Економија, финансии, бизнис

Контакт

Македонската критична инфраструктура на удар на ВИ сајбер напади – Како да се заштитиме?

Македонската критична инфраструктура на удар на ВИ сајбер напади – Како да се заштитиме?

Случаите со хакирање на јавни институции, болници и дојави за бомби во училиштата покажаа дека македонската сајбер безбедност е ставена на тест, Затоа разговараме со Драган Илиевски е професионалец во областа на сајбер безбедноста и основач на Pentestiverse. Анализираме како се користи ВИ за малициозни напади, но и како етичките хакери ја „ползуваат“ за заштита и градење на поотпорни системи.

Фактор: Што значи примената на ВИ во таргетирање на критичната инфраструктура, какви се најновите трендови, кои се најкарактеристични случаи на напади и нивните заклучоци и во таков контекст какви се заканите за македонската критична инфраструктура, односно кои сектори би биле најранливи или најтаргетирани (банкарство, енергетика, здравство, сообраќај)?

Илиевски:После 10 години во ИТ, можам да речам дека кога денес зборуваме за вештачка интелигенција во контекст на критичната инфраструктура, првата грешка што често се прави е нејзиното романтизирање или демонизирање. ВИ постои од многу порано, но сега во последниве година-две беше масивно пласирана и достапна за јавноста во цела таа војна на дезинформации. 

Мојот став околу оваа тематика е дека ВИ не создава нова закана од ништо – таа само потенцијално го засилува постоечкиот ризик. Пред да ни биде дадена ваква технологија, толку интуитивна за обичниот човек, нападите беа поретки и помалку софистицирани затоа што процентуално имаше помалку експерти кои се способни да изведат малициозни напади, но со пополнувањето на ова знаење преку ВИ, сега сметам дека индиректно е забрзан процесот на таргетирање, извидувањето е автоматизирано и му овозможува на напаѓачот да дејствува со размер и прецизност за што порано беа потребни тимови, високо искуство, интелект и месеци подготовка. 

Од друга страна, како што реков, ВИ е само алатка која и нас на етичките хакери ни дава предност и одредена моќ и ни олеснува да се справиме со софистицирани напади и ефективно да делуваме во заштитувањето на системите. Тука од огромна важност е одговорноста која ја носиме како професионалци како и моралниот компас што сите го носиме со себе. 

Фактор: Колку Македонија е подготвена од аспект на законска рамка, протоколи и прописи и примена на технолошки решенија за заштита и унапредување на сајбер безбедноста и критичната инфраструктура, колку тука е важно членството во НАТО и усогласеноста со меѓународните партнери како ЕУ?

Илиевски:Во македонски услови, ова особено доаѓа до израз кај секторите што комбинираат стара технологија, а имаат високо општествено значење. Енергетиката е очигледен пример – не затоа што системите се небезбедни, туку затоа што овие системи не биле дизајнирани за да бидат лесно интегрирани со ВИ, а сеуште се ретки експертите кои ги разбираат импликациите. Банкарството иако е технички понапредно, сметам дека е зависно од човечки фактор и процесно ранливо. Здравството и сообраќајот, пак, страдаат од хроничен недостиг на ресурси и безбедносна култура, што ги прави идеални цели за напади со релативно низок праг.

Фактор: Да поминеме низ едно претпоставено сценарио за напад, како хакери, малициозни актери, па дури и странски сили би го извеле тоа со помош на вештачката интелигенција и кои алатки се најпотентни?

Илиевски:Ако земеме едно претпоставено, но сосема веројатно сценарио, нападот ретко би започнал директно кон „јадрото“ на системот. Во пракса, тоа што најчесто го гледам е комбинација од ВИ-базирано извидување и човечка манипулација. Напаѓачите прво собираат јавно достапни информации – LinkedIn профили, јавни документи, фотографии, интервјуа, па дури и јавни набавки. Со помош на ВИ, тие податоци се корелираат и се добива јасна слика кој има пристап до што, кој кому одговара и каде постои најмал отпор.

Потоа следи фазата која најчесто се потценува: таргетиран социјален инженеринг. Тука ВИ не ја заменува човечката одлука – таа ја злоупотребува.

Откако еднаш ќе се добие почетен пристап, понатамошното движење низ системите е сè повеќе автоматизирано. ВИ може да помогне во анализирање логови, детекција на слаби конфигурации и избор на момент кога акцијата ќе има најголем ефект. И повторно, целта ретко е спектакуларен прекин. Почесто станува збор за тивка манипулација, промена на податоци, или создавање несигурност во системот – нешто што тешко се детектира, а уште потешко се докажува.

Фактор: Колку што е важен техничкиот аспект и примената на напредни системи за заштита толку е важен и човечкиот фактор во сајбер безбедноста, како да се спречи вработените и поединците во критичните сектори да бидат најслабата алка на системот и дали тие се потенцијална мета на таргетирани напади, пример дипфејк видеа од нивни претпоставени со специфични команди и наредби, и други софистицирани ВИ поткрепени напади?

Илиевски:Во неколку случаи што сум ги анализирал, deepfake аудио порака „од претпоставен“ била доволна за да се иницира акција што подоцна резултирала со компромитација на систем.

Deepfake видеа, лажни итни наредби, или дури симулирани инциденти се веќе реалност. Решението не е само во повеќе тренинзи, туку во дизајн на процеси каде проверката е нормална, а не исклучок. Систем во кој вработениот се плаши да постави прашање е систем што однапред е компромитиран.

Фактор: Што во случај на посериозни или зачестени напади врз критичната инфраструктура во Македонија, постои ли систем за одговор на таков вид на инциденти?

Илиевски:Во случај на посериозен или зачестен напад врз критичната инфраструктура, формално постои систем за одговор, но од искуство би рекол дека координацијата и практичната подготвеност сè уште се најслабиот дел. Од досегашните искуства, сметам дека повеќето бизниси не се обучени да знаат како да пријават инцидент, и најчесто контактираат некој професионалец што го познаваат приватно.

Националниот ЦЕРТ, институционалните ИТ тимови и меѓународната соработка се добра основа што веќе ја имаме баш за таа примена, но во реална криза најчесто се гледа недостиг на јасен command-and-controlмодел и однапред вежбани сценарија.

Со членството во НАТО државата сметам дека ефективно си помага, особено во делот на разузнавачка размена и заеднички вежби. Од друга страна, усогласеноста со Европската Унија и AI Act заедно со регулативи како NIS2, носат некаков притисок за поголема одговорност на управувачко ниво, што сметам дека е неопходно да созрее. Сајбер безбедноста не смее да биде само ИТ проблем – таа е управувачки и системски ризик, а како држава сметам дека одиме во подобар правец од порано, но се уште имаме круцијални работи да адресираме и координираме.

Фактор: Може ли Македонија да се потпре на „сопствени“ автономни технолошки решенија (без оглед на нивото на нивната локализираност) за заштита на критичната инфраструктура и сајбер безбедноста или пак мора да се потпира на странските сервиси, без оглед дали доаѓаат од НАТО сојузниците, со оглед на зголемената геополитичка неизвесност и можно сценарио во кое би биле принудени да направиме тежок избор?

Илиевски:Моето мислење е дека целосна автономија се уште е потполна илузија, не само кај нас, туку и кај многу поголеми држави и доколку некој тоа го тврди, недоволно ги разбира импликациите. Но, она што е реално и неопходно во овој период е развој на сопствени капацитети – луѓе, знаење, аналитика и способност за независна проценка – додека паралелно се користат проверени странски технологии и партнерства, и се следи како другите држави се соочуваат со вакви предизвици. Тоа што исто ме радува е што факултетите започнаа реформи во едукативните програми како би се адаптирале на новиот начин на работа.

Сметам дека најголемата грешка би била слепа зависност (overreliance), без разбирање како функционираат системите што ги користиме. Геополитичката неизвесност само го засилува овој аргумент. Тешките избори не се носат во момент на криза, туку многу порано, преку стратешко планирање, диверзификација и градење доверба во сопствените институции.

Х.С.

Слично

Поврзани вести