WatchGuard Blog

De ataques isolados a operações continuamente otimizadas

A IA está a transformar os ciberataques, passando de ações isoladas a operações interligadas que exigem um novo nível de rapidez, contexto e compreensão.

As equipas de segurança têm passado anos a melhorar a sua capacidade de detetar e responder a ciberameaças. Uma maior visibilidade, melhores ferramentas e dados de telemetria mais completos têm ajudado as organizações a identificar atividades suspeitas em utilizadores, dispositivos, aplicações e infraestruturas.

Mas a natureza do desafio está a mudar.

Os ataques atuais raramente se resumem a um único evento. Um início de sessão suspeito, um comportamento num dispositivo, uma interação com um email ou um acesso invulgar as informações podem representar apenas uma parte de uma operação muito mais vasta.

A inteligência artificial está a acelerar esta mudança, ao ajudar os atacantes a relacionar informações, ajustar decisões e coordenar atividades ao longo das diferentes fases de um ataque.

O desafio para quem defende as organizações está a evoluir: já não basta identificar eventos individuais; é necessário compreender as operações de ataque na sua totalidade.

Os ataques estão cada vez mais interligados

Os ciberataques bem-sucedidos resultam de uma cadeia de decisões.

Os atacantes identificam oportunidades, obtêm acesso, exploram os ambientes, alargam o seu alcance e avançam em direção aos seus objetivos.

Cada passo gera sinais, mas estes surgem frequentemente em diferentes áreas da organização.

Um evento relacionado com uma identidade pode surgir num sistema. A atividade num dispositivo pode ser registada noutro. A atividade na cloud ou numa aplicação pode gerar um conjunto adicional de indicadores.

Analisado isoladamente, cada evento pode parecer ter um alcance limitado.

Analisados em conjunto, estes eventos podem revelar uma operação coordenada.

A IA aumenta a capacidade dos atacantes para analisar informação e identificar relações mais rapidamente, tornando estas operações mais fáceis de coordenar e ajustar ao longo do tempo.

Para as equipas de segurança, compreender a ligação entre as atividades torna-se tão importante como detetar as próprias atividades.

As operações de ataque estão a tornar-se mais adaptáveis

As abordagens tradicionais de segurança analisam frequentemente os ataques como uma sequência de eventos: ocorre uma ação, um mecanismo de segurança responde e inicia-se uma investigação.

Mas as operações apoiadas por IA introduzem um ambiente mais dinâmico, no qual os atacantes podem ajustar a sua atuação em função do que acontece ao longo do processo.

Se uma abordagem falhar, podem explorar alternativas. Se surgir nova informação, podem alterar as estratégias. Se as equipas de segurança responderem, os atacantes podem adaptar-se.

Isto não significa que todos os ataques se tornem autónomos ou impossíveis de travar.

Significa que está a tornar-se mais fácil adaptar os ataques e fazê-lo em maior escala.

As equipas de segurança enfrentam, cada vez mais, operações que podem mudar enquanto decorrem.

Mais dados não significam, automaticamente, uma melhor compreensão

As organizações têm investido significativamente no reforço da visibilidade.

Atualmente, as equipas de segurança recolhem mais informação do que nunca sobre identidades, dispositivos, redes, cloud e aplicações.

Essa visibilidade continua a ser essencial.

Contudo, à medida que os ataques se tornam mais interligados, o desafio deixa de estar na recolha de informação e passa a estar na sua interpretação.

As equipas de segurança precisam de compreender:

  • Que eventos estão relacionados? 
  • O que pretende o atacante alcançar? 
  • Que ações exigem atenção imediata? 

Um sinal isolado pode indicar a uma equipa de segurança que algo aconteceu.

O contexto explica por que razão isso é relevante.

A nova exigência: compreender as operações

À medida que os atacantes se tornam mais coordenados, as operações de segurança têm de evoluir, passando da análise de alertas individuais para a compreensão de padrões de atividade mais abrangentes.

A capacidade de relacionar informações, reconhecer ligações e definir prioridades na tomada de decisões está a tornar-se uma das competências mais importantes da cibersegurança atual.

A vantagem não virá da geração de mais alertas.

Virá da capacidade de transformar sinais em conhecimento mais rapidamente.

É aqui que a capacidade operacional se torna determinante.

As equipas de segurança precisam de conseguir lidar com a complexidade sem se limitarem a aumentar o esforço manual.

Conhecimento humano reforçado

A evolução dos ataques impulsionados por IA não reduz a importância dos profissionais de segurança.

Aumenta a necessidade de potenciar os seus conhecimentos e competências.

O discernimento, a experiência e a capacidade de decisão dos profissionais continuam a ser essenciais, mas os analistas precisam de melhores formas de gerir uma complexidade crescente e operações que evoluem mais rapidamente.

A IA pode ajudar a reduzir o trabalho repetitivo de investigação, relacionar informações de diferentes ambientes e permitir que as equipas se concentrem nas decisões mais relevantes.

O futuro da cibersegurança não passa por substituir o conhecimento humano.

Passa por aumentar aquilo que as equipas de segurança são capazes de alcançar.

Rumo a operações de segurança concebidas de raiz com IA

A IA está a mudar a forma como os atacantes atuam.

A resposta exige mais do que acrescentar outra camada de tecnologia.

Exige um modelo operacional diferente.

À medida que os ciberataques se tornam mais adaptáveis e coordenados, as organizações precisam de operações de segurança concebidas em torno da rapidez, do contexto e da compreensão.

A próxima evolução da cibersegurança não será definida por um maior número de ferramentas.

Será definida por uma maior capacidade operacional.

Continue o percurso rumo a uma segurança concebida de raiz com IA

Os ciberataques estão a evoluir de ações isoladas para operações coordenadas. Compreender esta mudança é essencial para desenvolver a próxima geração de operações de cibersegurança.

Explore o nosso eBook “Porque é que as operações de cibersegurança têm de evoluir para além da velocidade humana” para compreender como os ataques impulsionados por IA, cada vez mais baseados em agentes autónomos, estão a alterar a lógica económica das operações de cibersegurança.

Continue este percurso com “Expandir as operações de segurança dos MSPs na era da IA” e descubra por que razão as organizações não conseguem aumentar a escala das operações de segurança apenas através da contratação de mais analistas — e por que motivo as operações concebidas de raiz com IA se estão a tornar essenciais.

Por fim, conheça a Rai, a equipa digital da WatchGuard concebida de raiz com IA, e descubra como a IA ajuda as equipas de segurança a aumentar a sua capacidade operacional na era das ameaças impulsionadas por IA.