KB4-CON – 人工智慧無所不在

作者: Bree Fowler, 貢獻者

人工智慧已經徹底改變了網路安全的遊戲規則,並將在未來數年繼續徹底改造攻擊者的攻擊方式和防守者的防守策略。

這是許多知名的KnowBe4專家和其他與會者在最近於佛羅里達的奧蘭多舉辦的第九屆KB4-CON上所傳達的信息。但未來這將會是什麼樣子,網路安全專業人士在技術不斷進步的情況下,究竟該擔心什麼呢?

AI已經成為網路安全公司保護客戶的一個關鍵部分。像是AIDA這樣的產品 — KnowBe4的一套AI代理,持續自動化管理和內容個性化 — 讓人類安全團隊能專注在更高層次的決策,而不是繁瑣的任務上。

然而,攻擊者也在將AI用作生產力工具。而儘管引人注目的深偽技術在社交媒體上轟動一時,一些KnowBe4的專家表示,實際上更安靜、較不刺激的AI應用才是最大的威脅。

KnowBe4的CISO顧問Erich Kron表示,網路犯罪分子幾十年來一直透過電話聲稱自己是銀行、老闆、國稅局或其他權威人士,試圖騙取金錢或資訊。

“所以,現在是AI生成且是超深偽的這一事實,並沒有太大的不同,”Kron在KB4-CON的訪談中說。“重要的是,這是允許技術較弱的人可以做到的事情,並且他們可以以更高的效率來執行。”

網路犯罪分子不再需要手動翻閱社交媒體和其他網站以獲取每個目標的個人資料,而是可以使用AI自動化地進行該過程,並擴大其業務,針對更多的個人和組織。

他們也在利用AI工具以超出人類的水準分析程式碼,發現過去未曾發現的漏洞,這些漏洞可能被利用來攻擊公司系統。

Kron補充,深偽技術在近幾年中已顯著進步,這並不是遊戲改變者,因為人們天生就會相信即使是差的深偽視頻。他表示,當一位員工接到來自CEO的視訊通話時,他們已經心裡認定這真的是他。

他們會忽視諸如卡頓畫面和聲音不太正常等紅旗,把這些情況歸因於日常的干擾,例如不穩定的Wi-Fi或背景噪音。

“這是我們需要理解並認識的重要事情,”Kron說。“我看到很多努力在組織內部投入於深偽檢測,雖然某些情況下確實需要,但我們不能把所有的希望都寄託在這個籃子裡。”

AI也可能成為釣魚攻擊的對象

與此同時,在企業層面上,不斷擴大的AI代理使用也帶來新的安全風險,專業人士需要去應對。公司需要了解其員工如何使用AI代理,這些代理連接了哪些數據,並設置適當的政策來保護它們。

就像人類員工一樣,AI代理也會犯錯,無意間將金錢或公司數據交給惡意行為者。但與人類不同的是,這些代理可能在更大範圍內犯下這些錯誤。

KnowBe4的AI及數據副總裁Matt Duren指出,現在出現了提示注入攻擊,網路犯罪分子試圖通過巧妙的措辭或隱藏指令來欺騙AI代理做一些它通常不會被允許的事情。

雖然人類員工也可能犯同樣的錯誤,但他們會以人類的速度做出反應,限制了可能的後果。對於AI來說則無法這樣說。

“我認為這是人們目前正在面對的最大挑戰,”Duren說。“他們如何保護這些沒有手腳、沒有大腦、沒有筆記型電腦和手機的系統,讓它們不做肉體會做的那些事情?”

反擊

Kron表示,第一步是讓人們知道這種威脅的存在。例如,員工需要明白,有可能存在聽起來與他們的老闆相似的深偽視頻。如果有人通過電子郵件或電話聯繫他們,要求將錢匯到外部賬戶,他們需要立刻打個電話來驗證對方的身份,再做決定。

雖然商業電子郵件盜用和深偽詐騙等問題可能相當複雜,但Kron表示,阻止它們的最佳方法並不一定需要大量的技術。

像KnowBe4的安全意識訓練也可以幫助,但前提是最後能促使人們做出更好的決策,他說。

“我們需要專注於改變人們的行為,”Kron強調。“我們需要從這個角度來思考,而不僅僅是認為只要給他們資訊,他們肯定不會做錯事。”

文章來源: KB4-CON – AI Is Everything

You cannot copy content of this page