành nghề và nhiều kiểu tấn công cùng lúc. Một kỹ thuật mới phát hiện ở khách hàng này có thể nhanh chóng được chuyển thành biện pháp bảo vệ cho khách hàng khác.

Trong kỷ nguyên AI, lợi thế bảo mật vì thế có thể không nằm ở việc doanh nghiệp sở hữu bao nhiêu chuyên gia, mà ở việc hệ thống của họ đã học được bao nhiêu từ các cuộc tấn công xảy ra ở những nơi khác.

SOC phải trở thành một "hệ thống học tập"

SOC trong kỷ nguyên AI sẽ không thể chỉ đơn giản là nơi tiếp nhận và xử lý ngày càng nhiều cảnh báo. Nó phải liên tục kết nối các dấu hiệu trên nhiều phương thức tấn công, tự động điều tra những mối đe dọa phổ biến, phản ứng ở tốc độ máy móc và học hỏi từ cả các sự cố xảy ra bên trong lẫn bên ngoài tổ chức.

Khả năng học hỏi sẽ trở thành yếu tố quyết định. Kẻ tấn công có thể thử nghiệm một phương pháp, quan sát kết quả, điều chỉnh rồi thử lại. Nếu bên phòng thủ coi mỗi sự cố là một trường hợp riêng biệt, họ sẽ luôn chậm hơn đối phương. Ngược lại, một cuộc tấn công vào một tổ chức có thể trở thành cơ hội để nâng cao khả năng phòng thủ cho hàng trăm tổ chức khác.

Dữ liệu cũng cho thấy khoảng cách giữa mức độ an toàn được báo cáo và thực tế vẫn là vấn đề đáng quan tâm.

Các tổ chức cần chuyển từ việc tin rằng hệ thống bảo mật đang hoạt động sang chứng minh rằng nó thực sự hoạt động. Điều quan trọng không chỉ là cảnh báo được đóng đúng hạn hay các thỏa thuận dịch vụ được đáp ứng, mà là bằng chứng cho thấy cuộc tấn công có thể được phát hiện, biện pháp kiểm soát thực sự hiệu quả và hệ thống có khả năng phản ứng đủ nhanh trước mối đe dọa mới.

Cuộc đua giữa AI tấn công và AI phòng thủ vì thế đã bước sang giai đoạn mới. Các cảnh báo từ Five Eyes, OpenAI và hơn 100 doanh nghiệp công nghệ, tài chính, an ninh mạng đều cho thấy một điểm chung: thời gian chuẩn bị đang thu hẹp, trong khi cách tiếp cận bảo mật hiện tại không còn đủ.

Doanh nghiệp sẽ không thể giải quyết bài toán này chỉ bằng cách mua thêm một sản phẩm, bổ sung một bảng điều khiển hay thuê thêm một chuyên gia để xử lý thêm một hàng đợi cảnh báo. Họ cần những hệ thống có khả năng kết nối nhiều hướng tấn công, phản ứng với tốc độ máy móc và liên tục học hỏi từ các sự cố trên phạm vi rộng hơn chính tổ chức của mình.

Kỷ nguyên đầu tiên của an ninh mạng chủ yếu là con người đối đầu với con người. Kỷ nguyên tiếp theo sẽ là các cuộc tấn công được AI hỗ trợ đối đầu với những hệ thống phòng thủ cũng được AI hỗ trợ, trong đó con người giữ vai trò thiết lập nguyên tắc, giám sát hệ thống và đưa ra những quyết định đòi hỏi phán đoán.

Link bài gốc Lấy link
https://doisongphapluat.nguoiduatin.vn/cuoc-ua-an-ninh-mang-toan-cau-trong-ky-nguyen-ai-he-thong-phong-thu-cong-nghe-truyen-thong-phai-thay-oi-truoc-khi-qua-muon-a660434.html
Zalo

Cảm ơn bạn đã quan tâm đến nội dung trên.

Hãy tặng sao để tiếp thêm động lực cho tác giả có những bài viết hay hơn nữa.

Đã tặng:
Tặng quà tác giả
BÌNH LUẬN
Bình luận sẽ được xét duyệt trước khi đăng. Xin vui lòng gõ tiếng Việt có dấu.
Tin liên quan