Прощаючись із 2023 роком, фахівці Tenable виділяють основні тенденції, які вплинули на професіоналів у галузі кібербезпеки за останні 12 місяців. Дізнайтеся, як змінився кіберсвіт у таких галузях, як штучний інтелект, CNAPP, безпека IAM, державний нагляд та безпека OT.
1 – Хвилювання щодо використання GenAI для кіберзахисту
Штучний інтелект, і зокрема генеративний ШІ (GenAI), захопив уяву всього світу в 2023 році, і всі ми захоплювалися потенціалом цієї технології на благо і зло. Команди кібербезпеки не стали винятком.
Так, кіберзловмисники швидко використовували GenAI у зловмисних цілях, наприклад, для створення кращих фішингових повідомлень, створення розумнішого шкідливого ПЗ, швидкого створенняіпоширення дезінформації.
Але кіберзахисники також зазначили, що ця потужна технологія почала входити до їхнього арсеналу інструментів, розширюючи широкий спектр кіберможливостей, включаючи виявлення вразливостей, управління ідентифікацією та доступом (IAM), реагування на інциденти, аналіз шкідливих програм та операції із забезпечення безпеки.
Одним словом, оптимізм щодо перспектив ШІ в галузі кіберзахисту цього року був відчутним.
Серед 3800 керівників вищої ланки, опитаних у рамках звіту PwC 2024 Global Digital Trust Insights 69% заявили, що їх організації планують використовувати GenAI для кіберзахисту в найближчі 12 місяців, а 47% вже застосовують його для виявлення і зниження кіберрисків.
Звіт “State of Cybersecurity 2024” Асоціації індустрії комп’ютерних технологій (CompTIA), в якому опитано 511 американських бізнесменів та ІТ-фахівців, що займаються кібербезпекою, показує, як респонденти планують використовувати ШІ.

Компанія Tenable, чиї продукти вже давно використовують технологію штучного інтелекту, опинилася у самому центрі цієї тенденції, оскільки у 2023 році вона інтегрувала можливості GenAI у платформу Tenable One Exposure Management Platform.
“ШІ здатний змінити методи пошуку закономірностей фахівцями з кібербезпеки, способи пояснення знайденого максимально простою мовою, а також способи прийняття рішень про те, яких дій необхідно вжити для зниження кіберризиків”, – написав колишній генеральний директор Tenable Ніко Попп у блозі “AI Is About To Take Cybersecurity By Storm“.
Для отримання додаткової інформації щодо використання штучного інтелекту для забезпечення кібербезпеки ознайомтеся з цими ресурсами Tenable:
- “Як генеративний ШІ змінює дослідження в галузі безпеки (звіт).
- “GenAI сприяє більш широкому використанню технологій штучного інтелекту для кібербезпеки (Блог).
ВІДЕО
Генеральний директор Tenable Аміт Йоран обговорює ШІ та превентивну безпеку на CNBC
Як генеративний ШІ змінює дослідження в галузі безпеки: Розробка інструменту G-3PO
Спрощення ухвалення рішень за допомогою штучного інтелекту
2 – І проблема ШІ: безпечне та відповідальне використання
Ось ще один спосіб, за допомогою якого ШІ вплине на кіберкоманди у 2023 році: оскільки організації поспішають запровадити ШІ для підвищення ефективності бізнес-операцій, кіберкоманди – поряд з іншими підрозділами, такими як ІТ, GRC та юридичні – отримали завдання забезпечити безпеку, відповідність вимогам та відповідальність за використання ШІ.
Завдання нелегке. Глобальне регулювання ШІ перебуває у процесі зміни, і організації поспішно розробляють політики використання. Цього року ми стали свідками гучних інцидентів, коли працівники з необережності вводили конфіденційну корпоративну інформацію у ChatGPT.
Компанія McKinsey & Co. у своєму дослідженні The state of AI in 2023: Generative AI’s breakout year опитала 1684 організації, з яких 913 використовують ШІ хоча б в одній бізнес-функції. Серед них 548 використовують GenAI.
Дослідження показало, що тільки 21 % мають політику використання GenAI; лише 38% активно знижують ризики кібербезпеки; та 28% знижують ризики відповідності нормативним вимогам.

Особливий інтерес для кіберкоманд представляє питання захисту корпоративних систем штучного інтелекту від кібератак, про що йдеться у доповіді Стенфордського університету та Джорджтаунського університету. Adversarial Machine Learning and Cybersecurity: Risks, Challenges, і Legal Implications.”.
Ось невелика вибірка порад та рекомендацій, випущених у 2023 році:
- ISACA “Міркування щодо впровадження політики генеративного штучного інтелекту“.
- McKinsey & Co. “Що кожен генеральний директор повинен знати про генеративний штучний інтелект“.
- OWASP “Топ-10 критичних уразливостей для додатків із великими мовними моделями“.
- Стаття Team8 “Посібник для CISOs: Генеративний ШІ та корпоративні ризики ChatGPT“
- “Посібник із безпечної розробки систем штучного інтелекту” від урядів США та Великобританії
- “Наслідки ChatGPT для безпеки” від The Cloud Security Alliance.
3 – CNAPP займає центральне місце у галузі хмарної безпеки
У великому ландшафті хмарної безпеки виділяється одна тенденція: прискорене впровадження платформ захисту додатків для хмарних середовищ (CNAPP), оскільки команди кібербезпеки борються зі складністю хмарних середовищ, що зростає.
Ось кілька показових даних із звіту Cloud Security Alliance Cloud Native Application Protection Platform Survey Report”, який був опублікований у серпні і в якому було опитано 1200 фахівців з ІТ та безпеки:
- 85% організацій або запровадили, або планують запровадити CNAPP у своїх хмарних середовищах, що частково зумовлено використанням кількох хмар.
- Менше 30% організацій інтегрували CSPM, CWP та CIEM у багатохмарні середовища.
- На прохання назвати основну ціннісну пропозицію CNAPP респонденти відповіли так:
– всеосяжна видимість стану безпеки (25%)
– розуміння стану даних та їх захист (16 %)
– захист від загроз у мультихмарних середовищах (13 %)

(Джерело: Звіт Cloud Security Alliance “Cloud Native Application Protection Platform Survey Report, August 2023”).
Щоб дізнатися більше про хмарну безпеку та CNAPP, ознайомтеся з цими ресурсами від Tenable:
- “Розшифровка CNAPP: Перехід від абревіатур та аналітичного жаргону до єдиного підходу до хмарної безпеки” (Блог).
- “Navigating Cloud Security Challenges: Ключові проблеми для фахівців з кібербезпеки” (Блог)
- “П’ять основних принципів безпеки гібридної хмари” (Блог)
- “Майстер-клас з безпеки у хмарі” (Вебінар на вимогу)
- “Holistic Security for AWS, Azure та GCP: комплексний захист хмарних програм для мультихмарних середовищ” (white paper)
ВІДЕО
Що таке платформа захисту хмарних програм?
4 – Впровадження хмарних технологій ще більше ускладнює безпеку IAM
Забезпечення безпеки систем управління ідентифікацією та доступом (IAM), що є одвічною проблемою, у 2023 році залишається складним завданням, багато в чому завдяки зростанню впровадження хмарних технологій.
Ось показова статистика: приблизно з середини 2022 року до середини 2023 року 90% організацій постраждали хоча б від одного витоку персональних даних. Це випливає із звіту Identity Defined Security Alliance “2023 Trends in Identity Security“, в якому було опитано 529 респондентів, які відповідають за ІТ-безпеку або ідентифікацію.”
Чому так важко захистити цифрові ідентифікаційні дані? Респонденти назвали такі причини:
- Зростання числа ідентифікаційних даних, викликане насамперед запровадженням хмарних додатків.
- Перешкоди, спричинені складними системами ідентифікації та складними технічними середовищами.
Тим часом американська Рада з перевірки кібербезпеки (CSRB) звернула увагу на безпеку IAM у серпневому звіті про групу кіберзмагачів Lapsus$. “Слабкі місця IAM були постійною темою атак на всі цільові організації і є можливості для постійного вдосконалення”, – йдеться у звіті.
Нещодавно технічний директор Tenable Глен Пендлі наголосив на важливості захисту хмарних ідентифікаторів у своїй статті Dark Reading “Securing Cloud Identities to Protect Assets and Minimize Risk“.
“Більшість атак, які ми спостерігаємо сьогодні, – це атаки на стороні клієнта, коли зловмисники зламують чийсь обліковий запис і використовують свої привілеї для бічного переміщення та доступу до конфіденційних даних та ресурсів. Щоб запобігти цьому, необхідна видимість інфраструктури ідентифікації у хмарі” , – пише він.
Посібник зі зміцнення безпеки IAM див.
- Передовий досвід IDSA “Результати та підходи до забезпечення безпеки, що визначаються ідентичністю“.
- Блог компанії Tenable “Ідентифікація: Сполучна тканина для безпеки у хмарі” та вебінар на вимогу “Підвищення ефективності програми безпеки ідентифікації за допомогою Zero Trust Maturity“.
- CISA “Управління ідентифікацією та доступом: Проблеми розробників та постачальників” і “Посібник з управління ідентифікацією та доступом, рекомендований адміністраторами як передовий досвід“.
- Блоги Cloud Security Alliance “Navigating the Top 10 Challenges в Cloud Identity and Access Management” і “Configuration and Monitoring of IAM“.
5 – Відомі вразливості: Все старе – знову нове
І в 2023 році ми знову переконалися, що гнітючий сценарій продовжує розвиватися: Зловмисники широко використовують відомі вразливості, для яких вже давно існують виправлення.
Таким є головний висновок, зроблений у доповіді Tenable Research “2022 Threat Landscape Report (TLR)”, опублікованому в лютому. Tenable Research визнала цю проблему настільки поширеною, що поставила відомі вразливості на перше місце в списку головних вразливостей 2022 року.

(Джерело: “Звіт про ландшафт загроз” від Tenable Research, лютий 2023)
“Однак покладати всю провину за відсутність виправлень на команди безпеки було б наївно та спрощено”, – попереджає генеральний директор та керівник відділу досліджень Tenable Роберт Х’юбер (Robert Huber).
“Урок полягає в тому, що широкий набір ізольованих інструментів і систем кібербезпеки, які мають організації, не сприяє зниженню ризиків”, – пише Х’юбер. “Натомість кіберкомандам необхідно мати цілісне уявлення про атаки на організацію, щоб правильно управляти ризиками та впливами”, – додав він.
У червні CISA розкрила інцидент, який є прикладом цієї проблеми: Декілька зловмисників зламали веб-сервер неназваної федеральної агенції США, використовуючи відомі вразливості багаторічної давності.
Ще однією ілюстрацією проблеми пріоритетного усунення вразливостей є те, що у вересні каталог відомих вразливостей, що експлуатуються (KEV) CISA досяг 1000 позицій. Відстежуючи відомі помилки, що експлуатуються повсюдно, він покликаний допомогти командам усунення вразливостей визначити пріоритети. CISA відзначила цю подію у своєму блозі та відповіла на запитання про те, як тепер визначати пріоритети “в рамках KEV”.
Додаткову інформацію про виявлення, визначення пріоритетів та усунення вразливостей можна знайти у блогах Tenable:
- “Ви не можете виправити все: як використовувати підхід до усунення вразливостей з урахуванням ризику“.
- “CVSSv4 на підході: Що потрібно знати фахівцям з безпеки“
- “Mind the Gap: Як очікування NVD наражає вашу організацію на ризик“.
- “Що таке VPR та чим він відрізняється від CVSS?“
- “Звіт Tenable 2022 Threat Landscape Report: Зменшення ризику шляхом усунення відомих вразливостей“
- “AA23-215A: найкращі вразливості 2022 року, що регулярно експлуатуються.”
6 – Ставки на безпеку ОТ у критичній інфраструктурі стають дедалі вищими
2023 року зросла актуальність проблеми кібербезпеки критичної інфраструктури. Загрози множилися, а атаки посилювалися, особливо з боку державних суб’єктів, оскільки поверхня атаки для цих організацій розширювалася завдяки таким факторам, як конвергенція ІТ- та ОТ-систем та впровадження хмарних технологій.
З точки зору кількості, кібератаки на критичну інфраструктуру, судячи з численних звітів, у яких зібрано статистику щодо окремих держав, країн, галузей та методів атак, знаходяться на підйомі по всьому світу.
Наведена нижче діаграма, в якій зазначені фактичні та прогнозовані глобальні атаки, що коштували жертвам понад 1 млн доларів, взято з дослідження “Вплив, вразливості та стратегії пом’якшення наслідків для кібербезпеки критичної інфраструктури“, опублікованого у квітні дослідниками з Міжнародного університету Флориди та Університету Юти Веллі.

(Джерело: Дослідження “Вплив, вразливості та стратегії пом’якшення наслідків для кібербезпечної критичної інфраструктури”, проведене Міжнародним університетом Флориди та Університетом Юти Веллі, квітень 2023 р.)
Уряди, стурбовані долею цих об’єктів, чиї послуги важливі для суспільства та національної безпеки, вжили заходів щодо підвищення їхньої кібербезпеки.
Ось, наприклад, деякі ініціативи CISA:
- У березні вона запустила пілотну програму “Попередження про вразливість до Ransomware“, щоб допомогти об’єктам критичної інфраструктури протистояти атакам здирницького ПЗ.
- Зовсім недавно була запущена пілотна програма з надання безкоштовних керованих послуг у сфері кібербезпеки.
- У жовтні CISA та інші агентства опублікували посібник з підвищенню безпеки програмного забезпечення з відкритим вихідним кодом в OT-середовищі.
- У листопаді було запущено кампанію “Shields Ready“, спрямована на підвищення безпеки та стійкості критичної інфраструктури.
Посібник з кібербезпеки критичної інфраструктури:
- “Critical Infrastructure and the Cloud: Політика щодо ризиків, що виникають” (Атлантична рада).
- “Як вирішити проблеми OT: Інвентаризація активів та оцінка вразливостей” (Tenable)
- “7 ключових передових методів забезпечення безпеки ОТ” (TechTarget)
- “Посібник з безпеки операційних технологій” (OT) (NIST)
- “Ефективний захист ІТ- та ВІД-середовища” (IANS Research)
- “Практичний спосіб знизити ризик у виробничому приміщенні” (Tenable)
ВІДЕО
Tenable.ot Security Spotlight – Екосистема Ransomware
Tenable.ot Security Spotlight – Ransomware в OT-системах
І бонусна стаття!
У цьому блозі висвітлюються шість кібертрендів, але зараз сезон подарунків, тому ще один: нові правила розкриття інформації про кібербезпеку від Комісії з цінних паперів та бірж США, які щойно набули чинності.
Прийняті в липні та затверджені з деякими поправками у вересні, ці правила встановлюють нові вимоги до компаній, що торгують на біржі, щодо розкриття інформації про інциденти, пов’язані з кібербезпекою, управління ризиками, стратегію та керівництвом.
Їхня мета? “Зробити розкриття інформації про кібербезпеку більш послідовним, порівнянним та корисним для прийняття рішень, що принесе користь компаніям, їхнім інвесторам та ринкам”, – йдеться у заяві агенції.

Наприклад, за деякими винятками, компанії повинні розкривати інформацію про кіберинциденти через чотири робочі дні після того, як вважатимуть їх суттєвими, і описувати їх характер, масштаби та терміни, а також їх фактичний чи потенційний вплив на бізнес. (В якості дивної тактики тиску одна з банд, що займаються розповсюдженням викупного ПЗ, подала скаргу до Комісії з цінних паперів та бірж США на свою жертву, стверджуючи, що вона не дотримується нових правил розкриття інформації).
“Протягом тривалого часу найбільші та найвпливовіші американські компанії ставилися до кібербезпеки як до приємної дрібниці, а не як до обов’язкової умови. Тепер цілком очевидно, що корпоративні лідери мають підвищити рівень кібербезпеки у своїх організаціях”, – заявив голова ради директорів та генеральний директор Tenable Аміт Йоран у інтерв’ю Associated Press у липні. Він поділився своїми міркуваннями у цьому пості на LinkedIn.
Нові правила SEC є частиною ширшої тенденції урядів у всьому світі, спрямованої на підвищення відповідальності за кібер-інциденти як постачальників технологій, так і керівників служб кібербезпеки.
Для отримання більш детальної інформації про нові правила ознайомтеся з липневим FAQ від Tenable, заявою директора Відділу корпоративних фінансів SECікерівництвом ФБР та Міністерства юстиції.
Також ознайомтеся з матеріалами та аналітичними матеріалами від CyberScoop, The National Law Review, TechCrunch, SANS Institute і SecurityWeek.

