Финансиски вработен во инженерска фирма Аруп се придружи на видео повик со неколку колеги, вклучувајќи го и финансискиот директор на компанијата. Секој од нив беше deepfake генериран од вештачка интелигенција. Повикот заврши со 25 милиони долари префрлени на напаѓачите. Без малициозен софтвер, без фишинг линк, без експлоатирана ранливост: само вештачка интелигенција, доволно убедливо употребена за довербата да го направи останатото. Тој единствен инцидент доловува зошто вештачката интелигенција во сајбер безбедноста стана дефинирачка тема во оваа област. Истата технологија што го изгради deepfake, на друго место во индустријата, ја фаќа аномалијата што би го спречила. Овој водич за безбедност на вештачката интелигенција ги опфаќа обете страни: како вештачката интелигенција напаѓа, како вештачката интелигенција се брани и што тоа значи за тоа каде безбедносните тимови треба да се фокусираат следно.
Вештачката интелигенција во сајбер безбедноста, во еден пасус
Вештачката интелигенција во сајбер безбедноста се однесува на употребата на машинско учење, обработка на природен јазик и големи јазични модели од двете страни во истата борба: за лансирање напади и нивно откривање и запирање. Напаѓачите користат вештачка интелигенција за да генерираат убедлива фишинг содржина, да клонираат гласови и лица и да испитуваат системи побрзо отколку што би можел човечки тим. Бранителите ги користат истите основни техники (препознавање на шаблони низ огромни количини на податоци, разбирање на природниот јазик, моделирање на однесувањето) за да забележат аномалии, да го пресечат шумот од аларми и да реагираат пред штетата да се зголеми. Резултатот е навистина технологија со двојна употреба во рамките на една индустрија, поради што вештачката интелигенција во сајбер безбедноста не е категорија со јасна „добра“ и „лоша“ страна. Тоа е способност, и кој и да ја примени побрзо и попретходно...cisЕли моментално има предност.
Вештачката интелигенција како вектор на напад
- Фишинг генериран од вештачка интелигенција на индустриско ниво. Фишингот порано можеше да се открие преку неговите знаци: незгодно фразирање, генерички поздрави, очигледни лажни домени. Вештачката интелигенција ги отстрануваше повеќето од тие знаци. Според Хоџхантс Извештај за трендовите на фишинг во 2026 годинаФишингот генериран од вештачка интелигенција скокна од 4% од сите пријавени обиди за фишинг во ноември 2025 година на 56% во декември 2025 година, што е зголемување од 14 пати за еден месец, и задржа околу 40% од сите пријавени обиди за фишинг до средината на 2026 година. Јазот во ефикасноста е исто толку голем: студија на човечки субјект од истражувачите на Харвардската школа Кенеди откри дека целосно автоматизираните со вештачка интелигенција фишинг е-пораки постигнале стапка на кликнување од 54%, што е исто како и вештите човечки експерти и далеку ја надминува стапката на кликнување од 12% кај генеричките фишинг е-пораки од контролната група. Вештачката интелигенција не само што пишува повеќе фишинг е-пораки. Таа пишува и такви што функционираат.
- Дипфејкови кои ја таргетираат довербата, а не инфраструктурата. на Случајот Аруп Горенаведеното повеќе не е исклучок; тоа е шаблон. Гласот и видеото генерирани од вештачка интелигенција се доволно убедливи за да поминат како вистински извршен директор на повик во живо, претворајќи го социјалниот инженеринг од „измами некого да кликне“ во „измами некого да поверува дека го гледа својот финансиски директор“. Тоа е фундаментално потежок проблем за обука за безбедносна свест за решавање, бидејќи измамата се случува на перцептивно ниво, а не на техничко.
- Побрзо извидување и адаптивен малициозен софтвер. Освен социјалниот инженеринг, вештачката интелигенција го скратува растојанието помеѓу „напаѓачот има идеја“ и „напаѓачот има функционален експлоит“. Големите јазични модели можат да го забрзаат истражувањето на ранливостите против јавно достапниот код и инфраструктура на целта, а адаптивниот малициозен софтвер може да го промени сопственото однесување за време на извршувањето ако открие дека се анализира во „песочник“, можност што порано бараше вешт човечки оператор кој ќе набљудува во реално време.
- Напади врз акредитиви со брзина на машина. Внесувањето на протечените акредитиви во модел за да се научат шемите што луѓето всушност ги користат кога мислат дека се „паметни“ со лозинка, го претвора погодувањето и проверката во нешто поблиску до предвидување. Во комбинација со автоматско полнење со акредитиви, ова го компресира она што порано беше бавен, бучен напад во нешто брзо и тивко.
Вештачката интелигенција како алатка за одбрана
- Детекција на аномалии на размер што луѓето не можат да го достигнат. Основната одбранбена вредност на вештачката интелигенција е обработка на обемот на мрежен сообраќај, login активност и системски логови што ниту еден аналитички тим не можеше рачно да ги прегледа и означување што отстапува од утврдената основна линија. Ова е она што ги фаќа нападите без познат потпис засега, вклучувајќи напади од нулти денови и злоупотреба од внатрешни лица што не би активирале предупредување базирано на правила.
- Сечење низ редот за известувања, а не додавање во него. Ова е исто така местото каде што вештачката интелигенција во сајбер безбедноста има најнепосреден оперативен резултат и каде што индустријата сè уште има вистинска работа да заврши. Истражувањето на Vectra AI за 2026 година откриле дека организациите добиваат просечно 2,992 безбедносни предупредувања дневно, при што 63% остануваат неистражени, и Мајкрософт и Омдија Состојба на SOC: Обединете се сега или платете подоцна пријавите откри дека 46% од сите предупредувања се покажуваат како лажни позитивни резултати, а 42% остануваат целосно неистражени. Тријажата водена од вештачка интелигенција не само што додава уште еден детектор на таа листа. Добро извршена, таа ги поврзува поврзаните предупредувања во еден инцидент, оценува што всушност вреди да се обрне внимание на човекот и им овозможува на аналитичарите да го поминат своето време на делот од предупредувањата што претставуваат реален ризик, наместо рачно да ги затвораат останатите.
- Малициозен софтвер и класификација на однесувањето надвор од познатите потписи. Истиот пристап на анализа на однесувањето што ја означува аномалната мрежна активност работи и на датотеки и пакети: наместо да се споредува со листа на познати лоши потписи, вештачката интелигенција може да го оценува однесувањето за време на инсталацијата, необичните системски повици и шемите на замаглување за да го фати малициозниот софтвер што никогаш порано не е виден, во моментот кога се појавува, а не откако ќе биде отпечатен од прст.
- Автоматизиран, контролиран одговор. Детекцијата без дејство само го поместува часовникот. Одговорот управуван од вештачка интелигенција може да изолира засегнат уред, да блокира сомнителен сообраќај и автоматски да започне со ограничување, намалувајќи го јазот помеѓу „го видовме“ и „го запревме“ од часови на секунди во случаите што се најважни.
Зошто истите техники сечат во двата правци?
Непријатната вистина во ова упатство за безбедност на вештачката интелигенција е дека напаѓачите и бранителите често ја користат истата основна способност кон спротивни цели. Моделирањето на природен јазик што пишува убедлива фишинг емејл е истата технологија што чита сомнителна емејл е-пошта и правилно ја класифицира како таква. Препознавањето на шаблони што му овозможува на малициозниот софтвер да се адаптира за да избегне песочник е архитектонски слично на препознавањето на шаблони што го означува однесувањето на малициозниот софтвер како аномално на прво место. Ниту една страна нема монопол врз технологијата, што значи дека предноста оди кај оној што ја интегрира поцелосно во нивниот вистински работен тек, а не кај оној што има пристап до понапреден модел.
Таа симетрија е исто така причината зошто вештачката интелигенција во сајбер-безбедноста воведува свои ризици на одбранбена страна. Системите со вештачка интелигенција можат да генерираат лажни позитиви кои го закопуваат вистинскиот сигнал во шум ако се лошо подесени, да наследат пристрасност од нецелосни податоци за обука и како резултат на тоа да пропуштат цели класи на закани, а самите можат да бидат цел преку контрадикторни техники, каде што напаѓачот намерно внесува лажни податоци во моделот на детекција за да манипулира со она што го означува. Ништо од тоа не е причина да се избегнува вештачката интелигенција одбранбено. Тоа е причина да се држи човекот во тек со одлуките и да се третира самиот систем со вештачка интелигенција како нешто што треба да се следи, а не нешто што се распоредува еднаш и му верува на неодредено време.
Што значи ова упатство за безбедност на вештачката интелигенција за вашиот тим
Пет потези ги одделуваат тимовите што добиваат вистинска вредност од вештачката интелигенција во сајбер безбедноста од тимовите што штотуку додадоа уште една алатка:
- Не чекајте нападите „напојувани од вештачка интелигенција“ да станат мнозинство пред да инвестирате дефанзивно. Податоците за фишинг погоре покажуваат колку брзо тактиката на малцинството може да стане доминантна. Изградете капацитет за откривање пред напливот, а не за време на него.
- Насочете ја вештачката интелигенција прво кон вашиот ред за тријажа, а не само кон вашиот периметар. Најбрзата, најмерливата победа за повеќето тимови е намалувањето на обемот на лажни позитиви што аналитичарот мора рачно да ги исчисти, а не додавањето нов слој за детекција.
- Третирајте го ризикот од длабоки лажни податоци и клонирање на глас како проблем на процесот, а не како проблем со технологијата. Ниту една алатка за откривање не го затвора целосно јазот во стилот на Аруп. Верификација надвор од опсегот за секое барање што вклучува движење на пари или промени на акредитиви.
- Проширете го истото бихејвиорално размислување управувано од вештачка интелигенција во кодот и pipelines, не само мрежен сообраќај. Напаѓачите сè повеќе директно го таргетираат синџирот на снабдување со софтвер (злонамерни пакети, халуцинирани зависности, непрегледани инструкции на агенти), категорија на ризик со своја динамика, детално опфатена во нашиот водич за безбедност на синџирот на снабдување со вештачка интелигенција.
- Оставете го човекот одговорен за она што го одлучува вештачката интелигенција. Автоматизираниот одговор е вреден токму затоа што е брз, што е и причината зошто му е потребен јасен пат за ескалација кога нешто ќе тргне наопаку.
Каде се движи вештачката интелигенција во сајбер безбедноста
Две промени ќе ги дефинираат следните неколку години. Прво, страната на напаѓачот се консолидира околу помалку, поубедливи тактики, наместо побројни груби: фишингот и длабоките фалсификати генерирани од вештачка интелигенција не се поширока мрежа; тие се поостра кука. Второ, страната на бранителот се движи од „откривање и известување на човек“ кон „откривање, оценување и дејствување пред да постои казна“, што е токму промената што го затвора јазот помеѓу 2,992 дневни предупредувања со кои се соочуваат повеќето SOC и делот од оние што некогаш добиваат вистински поглед. Организациите што напредуваат се оние што ја применуваат таа промена насекаде каде што вештачката интелигенција веќе ја допира нивната околина, вклучувајќи го и кодот што нивните развивачи го испраќаат, а не само сообраќајот што го преминува нивниот мрежен периметар.
Мислење на Xygeni: Безбедноста на вештачката интелигенција мора да го покрива кодот, а не само поштенското сандаче
Поголемиот дел од покриеноста на вештачката интелигенција во сајбер безбедноста запира на SOC: фишинг, малициозен софтвер, мрежни аномалии. Тоа е неопходно, а воедно е и нецелосно, бидејќи растечкиот дел од ризикот предизвикан од вештачката интелигенција сега живее во самиот животен циклус на развој на софтвер, каде што алатките за SOC не изгледаат.
Ксигени CoreAI го применува истото размислување засновано на аномалии опишано во ова упатство конкретно за безбедноста на апликациите: корелирање на наодите низ вашите постоечки скенери (не само Ксигени сопствени), оценување на она што е всушност искористливо, наместо преплавување на тимовите со суров обем на предупредувања, објаснување зошто даден ризик е важен и генерирање на санација pull request наместо уште еден заостанат билет. DevAI ја проширува истата таа одбранбена положба во најновиот дел од површината на нападот: кодирање на агенти и асистенти со вештачка интелигенција, валидирање на датотеки со вештини и упатства за агенти и блокирање на злонамерна инсталација пред агентот воопшто да дејствува врз неа. Целта е истата за која се залага ова упатство на ниво на SOC, применета на pipeline: претвори ја предноста на вештачката интелигенција во однос на волуменот и брзината во предност на одбранбениот играч наместо на напаѓачот.
Започнете бесплатно. Sign up with GitHub, GitLab или Google и добијте увид во до 25 репозиториуми и 50 скенирања со вештачка интелигенција месечно без трошоци, без потреба од кредитна картичка.
NAJČESTO POSTAVUVANI PRAŠANJA
Што е вештачка интелигенција во сајбер безбедноста?
Вештачката интелигенција во сајбер безбедноста е употреба на машинско учење, обработка на природен јазик и големи јазични модели и на напаѓачката и на одбранбената страна на безбедноста. Напаѓачите ја користат за генерирање убедлива фишинг содржина, длабоки лажни информации и адаптивен малициозен софтвер; бранителите ги користат истите основни техники за откривање аномалии, тријажа на предупредувања и автоматизиран одговор.
Дали вештачката интелигенција е поопасна како алатка за напад или покорисна како алатка за одбрана?
Ниту една страна нема трајна предност бидејќи обете се изградени врз истата основна способност. Организациите со поголем ризик се оние кои сè уште не ја примениле вештачката интелигенција во одбрана со истото темпо со кое напаѓачите ја примениле офанзивно, а не оние кои се соочуваат со технолошки јаз што не можат да го затворат.
Може ли вештачката интелигенција целосно да ги замени човечките аналитичари во SOC?
Не, а ризиците од обидот за тоа (лажни позитиви од лошо подесени модели, пристрасност од нецелосни податоци за обука и контрадикторна манипулација на самиот систем за детекција) се токму причината зошто човечкиот надзор останува неопходен. Вистинската вредност на вештачката интелигенција е расчистување на редот за аналитичарите да можат да се фокусираат на одлуките за кои сè уште е потребна личност.
Како се разликува ризикот од напади предизвикани од вештачка интелигенција конкретно за тимовите за развој на софтвер?
Освен фишингот и длабоките фејкови, тимовите за развој се соочуваат со ризици специфични за вештачката интелигенција во рамките на... SDLC самата: Агенти за кодирање со вештачка интелигенција кои инсталираат халуцинирани или злонамерни зависности, непрегледани инструкции на агенти во датотеки со вештини и код генериран од вештачка интелигенција кој репродуцира хардкодирани тајни. Таа страна на вештачката интелигенција во сајбер безбедноста е подетално опфатена во нашата Водич за безбедност на синџирот на снабдување со вештачка интелигенција.






