Fintech & Ödeme

Yapay Zeka, Siber Güvenlikte CFO ve CISO'ların Kapatamayacağı Bir Birikim Yaratıyor

Yapay Zeka, Siber Güvenlikte CFO ve CISO'ların Kapatamayacağı Bir Birikim Yaratıyor
Yaz Boyunca Malta'da İngilizce

Yapay zeka, yazılım güvenlik açıklarını bulmayı kolaylaştırıyor. Ancak bu, şirketleri mutlaka daha güvenli hale getirmiyor.

Yapay zeka destekli güvenlik sistemleri, devasa kod tabanlarını analiz edebiliyor, daha önce bilinmeyen zafiyetleri tespit edebiliyor ve insan araştırmacıların tek başına yapamayacağı bir hızda bulgular üretebiliyor. Ancak sürecin diğer tarafındaki mekanizma hâlâ inatla analog. Her bir güvenlik açığı, çalışanların, müşterilerin ve gelirin bağlı olduğu sistemleri aksatmadan doğrulanmalı, atanmalı, test edilmeli ve dağıtılmalı.

Güvenlik açığı kuyrukları uzadıkça, CFO'lar ve CISO'lar yeni bir operasyonel gerçeklikle karşı karşıya kalıyor. Kurum her şeyi anında düzeltemez, bu nedenle hangi zafiyetlerin ödemelere, kimlik bilgilerine, düzenlenmiş verilere veya gelir açısından kritik sistemlere ulaşabileceğini bilmek zorunda.

Baskı, özellikle finansal hizmetler ve ödemeler gibi güvenlik açısından kritik sektörlerde giderek artıyor. Örneğin Bank of America, Perşembe günü (30 Temmuz) Birleşik Krallık ve küresel çapta siber güvenlik yeteneklerini geliştirmek için İngiltere merkezli bilgi güvenliği uzmanı MDSec Consulting Limited'i satın almayı planladığını duyurdu.

Bir sonraki siber güvenlik avantajı, en çok hatayı bulan şirkete ait olmayabilir. Bu avantaj, bu hatalar iş olaylarına dönüşmeden önce izinleri, işlem limitlerini ve sistem erişimini değiştirebilen şirkete ait olabilir.

Gerçek Yapay Zeka Güvenlik Riski: Kurumsal Düzeltme Açığı

Günümüzün tehdit ortamında, şirketler güvenlik zafiyetlerini kapatabileceklerinden daha hızlı öğreniyor. Yeni keşfedilen hangi zafiyetlerin paraya, kimliklere, düzenlenmiş verilere veya temel operasyonlara ulaşabileceğini bilmek ve bu maruziyeti azaltmak, bir sonraki güvenlik avantajı haline geliyor.

Geleneksel güvenlik açığı yönetimi kıtlık üzerine kuruluydu. Güvenlik ekipleri, satıcı bildirimleri, sızma testi sonuçları, araştırmacı ifşaları ve otomatik tarayıcı uyarıları alırdı. Bu bulguları sıralar, yamaları planlar ve en azından yeni zafiyetlerin bulunma hızıyla sınırlı olan büyük bir birikmiş iş yükünü hallederdi.

Ancak ortaya çıkan yeni model, kurum çevresini sabit bir sınır olarak değil, sürekli ayarlanan bir izinler, işlem limitleri, ağ yolları ve işletim kontrolleri sistemi olarak ele alıyor. Kuruluşlar, güvenlik açığı istihbaratını iş bağlamına bağlıyor, yamalanmamış sistemleri kontrol altına almak için telafi edici kontroller kullanıyor ve en büyük finansal hasarı üretebilecek maruziyetlere sermaye yönlendiriyor.

Daha iyi tespit, bir kuruluşu daha az güvenli gösterebilir çünkü şirketin mühendis, test kapasitesi veya bakım penceresinden daha fazla zafiyet ortaya çıkarır. 10 kat daha fazla hata bulan ancak yalnızca iki katını düzelten bir güvenlik ekibi, görünürlüğünü artırırken birikmiş iş yükünü de genişletmiş olur. Bu nedenle ham güvenlik açığı sayıları, siber hazırlığın zayıf bir ölçütü haline geliyor. Daha kullanışlı ölçüt, bir şirketin bir bulguyu azaltılmış iş maruziyetine dönüştürüp dönüştüremediğidir.

Flagright Kurucu Ortağı ve Teknoloji Sorumlusu Madhu Nadig, Haziran ayında PYMNTS'e yaptığı açıklamada, "Çoğu firma yapay zekanın bir verimlilik yükseltmesi olduğunu düşünüyor. Aynı süreçleri daha az kişiyle yürüteceklerini sanıyorlar. Biz bu çerçevenin yanlış olduğunu düşünüyoruz" dedi.

Nadig, "Kazanacak firmalar, yapay zekayı uyum teknolojisine nasıl uyguladıklarını ve etrafında nasıl bir ekip kurduklarını yeniden düşünecek" diye ekledi.

İzole bir test ortamındaki ciddi bir kusur, çok az acil tehlike oluşturabilir. Müşteri kimlik bilgilerine, tedarikçi banka hesaplarına veya ödeme talimatlarına bağlı, internet üzerinden erişilebilen bir API'deki teknik olarak daha az ciddi bir kusur ise acil müdahale gerektirebilir.

Siber Güvenlik, C-Seviyesinde Bir Sermaye Tahsisi Kararı Haline Geliyor

Siber bütçeler geleneksel olarak araçlar, personel sayısı ve genel risk azaltımı etrafında düzenlenirdi. Ancak yapay zeka, bir kuruluşun ele alabileceğinden daha fazla bulgu üretebildiğinde, önceliklendirme açık bir sermaye tahsisi egzersizine dönüşüyor.

Bu, CFO'ların ve CISO'ların istismar edilebilir bir yola bağlı sonuçları tahmin etmesini gerektiriyor: potansiyel dolandırıcılık, kaybedilen gelir, düzenleyici cezalar, olay müdahale maliyetleri, müşteri kaybı ve operasyonel kesinti. Ayrıca, düzeltme üzerindeki daha az görünür kısıtlamalarla da yüzleşmeleri gerekiyor. Darboğaz, güvenlik bütçesi olmayabilir. Yazılım mühendisi eksikliği, eksik varlık envanterleri, bir satıcıya sözleşmeye dayalı bağımlılık veya gelir getiren bir sistemi kapatma yetkisine sahip bir yöneticinin olmaması olabilir.

PYMNTS Intelligence raporu "Ölçek Amplifikasyonu: Gelir, Ajan Tabanlı Kimliği Nasıl Güçlendiriyor", büyük işletmelerin daha büyük dijital ayak izleriyle, deepfake'lerin endüstriyelleşmesi ve rakip dolandırıcılar tarafından otomatik veri kazıma yetenekleri nedeniyle yapay zeka destekli kimlik belgesi sahteciliğine karşı daha savunmasız olabileceğini gösterdi.

Siber güvenlik uzun süredir bir çevre, yani güvenilir iç sistemleri dış tehditlerden ayıran sınır fikri etrafında organize ediliyordu. Bulut bilişim, API'ler, mobil çalışma ve üçüncü taraf yazılımlar bu modeli zaten zayıflatmıştı. Yapay zeka bu işi bitirebilir. Yeni çevre dinamiktir. Yeni istihbarat geldikçe değiştirilebilen izinler, bağlantılar, işlem kuralları ve operasyonel kararlardan oluşur.

Bu, en önemli kurumsal güvenlik yeteneğini ne kusursuz önleme ne de anında yama yapma haline getiriyor. Bu yetenek, yeni keşfedilen bir kusurun neye ulaşabileceğini anlamak ve istismar gerçekleşmeden önce bu yolu değiştirme kapasitesidir.

Açığı yöneten şirketler, mutlaka en büyük güvenlik bütçesine veya en gelişmiş tespit sistemlerine sahip olanlar olmayacak. Güvenlik açığı istihbaratını iş bağlamına bağlayabilen ve bir yazılım hatası finansal bir olaya dönüşmeden önce harekete geçebilenler olacak.

Üniversite Destekli Dil Okulu

Kaynak: PYMNTS