Lühidalt: Tehisintellekt vähendab ründajate jaoks haavatavuste otsimise kulusid, samal ajal kui ründajad üha sagedamini ei püüa turvatööriistu nagu EDR pelgalt vältida, vaid lülitavad need sihipäraselt välja – kaitsjad peavad seetõttu panustama üleliigsetele, lõpp-punktist sõltumatutele avastamiskihtidele ning kontrollima selliseid ajutisi varasid nagu teenusepakkujate sülearvutid.
Tehisintellekt vähendab haavatavuste otsimise kulusid ja kiirendab ründeid, samas kui paikamistsüklid ja hoolduseaknad jäävad muutumatuks. Ründajate eesmärk ei ole üha sagedamini märkamatuks jääda, vaid lülitada turvatööriistad ise välja.
Küberkaitse tugines pikka aega eeldusele, et ründajad püüavad turvatööriistadest mööda hiilida, samal ajal kui kaitsjad püüavad neid võimalikult vara avastada. See tööjaotus on muutumas. Professionaalsed ründajad võtavad üha sihipärasemalt sihtmärgiks süsteemid, mis võiksid nende tegevuse paljastada. Haavatavad allkirjastatud draiverid ja legitiimsed kaugjuhtimistööriistad on tänaseks kujunenud kaasaegsete ründeahelate lahutamatuks osaks, mida kasutatakse avastamisest kõrvalehoidmiseks (defense evasion). Symanteci ohujahtimismeeskonna liige Marc Elias peab seda muu hulgas käitumispõhise avastamise edu tagajärjeks: ründajad on suuresti loobunud katsest muuta oma lunavara avastamatuks ning püüavad selle asemel turvamehhanismid otse välja lülitada.
Ettevõtete jaoks tähendab see, et enam ei piisa teadmisest, kui hästi EDR-süsteem rünnaku avastab. Sama oluline on teada, mis juhtub, kui see süsteem deaktiveeritakse. Mida enam avastamine ja reageerimine koonduvad üksikutele platvormidele, seda ahvatlevamaks muutuvad need platvormid ise ründesihtmärgina. OT-keskkonnad näitavad seda probleemi teravdatud kujul: juhtimissüsteemides tavapärast EDR-tarkvara üldiselt ei tööta, mistõttu inseneritöökohad, HMI-serverid ja vahepääsuhostid (jump host’id) on sageli ainsad süsteemid, kus lõpp-punkti avastamine üldse toimib. Kui seal agent rivist väljub, muutub võrgu läbipaistvus – täiendatuna protsessiandmete, ajaloosalvestuste, juhtimisdiagnostika ja kaugjuurdepääsu logidega – sõltumatuks vaatluskihiks, sest võrgusensorit ei saa allkirjastatud draiveri abil eemaldada nii nagu lõpp-punkti agenti.
Samal ajal süvendab tehisintellekt kiiruslõhet ründe ja kaitse vahel. TXOne Networksi Ta-Lun Yen demonstreeris suurte keelemudelite (LLM) toel töövoogu haavatavuste otsimiseks püsivara binaarfailidest ilma silumisteabeta: mudel aitab suunata piiratud pöördprojekteerimisvõimekuse sihipäraselt paljutõotavatele koodilõikudele. Sellega ei muuda tehisintellekt haavatavuste uurimist triviaalseks, kuid kasutab kõige napimat ressurssi – ekspertide aega – tõhusamalt. Kaitsjate poolel jäävad hoolduseaknad seevastu napiks, uuenduste paigaldamise järjekorra määravad tootjad ning muudatusi tuleb enne kasutuselevõttu testida. OT-keskkondades võivad paikamistsüklid kesta kuid või aastaid, mistõttu pelgalt kiirem paikamine ei ole piisav lahendus. Vastavalt kasvab segmenteerimise, kontrollitud üleminekute, juurdepääsupiirangute ja võrgu jälgimise tähtsus.
Ründetee ei pea seejuures kulgema interneti kaudu. USB-mälupulgad, väliste teenusepakkujate hoolduslaptopid ja püsivarafailid on legitiimsed sissepääsud segmenteeritud keskkondadesse ning just seetõttu kujutavad endast riski. OPSWATi tegevjuht Benny Czarny sõnastab selle täpselt: ründajad ei pea võrku kaugelt tungima, piisab ühe faili, seadme, teenusepakkuja või hooldus- ja tarneahela sammu kompromiteerimisest. ICS/OT Cybersecurity Budget Report 2025 kohaselt nimetas 27,3 protsenti vastanutest, kes suutsid tuvastada esialgse ründevektori, sissepääsuteena ajutisi küberobjekte, näiteks teenusepakkujate sülearvuteid; täiendavad 15,2 protsenti nimetasid kompromiteeritud vahetatavaid andmekandjaid. CISO-de jaoks kerkib sellest esile konkreetne juhtimisteema: kontroll selle üle, kes tohib selliseid ajutisi varasid võrku ühendada ja millistel tingimustel.
Allikas: www.it-daily.net · Avaldatud 20. augustil 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Ümbersõnastamine ja klassifitseerimine Lumi News Pipeline v1.8.3 abil.