ศูนย์ SOC ไม่จำเป็นต้องเริ่มใหม่ทุกครั้งที่มีการแจ้งเตือน
AI ทำให้การโจมตีที่ล้มเหลวมีต้นทุนต่ำลง ผู้โจมตีลองซ้ำได้บ่อยขึ้น ศูนย์ SOC ต้องเตรียมรับมือกับการแจ้งเตือนจำนวนมากจากความพยายามซ้ำของผู้โจมตีรายเดิม
ผู้นำด้านความปลอดภัยทางไซเบอร์ยังคงถกเถียงกันว่า AI จะก่อให้เกิดการโจมตีรูปแบบใหม่ทั้งหมดหรือไม่ แต่การเปลี่ยนแปลงที่ใกล้ตัวกว่านั้นเกิดขึ้นแล้วอย่างเงียบๆ AI ได้ทำให้การโจมตีที่ล้มเหลวมีต้นทุนในการลองใหม่ต่ำลงกว่าเดิมมาก ผลกระทบนี้ส่งผลต่อการทำงานของศูนย์ปฏิบัติการด้านความปลอดภัยโดยตรง
สถานการณ์ที่พบบ่อยในปัจจุบันเป็นดังนี้ ผู้โจมตีสามารถเข้าถึงบัญชีคลาวด์ที่มีสิทธิ์ต่ำได้สำเร็จ และพยายามยกระดับสิทธิ์ในครั้งแรกแต่ไม่ประสบความสำเร็จ ในอดีตทางตันเช่นนี้ต้องแลกมาด้วยการอ่านเอกสารทางเทคนิคเป็นเวลาหลายชั่วโมงเพื่อหาช่องทางใหม่ ซึ่งทำให้ผู้โจมตีจำนวนไม่น้อยยอมล้มเลิกความพยายาม
ภาพรวมของการเปลี่ยนแปลงที่กำลังเกิดขึ้น
การที่ AI ช่วยลดต้นทุนในการลองผิดลองถูกถือเป็นจุดเปลี่ยนสำคัญของวงการความปลอดภัย เมื่อก่อนผู้โจมตีต้องเสียเวลาศึกษาเอกสารทางเทคนิคจำนวนมากเมื่อเจอทางตัน แต่ปัจจุบันสามารถใช้เครื่องมืออัตโนมัติเพื่อค้นหาช่องทางอื่นได้อย่างรวดเร็ว ทำให้การโจมตีแต่ละครั้งที่ล้มเหลวไม่ได้หยุดยั้งความพยายามอีกต่อไป
ผลลัพธ์ที่ตามมาคือจำนวนครั้งในการโจมตีต่อเป้าหมายเดียวเพิ่มสูงขึ้นอย่างมีนัยสำคัญ ศูนย์ปฏิบัติการด้านความปลอดภัยหรือ SOC จึงต้องรับมือกับการแจ้งเตือนจำนวนมากที่อาจมาจากการโจมตีครั้งเดียวกันที่ล้มเหลวซ้ำแล้วซ้ำเล่า ซึ่งแตกต่างจากมุมมองเดิมที่เชื่อว่าการล้มเหลวจะทำให้ผู้โจมตีถอยห่างไปเอง
สถานการณ์จำลองที่ทีม SOC ต้องเผชิญ
ลำดับเหตุการณ์ที่เกิดขึ้นบ่อยเริ่มจากผู้โจมตีได้สิทธิ์เข้าใช้งานบัญชีคลาวด์ระดับล่าง จากนั้นพยายามยกระดับสิทธิ์เพื่อเข้าถึงทรัพยากรที่สำคัญกว่า เมื่อความพยายามแรกไม่สำเร็จ ผู้โจมตีจะมองหาวิธีอื่นทันทีแทนที่จะหยุด พฤติกรรมนี้ทำให้จุดเดียวที่ถูกบุกรุกอาจกลายเป็นที่มาของการแจ้งเตือนหลายสิบรายการในเวลาอันสั้น
ในอดีตทางตันแบบนี้มักจะจบลงที่การอ่านคู่มือการใช้งาน คำอธิบาย API หรือเอกสารทางเทคนิคอื่นๆ ซึ่งต้องใช้เวลาหลายชั่วโมง ปัจจุบันกระบวนการนี้ถูกแทนที่ด้วยเครื่องมือที่ทำงานอัตโนมัติ ทำให้ผู้โจมตีสามารถทดลองแนวทางใหม่ได้อีกหลายรอบในเวลาอันสั้น และทีม SOC ต้องตามให้ทัน
ต้นทุนของการโจมตีที่เปลี่ยนไป
มุมมองดั้งเดิมที่ว่าการโจมตีที่ล้มเหลวจะหยุดผู้โจมตีได้นั้นกำลังถูกท้าทาย เมื่อต้นทุนในการลองใหม่ต่ำลง ความเสี่ยงที่ผู้โจมตีจะยอมแพ้ก็ลดน้อยลงตามไปด้วย ซึ่งหมายความว่าทีม SOC ต้องเตรียมรับมือกับความพยายามที่อาจเกิดขึ้นซ้ำๆ จากเป้าหมายเดิม
ปริมาณการแจ้งเตือนที่เพิ่มขึ้นจึงไม่ได้หมายความว่ามีผู้โจมตีใหม่เสมอไป แต่อาจเป็นการลองผิดลองถูกของผู้โจมตีรายเดิมที่ใช้เครื่องมือที่มีประสิทธิภาพมากขึ้น การตีความสัญญาณเหล่านี้ให้ถูกต้องจึงเป็นทักษะที่สำคัญยิ่งขึ้นสำหรับนักวิเคราะห์ เพราะหากเข้าใจผิดว่าเป็นผู้โจมตีรายใหม่อาจทำให้เสียทรัพยากรในการตอบสนองไปโดยใช่เหตุ
สิ่งที่ผู้นำด้านความปลอดภัยกำลังถกเถียง
คำถามที่ผู้นำหลายคนตั้งขึ้นคือ AI จะก่อให้เกิดการโจมตีรูปแบบใหม่ที่ไม่เคยเห็นมาก่อนหรือไม่ ขณะเดียวกันหลายฝ่ายก็ชี้ให้เห็นว่าผลกระทบที่จับต้องได้ในตอนนี้คือการที่การโจมตีแบบเดิมสามารถเกิดซ้ำได้บ่อยขึ้น และส่งผลต่อภาระงานของทีม SOC อย่างชัดเจน
การเปลี่ยนแปลงที่เงียบกว่านี้อาจส่งผลกระทบต่อการทำงานประจำวันของทีม SOC มากกว่าการโจมตีรูปแบบใหม่ที่ยังคงเป็นเพียงสมมติฐาน การทำความเข้าใจความแตกต่างนี้จะช่วยให้องค์กรจัดสรรทรัพยากรได้อย่างเหมาะสมและไม่เสียเวลากับภัยคุกคามที่อาจไม่เกิดขึ้นจริง แต่กลับมองข้ามปัญหาที่กำลังเกิดขึ้นตรงหน้า
Reference
The Hacker News
หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม
💬 Line @monsteronline
☎️ Tel 02-026-6664
📩 Email [email protected]
🌐 Website mon.co.th