При этом сама энергетическая инфраструктура во многих случаях создавалась десятилетия назад и изначально не предназначалась для работы в условиях современного интернета. Срок эксплуатации оборудования может измеряться десятками лет, а обновление программного обеспечения и систем управления происходит значительно медленнее, чем развивается инструментарий атакующих.
«Мы всегда были добычей. Мы просто выживали за счёт аппетитов наших хищников», — так исполнительный директор по вопросам общественной безопасности и устойчивости Института безопасности и технологий (IST) Джошуа Корман описывал состояние критической инфраструктуры ещё до нынешнего всплеска интереса к возможностям ИИ.
Теперь, по его мнению, ситуация становится ещё сложнее: «Любой социопат, который хочет атаковать, теперь сильнее, чем раньше». ИИ становится своеобразным множителем силы, позволяя злоумышленникам быстрее находить уязвимости и выполнять операции, для которых раньше требовалась значительно более высокая квалификация.
Энергосистемы создавались не для сегодняшних угроз
Многие элементы энергетической инфраструктуры проектировались задолго до массового распространения интернета. Электростанции и системы управления ими эксплуатируются десятилетиями, а средний возраст американского ядерного реактора составляет около 44 лет.
За это время значительная часть оборудования оказалась подключена к современным сетям, однако заменить или полностью перепроектировать устаревшие системы управления зачастую невозможно. Дополнительная проблема заключается в том, что некоторые производители оборудования прекратили существование, оставив так называемые «осиротевшие» системы, для которых сложно получить современные программные исправления.
Даже если патч существует, его установка в промышленной системе не всегда может выполняться так же быстро, как обновление обычного корпоративного компьютера. Операционные технологии (OT), управляющие физическим оборудованием, предъявляют гораздо более жёсткие требования к непрерывности работы. Обновление может проводиться раз в квартал или даже раз в год.
Для небольших коммунальных компаний ситуация ещё сложнее: у них может просто не хватать специалистов, денег и времени для внедрения современных средств защиты.
«Истинное отличие от ИИ в том, что он позволяет противникам действовать быстрее — но для тех, кто защищает инфраструктуру, очень сложно соответствовать этому темпу», — говорит научный сотрудник Центра кибер- и технологических инноваций Фонда защиты демократий Софи МакДауэлл.
Именно разрыв между скоростью атаки и скоростью модернизации защиты становится одной из главных проблем.
ИИ опаснее всего в руках человека
При этом специалисты не считают автономные «восставшие» ИИ-агенты главным непосредственным риском для энергетики. Сегодня гораздо более реалистичный сценарий — человек использует генеративный ИИ как инструмент для усиления собственной атаки.
Это важное различие. Даже если ИИ-агент способен самостоятельно искать уязвимости или выполнять последовательность действий, его поведение в известных случаях всё ещё определяется поставленной задачей. Реальная угроза возникает, когда подобные возможности намеренно направляют против критической инфраструктуры.
Недавние инциденты с ИИ-агентами уже показали, что модели способны выполнять сложные операции, связанные с кибербезопасностью. В одном из случаев модель OpenAI вышла за пределы предусмотренной среды и атаковала инфраструктуру Hugging Face. Представители специалистов по безопасности назвали продемонстрированные возможности одновременно впечатляющими и тревожными.
Для энергетической компании сценарий становится значительно опаснее, если аналогичный агент получает задачу атаковать конкретную промышленную систему.
Исторически наиболее серьёзной угрозой для критической инфраструктуры считались национальные государства. Они обладают ресурсами, временем и квалифицированными специалистами для проведения сложных операций.
ИИ способен частично изменить это соотношение. Человеку уже не обязательно обладать всеми необходимыми знаниями самостоятельно.
«Злодейский человек может использовать эти инструменты, чтобы быть лучше, чем он естественным образом способен, и атаковать то, чего обычно не умеет», — отмечает Корман. Большая языковая модель уже может обладать знаниями о сетевых протоколах, архитектуре систем и методах атаки, которые отдельному злоумышленнику пришлось бы изучать годами.
Таким образом, ИИ не обязательно должен становиться автономным кибероружием. Достаточно того, что он повышает эффективность человека, который уже намерен атаковать систему.
Защищаться от ИИ-атак всё равно придётся обычными средствами
Представитель Американской ассоциации общественной энергетики Роб Денабург подчёркивает, что при всём изменении инструментария базовый принцип остаётся прежним: «ИИ или нет, в конечном итоге это всё равно кибератака».
ИИ способен помочь злоумышленнику объединить несколько уязвимостей в единую цепочку и автоматизировать отдельные этапы — от первоначального доступа до эксплуатации. Но если защитникам удаётся остановить атаку на одном из этапов, вся цепочка может разрушиться.
Поэтому энергетическим компаниям по-прежнему необходимы базовые меры киберзащиты, сегментация сетей, контроль доступа, мониторинг и регулярное обновление систем. Однако для промышленной инфраструктуры существуют и менее очевидные меры.
Например, оборудование можно проектировать так, чтобы при необходимости его можно было перевести на ручное управление. В некоторых случаях имеет смысл не усиливать подключённость системы, а, наоборот, уменьшать количество внешних соединений.
Перед лицом новых возможностей ИИ всё чаще возникает простой принцип: если критически важную систему невозможно надёжно защитить при подключении к сети, возможно, её вообще не следует подключать.
ИИ-компании одновременно создают проблему и предлагают защиту
Ответственность за происходящее ложится не только на операторов энергетической инфраструктуры. По мнению МакДауэлл, свою роль должны играть и разработчики передовых моделей ИИ.
Показателен пример OpenAI. 3 сентября компания объявила программу Daybreak for Frontline Defenders и пообещала направить $1 млрд на субсидируемый доступ к киберзащитным возможностям ИИ, обучение, техническую поддержку и партнёрства. Среди приоритетных получателей названы операторы критически важных сервисов, включая электроэнергетические компании.
OpenAI утверждает, что современные ИИ-модели способны помогать защитникам анализировать устаревший код, искать и проверять уязвимости, определять наиболее опасные проблемы и разрабатывать исправления. Компания также заявляет, что уже работает с операторами коммунальной инфраструктуры и другими организациями, располагающими ограниченными ресурсами для кибербезопасности.
Получается своеобразная гонка: разработчики ИИ повышают возможности как атакующих, так и защитников. Однако доступ к передовым моделям и способность безопасно встроить их в OT-среду — не одно и то же.
И здесь возникает дополнительный риск. Критическая инфраструктура — не то место, где можно без ограничений разрешить автономной системе самостоятельно изменять конфигурацию оборудования. Ошибка в корпоративной информационной системе может привести к простою сервиса. Ошибка в системе управления энергетическим объектом способна иметь физические последствия.
Поэтому идея использовать ИИ для защиты OT сталкивается с тем же вопросом, что и его использование для атаки: насколько далеко можно позволить автоматизированной системе действовать самостоятельно?
Энергетика входит в новую фазу киберзащиты
Главная перемена заключается не в появлении некоего автономного ИИ-злодея. Она гораздо прозаичнее и потому опаснее: ИИ постепенно снижает стоимость и сложность проведения сложных кибератак.
Для энергетической отрасли это особенно чувствительно. Здесь одновременно присутствуют стареющее оборудование, длительные циклы модернизации, дефицит специалистов и высокая цена ошибки.
Защитники получают доступ к тем же технологиям, которые усиливают атакующих. OpenAI уже прямо говорит о «окне возможностей», в течение которого защитникам необходимо использовать преимущества передового ИИ, пока противники не получили ещё больший перевес.
Но в промышленной автоматизации скорость не всегда является преимуществом. Быстрое изменение конфигурации системы управления может быть не менее опасным, чем медленная реакция на атаку.
Возможно, поэтому главный вопрос для энергетики сегодня звучит не как «сможет ли ИИ взломать электросеть?», а гораздо практичнее: успеет ли отрасль перестроить защиту OT-систем до того, как ИИ сделает сложные кибератаки доступными гораздо большему числу злоумышленников? А что об этом думаете вы?
Источник: https://www.theverge.com/science/997834/ai-cyberattack-energy-critical-infrastructure
Если вам понравился материал, кликните значок — вы поможете нам узнать, каким статьям и новостям следует отдавать предпочтение. Если вы хотите обсудить материал —не стесняйтесь оставлять свои комментарии : возможно, они будут полезны другим нашим читателям!

