https://www.ictbusiness.info

Link: https://www.ictbusiness.info / ictbusiness-tv / kiberneticka-sigurnost-izmedu-novih-prijetnji-i-regulative

Kibernetička sigurnost između novih prijetnji i regulative

Rast kibernetičkih prijetnji istodobno povećava pritisak na organizacije, stručnjake i zakonodavce. Dok se raspravlja o novim mogućnostima umjetne inteligencije, brojni napadi i dalje iskorištavaju lozinke, ljudske pogreške i nedovoljno zaštićene sustave. Četiri razgovora povezuju konkretne primjere napada s pitanjima prevencije, ulaganja, regulatorne usklađenosti i pravne odgovornosti.

Rasprava o umjetnoj inteligenciji u kibernetičkoj sigurnosti ne smije zasjeniti osnovne zaštitne mjere, upozorava za ICTbusiness Media - ICTbusiness TV Joe Tidy, BBC-jev novinar specijaliziran za kibernetički kriminal i ransomware napade. Napredni modeli mogu pomagati u otkrivanju ranjivosti, ali iste sposobnosti mogu iskoristiti i kriminalci; zato smatra korisnim da se snažni alati najprije stave na raspolaganje ograničenom krugu obrambenih stručnjaka. Kao primjer stvarnog učinka napada navodi provalu skupine Shiny Hunters u obrazovnu platformu Canvas, pri čemu je ucjenjivačka poruka ometala studente tijekom ispita. Ističe da napadače ne treba glorificirati, ali ni podcjenjivati njihov utjecaj na svakodnevni život. Za organizacije je važna edukacija zaposlenika o phishingu, koji ostaje čest način početnog prodora. Pojedincima preporučuje različite složene lozinke za svaku uslugu, upravitelj lozinki, provjeru identiteta i pravodobno ažuriranje softvera. Te osnove ostaju važne bez obzira na brzinu razvoja novih AI alata.

Novi zahtjevi kibernetičke regulative povećali su svijest o odgovornosti, ali i izazvali zbrku na tržištu, posebno zbog ponuda pojedinačnih proizvoda kao navodnog rješenja za potpunu usklađenost, tumači za ICTbusiness Media - ICTbusiness TV Antonija Vojnović, voditeljica Odjela za upravljanje, rizike i usklađenost u Spanu. Naglašava da se organizacije usklađuju s domaćim zakonodavstvom i da sigurnost nije jednokratan zadatak koji završava istekom roka, nego kontinuiran proces. Kupnja softvera ili hardvera bez edukacije, upravljanja rizicima i jasno postavljenih postupaka ne daje cjelovitu zaštitu. Posebno su izložene male tvrtke koje tek otkrivaju svoju ulogu u europskim lancima opskrbe i teško pronalaze sredstva za nove obveze. Vojnović očekuje da će nadzori dodatno pokazati razliku između formalne i stvarne usklađenosti. Zalaže se za postupno podizanje sigurnosti, stručnu podršku i praktičnu edukaciju, umjesto paničnog ulaganja tek nakon incidenta. GDPR, kibernetički propisi i sektorska pravila trebaju se promatrati povezano.

Kaznena odgovornost za rizike povezane s umjetnom inteligencijom posebno je složena kod autonomnih vozila i drugih sustava koji mogu ugroziti zdravlje ili život, pojašnjava za ICTbusiness Media - ICTbusiness TV odvjetnik Stefan Martinić. Prema njegovu tumačenju, hrvatska odredba Kaznenog zakona postavljena je toliko široko da bi se pod istragom mogli naći brojni sudionici razvoja, testiranja i uporabe sustava čak i kada stvarna šteta nije nastupila. Ključnim problemom smatra utvrđivanje uzročno-posljedične veze i pojedinačne krivnje u tehnologiji na kojoj radi velik broj stručnjaka. Kao drukčiji pristup predlaže povezivanje odgovornosti s konkretnim kršenjem Uredbe o umjetnoj inteligenciji ili odgovarajućih sektorskih pravila te s nastankom stvarne štete. Time bi, smatra, pravila bila predvidljivija za proizvođače, korisnike i investitore. Upozorava i na razliku između europskih nastojanja da se dio digitalnih propisa pojednostavi i hrvatskog širenja kaznenopravnih rizika.

Na tržištu rada u kibernetičkoj sigurnosti potražnja je posebno izražena za iskusnim stručnjacima, dok početnici teško pronalaze prilike za razvoj vještina, ocjenjuje za ICTbusiness Media - ICTbusiness TV Hrvoje Englman, voditelj informacijske sigurnosti u Spanu. Ekspertiza se stječe godinama, a domaće tržište pritom konkurira bolje plaćenim inozemnim poslovima. Smatra da će umjetna inteligencija napadačima najprije omogućiti brže i šire iskorištavanje ranjivosti, dok će obrani trebati vremena da usvoji iste prednosti. Istodobno AI može pomoći mlađim stručnjacima da brže uče, uz mentorstvo i praktičan rad. Primjećuje da su organizacije svjesnije rizika, ali često naručuju male, nepovezane sigurnosne projekte bez cjelovite strategije. Iskustvo s ransomware napadima pokazuje da mnogi ozbiljno ulažu tek nakon štete. Zato ističe potrebu za pravodobnim prilagodbama i sustavnom zaštitom, prije nego što propusti postanu povod za potpunu obnovu kompromitirane infrastrukture.