Kötü amaçlı yapay zeka programları, Sıfır Güven yaklaşımını koda da genişletmeye zorluyor.

Yapay zekâ destekli kötü amaçlı yazılımların siber güvenliği nasıl tehdit ettiğini ve sistemlerinizi korumak için kodlara Sıfır Güven ilkesinin neden uygulanması gerektiğini keşfedin.

Bilmeniz gereken en önemli şeyler

  • Yapay zekanın kötü amaçlı kodları üretme ve değiştirme hızı, insan incelemesi ve imzalarına dayalı geleneksel güvenlik kontrollerini alt üst ederek yeni yönetim çerçevelerine ihtiyaç duyulmasına neden oluyor.
  • Kaynak koduna veya çalıştırma sonrası tespitine odaklanan geleneksel güvenlik kontrolleri artık yeterli değil; bunun yerine, kodun çalışmasına izin vermeden *önce* beklenen kod davranışını politikalara göre değerlendirmeye geçmeliyiz.
  • "Koda sıfır güven" ilkesini uygulamak, herhangi bir programın davranışını, kaynağına veya önceki güven göstergelerine bakılmaksızın, çalıştırmadan *önce* belirlenmiş politikalara göre değerlendirmeyi ve tüm kod giriş yollarını belirlemeyi gerektirir.

Yazılım güvenliği her zaman insan gelişimi üzerine kurulmuştur. Eskiden kod yazan, inceleyen ve yayınlayan insanlardı. Şimdi ise bu görevleri makineler devralıyor.

Anthropic yakın zamanda yayınladığı bir araştırma makalesinde, verimlilik veritabanına yerleştirilen kodun %80'inden fazlasının yapay zeka modeli Claude tarafından yazıldığını bildirdi.

Yazılımcıların verimliliğini artıran aynı yetenekler, siber saldırıların ekonomik yapısını da değiştiriyor.

Saldırganlar hedefi henüz belirleme aşamasındayken, makineler kötü amaçlı yazılımlar üretebilir, varyantları test edebilir, kodu farklı ortamlara uyarlayabilir ve bu süreci güvenlik yazılımlarının yetişemeyeceği bir hızda tekrarlayabilir.

Hız, güvenlik kontrollerini geçersiz kılıyor.

Çoğu kurumsal yazılım güvenliği iş akışı, bir inceleme dönemini varsayar. Kod yazılır, kontrol edilir, test edilir, onaylanır ve dağıtılır. Daha sonra şüpheli bir durum ortaya çıkarsa, güvenlik ekipleri araştırma yapar ve müdahale eder.

Programın sadece yönlendirme aşamasından dakikalar içinde yürütme aşamasına geçmesi durumunda bu model geçerliliğini yitirir.

Yapay zeka tarafından üretilen kod, neredeyse anında komut dosyalarına, bağımlılıklara, otomasyon görevlerine veya altyapı değişikliklerine dönüştürülebilir. Bu sırada geliştirme aracıları dosyaları değiştirebilir, paketleri çözümleyebilir ve komutları çalıştırabilir.

İnsan değerlendiriciler artık sürecin bir parçası değil.

Saldırganlar, aynı mekanizmaları kullanarak güvenlik açıkları oluşturabilir, kaçınma tekniklerini test edebilir ve farklı hedefler için kötü amaçlı yazılımların davranışını değiştirebilirler. Bu durum, savunmacıların tespit edebileceği daha az sayıda istikrarlı göstergeyle daha fazla çok yönlülük yaratır.

Yapay zekâ destekli analizler tarama süreçlerini iyileştirebilse de, genellikle politikalar yerine olasılıklar üretir. Ve makine hızında, "muhtemelen şüpheli" yeterli değildir. Bu nedenle, yapay zekâ yönetişim kurallarına ve çerçevelerine olan ihtiyaç giderek daha acil hale gelmektedir.

Makineler saldırı modelini değiştiriyor.

İnsan saldırganlar ortadan kaybolmayacak, ancak saldırı zincirinin büyük bir kısmı artık makineler tarafından gerçekleştiriliyor.

Yapay zekâ , keşif işlemlerini otomatikleştirebilir , güvenlik açığı tespitini hızlandırabilir, istismar kodu üretebilir, kötü amaçlı yazılımları yeniden yazabilir ve komut dizilerini hedef ortama uyarlayabilir. Ancak çoğu savunma önlemi, insan sınırlamaları etrafında tasarlanmıştır: yeniden kullanılan altyapı, kısayollar ve izlenebilir kalıplar. Bunlar makine saldırıları için geçerli değildir.

Makine tarafından oluşturulan kötü amaçlı yazılım, bilinen bir imzayla eşleşmeyebilir veya köklü bir itibara sahip olmayabilir. Oluşturulabilir, kısa süreliğine kullanılabilir ve ardından atılabilir. Ancak yapay zeka destekli kötü amaçlı yazılımlar, amacına ulaşmak için hedef ortamla etkileşim kurmalıdır. Davranışı niyetini gizleyemez; saldırıyı ilerletecek şekilde kaynaklara erişmeli ve ortamı değiştirmelidir.

Kötü amaçlı yazılımların yapabileceği şey, en kalıcı güvenlik sinyalini oluşturmaktır.

Güvenlik yetkililerinin farklı bir soru sorması gerekiyor.

Yazılım tedarik zinciri güvenliği gelişti, ancak büyük bir kısmı hala yürütmenin kendisini kontrol etmek yerine, yürütmeden önce etki özelliklerini kontrol ediyor.

Yazılım bileşen listeleri (SBOM'lar), imzalar ve kaynak kod, güvenlik ekiplerine kodun yapısı, kökeni ve derleme tarihi konusunda daha fazla güven sağlar. Bununla birlikte, kaynak kodu bilmek, programın çalıştırıldığında ne yapacağını ortaya koymaz.

Bir program tüm bu kontrollerden geçebilir ve yine de risk oluşturabilir. Meşru bir derleme sürecinin etkisi bile yürütme sırasında politikayı ihlal edebilirken, yapay zeka tarafından oluşturulan bir komut dosyası, amaçlanan görevini veri veya sistemleri tehlikeye atacak şekilde tamamlayabilir. Sonuç olarak, temiz bir bağımlılık listesi güvenli davranışın kanıtı değildir ve yapay zeka araçlarıyla bile programlama standartlarından ödün vermemenin önemini vurgular.

Uygulama sonrasında yapılan açıklama çok geç kalmış oluyor.

Tespit ve müdahale hâlâ gerekli, ancak tehdit ortama sızdıktan sonra devreye giriyorlar. Şüpheli davranış görünür hale geldiğinde, kötü amaçlı yazılım gizli bilgilere erişmiş, sistem durumlarını değiştirmiş, ağ bağlantıları açmış veya süreklilik noktaları oluşturmuş olabilir.

Yapay zeka bu süreyi önemli ölçüde kısaltır. Kod, insanların incelemesinden çok daha hızlı bir şekilde oluşturulabilir, değiştirilebilir ve dağıtılabilir. Çalıştırma sonrası kanıtların ortaya çıkmasını beklemek, saldırganlara manevra yapmaları için geniş bir alan sağlar.

Karar alma sürecini daha erken bir aşamaya kaydırmamız gerekiyor. "Bu yazılım yanlış davranırsa onu kontrol altına alabilir miyiz?" diye sormak yerine, "Bu davranışın en başta gerçekleşmesine izin verilmeli mi?" diye sormalıyız.

Bu, mevcut kontrollerin değiştirilmesi anlamına gelmez, aksine kritik güvenlik kapısının yerinin değiştirilmesi anlamına gelir.

Programlama talimatlarına sıfır güven.

Sıfır Güven ilkesi, örtük güveni reddederek kurumsal güvenliği dönüştürmüştür. Kullanıcılar, cihazlar, oturumlar ve erişim istekleri, yalnızca tanıdık göründükleri için güvenilir kabul edilmez; hepsi belirlenmiş politikalara göre doğrulanmalıdır.

Yazılım uygulamasının da aynı düzeyde doğrulamaya ihtiyacı vardır.

Bir kodun bilinen bir depodan gelmesi, tanınmış bir yayıncı tarafından imzalanmış olması, bir derleme sürecinden geçmiş olması veya daha önce kötü amaçlı davranış sergilememiş olması, o koda tek başına güvenilmesi gerektiği anlamına gelmez. Bunlar faydalı göstergelerdir, ancak kesin sonuç vermezler.

Kod için Sıfır Güven ilkesi bu sorunu ele almaktadır. Herhangi bir program çalıştırılmadan önce, beklenen davranışı politikalara göre değerlendirilmelidir. Davranış kabul edilebilir ise, yürütme devam edebilir. Değilse, öğe engellenmeli, kısıtlanmalı, karantinaya alınmalı veya inceleme için üst kademeye iletilmelidir. Bu ihtiyaç, yalnızca politikalardan öteye geçen yapay zeka için net kurallar ve çerçeveler oluşturmanın önemini vurgulamaktadır.

Kuruluşlar, kodun ortama girdiği veya önemli ayrıcalıklarla çalıştığı her bir yolu tanımlayarak işe başlayabilirler. Bu, depolar, açık kaynak paketleri, konteynerler ve sürekli entegrasyon/sürekli dağıtım (CI/CD) işlem hatları gibi resmi geliştirme kanallarının yanı sıra e-posta ekleri, indirilen dosyalar, makrolar, tarayıcı uzantıları, uç nokta yükleyicileri, üçüncü taraf entegrasyonları ve yapay zeka veya otomasyon araçları aracılığıyla enjekte edilen komut dosyalarını da içerir.

Sonraki adımda, bu yolların miras alınan güvene nasıl dayandığını belirlemek çok önemlidir. Yazılımın güvenilir bir kaynaktan gelmesi, imzalanmış olması, bir derleme sürecinden geçmesi veya kötü amaçlı bir geçmişinin olmaması nedeniyle yürütülmesine izin veriliyorsa, bu kontrol eksiktir. Öğenin çalışmasına izin verilmeden önce davranışın hala değerlendirilmesi gerekir. Bu aynı zamanda yapay zeka tedarikçilerine artan bağımlılıktan kaynaklanan güvenlik açığına karşı savunmasızlığı da vurgulamaktadır.

Yapay zekâ hem meşru hem de kötü amaçlı kod oluşturma görevini daha fazla üstlendikçe, kuruluşlar artık mevcut kontrollerden geçen kodun çalışmasına izin verilmesi gerektiğini varsayamazlar. Uygulama, iyi düşünülmüş bir güvenlik kararı haline gelmelidir.

Bilgisayarlar, Mac'ler ve mobil cihazlar için en iyi internet güvenlik paketlerini listeledik.

Yoruma kapalı.