Когнитивная безопасность: исследование когнитивной науки в области кибербезопасности
Д.О. Сулейманова, Т.Р. Магомаев
В настоящее время быстрые темпы технологических изменений приводят к скорому появлению все новых угроз, порождающих необходимость в обновлении и разработке более эффективных сценариев обеспечения кибербезопасности. Принимая во внимание обстоятельства, в статье исследуются особенности и проблемы внедрения когнитивных технологий в модель обеспечения информационной безопасности.
Ключевые слова: когнитивная безопасность, кибербезопасность, когнитивные науки.
COGNITIVE SECURITY: A STUDY OF COGNITIVE SCIENCE IN CYBERSECURITY
D.O. Suleymanova, T.R. Magomaev
Nowadays, IoT, cloud computing, mobile and social networks are generating a transformation in social processes. Nevertheless, this technological change rise to new threats and security attacks that produce new and complex cybersecurity scenarios with large volumes of data and different attack vectors that can exceeded the cognitive skills of security analysts. In this context, cognitive sciences can enhance the cognitive processes, which can help to security analysts to establish actions in less time and more efficiently within cybersecurity operations. The perspectives in the field of cybersecurity regarding cognitive sciences are find solutions to enhanced the capacities related to the human factor, especially in complex systems that are generated with the use of technologies such as cloud, mobile, IoT and social networks that produce large amounts of information. Taking into account the circumstances, the article examines the features and problems of the introduction of cognitive technologies into the information security model.
Keywords: cognitive security, cybersecurity, cognitive sciences.
Согласно прогнозам Forbes и Gartner, правительственных организаций, таких как NSA Агентство национальной безопасности (англ. National Security Agency)., NIST Национальный институт стандартов и технологий США (англ. The National Institute of Standards and Technology). и Европейской комиссии, проблемами в области кибербезопасности являются:
* Алгоритмы в области искусственного интеллекта (ИИ), использующие организационные или персональные данные для генерации прогнозов. Эти данные могут быть конфиденциальными, поэтому необходимо усилить механизмы защиты информации, особенно для персональных данных. В ИИ злоумышленники могут подделать данные, влияющие на результаты, и таким образом фальсифицировать их. Неправильно функционирующий ИИ может использоваться для нападения на системы или против людей. Некоторые проблемы в области кибербезопасности, связанные с использованием искусственного интеллекта, заключаются в следующем:
- конфиденциальность информации, используемой в ИИ;
- целостность информации, используемой в ИИ;
- неправильное использование искусственного интеллекта.
• Программы-вымогатели, ставшие мощным оружием киберпреступности. Только в период с 2020 по 2022 года было выявлено около 1,16 млрд. случая атак [10]. При этом потери измеряются миллиардами долларов. Некоторые проблемы в области кибербезопасности, связанные с этим аспектом, заключаются в следующем:
- выявление шаблонов программ-вымогателей;
- установите процессы согласования для предотвращения распространения программ-вымогателей;
- определение схем защиты данных.
• Блокчейн. Использование криптовалюты потенциально рассматривается как вариант оптимизации процессов электронных переводов в банковской сфере, здравоохранении или бизнесе. Однако на уровне безопасности существуют некоторые проблемы:
- увеличение времени восстановления в случае сбоя за счет децентрализованного администрирования;
- обеспечение правильного функционирования контрактов;
- обеспечение инфраструктуры, поддерживающей блокчейн.
• Безопасность интернета вещей. Существует угроза столкновения со следующими проблемами в IoT, связанными с кибербезопасностью:
- Безопасная связь между устройствами интернета вещей.
- Авторизация и аутентификация устройств.
- Конфиденциальность и целостность данных.
- Управление обновлениями устройств.
- Кража личных данных устройств.
• Безопасность бессерверных приложений. Контейнеры в облаке позволяют снизить эксплуатационные расходы и ускорить сроки доставки пользователю, при использовании моделей сервисов, доступных в облаке. Некоторыми из угроз безопасности в данном случае являются:
- нарушение аутентификации;
- незащищенные бессерверные конфигурации;
- неадекватный мониторинг;
- зависимость от ненадежных третьих сторон.
В условиях существования больших объемов данных и разрозненных между собой возможных векторов атак, возрастают требования к когнитивным навыкам специалистов по безопасности. В таком контексте когнитивные науки могут улучшить процессы, позволяющие аналитикам разрабатывать сценарии действий за меньшее время и более эффективно в рамках операций по обеспечению кибербезопасности.
Когнитивные науки определяются как междисциплинарное научное исследование психологии, компьютерных наук, лингвистики, философии и неврологии, обеспечивающих понимание человеческого разума [6]. Их применение в области кибербезопасности позволяет осуществлять взаимосвязь между процедурами, методами обеспечения безопасности, знаниями, полученными с помощью компьютерных систем, и опытом специалистов по безопасности на основе выполняемых ежедневных задач. Сотрудничество между людьми и машинами, применение статистических методов, использование машинного обучения и Больших данных может позволить улучшить и расширить сценарии реагирования на угрозы информационной безопасности. Перспективы в области кибербезопасности в отношении когнитивных наук заключаются в поиске решений для расширения возможностей, связанных с человеческим фактором, особенно в сложных системах, которые создаются с использованием таких технологий, как облачные, мобильные и социальные сети, которые производят большие объемы информации. В настоящее время в научной сфере становится необходимым проанализировать возможности и пути внедрения когнитивных наук в модели кибербезопасности в целях расширения человеческих возможностей для выполнения задач, требующих использования когнитивных навыков.
Модель безопасности с внедренными в нее когнитивными технологиями направлена на интеграцию различных решений в целях улучшения операций по обеспечению кибербезопасности. В случае использования искусственного интеллекта в кибербезопасности аналитик создает базу знаний, которая в дальнейшем используется для принятия наилучшего решения для реагирования на атаки; если инцидент ранее не был занесен в каталог, или если база знаний ограничена, или если конкретные задачи четко не определены, решение не сможет адекватно достичь поставленных целей. Такая ситуация может привести к непредсказуемым последствиям, которые в определенных случаях могут быть критически опасными. Если качество данных не проверяется, специалист по безопасности может принимать решения на основе недостоверной информации; эта ситуация может привести к негативным результатам [1].
Ниже приведены минимальные характеристики, которые должны обеспечивать получение качественных данных:
• последовательность;
• точность;
• полнота;
• возможность проверки;
• упорядоченность.
Оперативные действия в процессе реагирования на инциденты, как правило, являются длительными, утомительными и требуют от специалистов по кибербезопасности отточенных когнитивных навыков. Человеческие ограничения при обработке больших объемов данных и факторы, влияющие на когнитивные способности человека, такие как стресс и эмоции, могут снизить точность и эффективность реагирования на угрозы [9]. Некоторые альтернативы для поддержки процесса реагирования на инциденты путем автоматизации задач могут устранить это ограничение. Рассмотрим некоторые из них.
Динамические модели: ограничение статических моделей при реагировании на инциденты безопасности заключается в том, что они основаны на наборе возможных ответов, предопределенных аналитиком безопасности, поэтому, если существует неизвестный вариант атаки, модель не сможет его предсказать. Тогда главным преимуществом динамических моделей является их адаптивность к изменениям в цифровой среде.
Модели когнитивных карт: когнитивная карта основана на создании матриц в соответствии с заключениями команды безопасности, в зависимости от различных проанализированных ими альтернатив относительно того, как разрешить инцидент. Шаги, которые необходимо предпринимать для формирования решения, включают [7]:
• генерацию сценария атак;
• создание вероятностных вариантов реагирования на инциденты;
• выбор наиболее подходящих вариантов.
Модель теории игр: использование теории игр
основано на установлении двух ролей (атаки и защиты) для прогнозирования возможных сценариев атак. Для реализации теории игр могут применяться:
• равновесие Нэша;
• стохастические модели;
• Байесовское обучение.
Многоагентные модели: многоагентная система (MAS) выполняет задачи по решению проблем, связанных с обработкой инцидентов. Целью является обеспечение автономной и децентрализованной архитектуры, основанной на следующих действиях:
• идентификация и регистрация;
• категоризация и расстановка приоритетов;
• диагностика и масштабирование;
• разрешение и восстановление элементов;
• закрытие инцидента.
Аналитик по безопасности объединяет опыт и практические знания для оценки и интерпретации наблюдений, чтобы выдвинуть гипотезу о событиях, которые могут быть возможными атаками. Для этого требуется обработать несколько источников данных и информации и установить корреляцию между ними и цифровой средой. Аналитик по безопасности должен отвечать за следующие действия [3]:
• мониторинг сети;
• выявление угроз;
• исправление уязвимости.
Для выполнения этих действий аналитик выполняет следующие когнитивные процессы:
• идентификация;
• наблюдение;
• генерация гипотез;
• исследование гипотез.
На конференции RSA (международная конференция по информационной безопасности) в 2017 году были озвучены когнитивные задачи, которые аналитик должен выполнять при расследовании инцидентов безопасности. Они перечислены ниже:
1. Идентификация:
• просмотр данных об инцидентах;
• исследование события по интересующим аспектам.
2. Наблюдение:
• развертывание данных с целью поиска нетипичных значений;
• расширение поиска.
3. Генерация гипотезы;
4. Исследование гипотезы.
• расследование инцидента;
• обнаружение потенциально зараженных участков;
• классифицирование инцидента на основе знаний, полученных на этапе расследования угрозы;
• анализ на основе профиля атаки;
• анализ карты распространения атаки.
Когнитивные способности, необходимые аналитику безопасности для выполнения вышеперечисленных задач, включают:
• стратегическое мышление;
• изобретательный подход;
• ответственность;
• обучаемость.
В эпоху цифровых технологий и усложнения угроз и атак их серьезность возросла, а их возникновение приводит к появлению миллионов данных, требующих высокой производительности обработки. На различных уровнях кибербезопасности роль человека является важным фактором, который не может быть сведен к минимуму только за счет внедрения решений автоматизации, но также требует повышения когнитивных способностей аналитика безопасности.
Учитывая важность того, что Большие данные и искусственный интеллект интегрируются в когнитивную систему, рекомендуется использовать методологию CRISP-DM для поддержания надлежащего качества данных [2]. Эта методология также позволяет создать процесс моделирования, основанный на анализе данных. При этом когнитивным системам все еще не хватает должного уровня самосознания, поэтому они не способны полностью самостоятельно понимать положительное или отрицательное состояния событий, поэтому не рекомендуется внедрять 100%-ный уровень автоматизации. Также компоненты когнитивной системы могут быть подвержены атакам, целью которых является манипулирование данными, что в конечном итоге создает бреши в системе обеспечения безопасности. Внедряемая модель когнитивной безопасности должна учитывать вышеупомянутый недостаток и включать в себя методы контроля, такой как, например, MAPE-K (Monitor-Analyze-Plan-Execute over a shared Knowledge). При этом немаловажно сохранение аналитика как части модели с помощью OODA и HITL (Human-in-the-loop), а также формирование многоуровневой модели, которая позволяет анализировать качество данных.
Осведомленность о ситуации в области кибербезопасности позволяет организациям оценить свое текущее состояние, оценить уязвимости, предупредить атаки и просчеты. На основе этих знаний организации могут прогнозировать свои состояния в ближайшем будущем. И существует два возможных уровня осведомленности о ситуации в области кибербезопасности:
• низкий уровень, на котором обрабатываются первичные данные, которые наиболее часто используются для поиска технологических решений, позволяющих их автоматизировать;
• высокий уровень, позволяющий принимать стратегические решения на основе методов абстракции. Высокий уровень ситуационной осведомленности обычно выполняется людьми вручную, это трудоемко, отнимает много времени и чревато ошибками.
Когнитивная модель безопасности рассматривает различные источники информации для установления осведомленности о ситуации:
1. HUMINT, генерируется людьми из интервью, бесед или форумов.
2. SIGINT, создается путем перехвата сигналов, генерируемых компьютерным оборудованием, сетевым оборудованием или телекоммуникационным оборудованием.
3. OSINT, получен из открытых источников и включает новости, социальные сети и коммерческие базы данных. В нем также рассматривается техническая информация с
таких платформ, как WHOIS.
4. MASINT, создается на основе данных, полученных от измерительных приборов. Датчики могут использоваться тактически или стратегически для получения такого рода информации.