Pərviz Hacıyev: "Kiberdələduzluqda köhnə müdafiə üsulları artıq işləmir" - MÜSAHİBƏ
Far.Az xəbər saytı

Pərviz Hacıyev: "Kiberdələduzluqda köhnə müdafiə üsulları artıq işləmir" - MÜSAHİBƏ


Bu gün süni intellektin (AI) inkişafı kibertəhdidləri daha sürətli, genişmiqyaslı və fərdiləşdirilmiş edib. Əvvəllər kiberdələduzluğu müəyyən etməyə kömək edən dil səhvləri və şübhəli ismarışlar artıq etibarlı göstərici sayılmır. Belə ki, kiberhücumlar həyata keçirənlər süni intellektdən istifadə etməklə qüsursuz mətnlər hazırlayır, səs və videoları klonlaşdırır, fərdi məlumatlardan yararlanaraq konkret şəxsləri hədəfə alırlar.

Azərbaycanda isə bizneslərin kibertəhlükələrə hazırlıq səviyyəsi eyni səviyyədə deyil. Tənzimlənən sektorlarda informasiya təhlükəsizliyi üzrə müəyyən standartlar formalaşsa da, bir sıra orta və kiçik şirkətlərdə kibertəhlükəsizlik hələ də ayrıca prioritet kimi qəbul edilmir. Bununla yanaşı, şifrələyici proqramlar, korporativ poçt vasitəsilə maliyyə fırıldaqları, üçüncü tərəf təchizatçıları üzərindən hücumlar, hesab və sessiya oğurluğu, sosial mühəndislik və yeni nəsil fişinq üsulları biznes üçün ciddi risk olaraq qalır.

"Report"a müsahibəsində "KPMG Azərbaycan" şirkətinin Texnologiyalar üzrə Konsaltinq Xidmətlərinin direktor müavini Pərviz Hacıyev bizneslərin kibertəhdidlərə hazırlıq səviyyəsi, ən çox istifadə olunan hücum üsulları, vətəndaşların üzləşdiyi yeni dələduzluq sxemləri və süni intellektin yaratdığı risklər barədə danışıb.

Həmin müsahibəni oxucularımıza təqdim edirik:

- Biznes kibertəhlükələr qarşısında nə dərəcədə hazırdır? Şirkətlər üçün əsas risklər hansılardır və hücum baş verdiyi zaman biznesin fəaliyyətinin fasiləsizliyini necə təmin etmək olar?

- Azərbaycanda biznesin kibertəhlükələrə hazırlığını bütövlükdə eyni səviyyədə qiymətləndirmək düzgün olmaz. Çünki bazar praktiki olaraq iki yerə bölünür.

Birinci qrupa tənzimlənən sektor - banklar, sığorta şirkətləri və ödəniş təşkilatları daxildir. Bu şirkətlər informasiya təhlükəsizliyi baxımından nəzərəçarpacaq dərəcədə irəlidədir. Azərbaycan Mərkəzi Bankının informasiya təhlükəsizliyinin idarə olunmasına dair tələbləri, məcburi auditlər və kart sistemlərində PCI DSS standartının tətbiqi illər ərzində bu sektor üçün müəyyən təhlükəsizlik çərçivəsi formalaşdırıb.

İkinci qrup isə pərakəndə ticarət, logistika, istehsal, tikinti, xidmət və orta ölçülü şirkətlərdir. Bu bizneslərdə kibertəhlükəsizlik hələ də çox vaxt İT şöbəsində çalışan bir nəfərin əlavə vəzifəsi kimi qəbul edilir. Nə ayrıca büdcə, nə ayrıca məsul şəxs, nə də sınaqdan keçirilmiş bərpa planı olur.

Ən narahatedici məqam isə odur ki, son iki ildə bu iki qrup arasındakı fərq azalmayıb, əksinə, daha da böyüyüb. Çünki kibertəhdidin dəyəri ucuzlaşdıqca, əvvəllər hücum üçün iqtisadi baxımdan maraqsız hesab edilən kiçik və orta şirkətlər də cinayətkarların hədəfinə çevrilir.

Son dövrdə artan hücumlar bu tendensiyanı daha aydın göstərir. Bu gün şirkətlər üçün təhlükələr artıq yalnız texniki zəifliklərlə məhdudlaşmır. Hücumçular insan faktorundan, təchizat zəncirindən, korporativ yazışmalardan və hətta artıq autentifikasiya olunmuş sessiyalardan istifadə edirlər.

Ən çox müzakirə olunan təhlükələrdən biri şifrələyici proqramlar və ikiqat şantajdır. Lakin burada da hücum modelinin məntiqi dəyişib. Hücumçu artıq yalnız məlumatları şifrələmir, əvvəlcə onları oğurlayır, daha sonra şifrələyir. Beləliklə, şirkətin ehtiyat nüsxəsi olsa belə, məlumatların ictimaiyyətə və ya rəqiblərə açıqlanması təhdidi qalır. Yəni "ehtiyat nüsxəmiz var, deməli sığortalıyıq" yanaşması artıq özünü doğrultmur.

Digər mühüm təhlükə korporativ poçt vasitəsilə maliyyə fırıldaqlarıdır. Bu kateqoriya bəzən kibertəhlükəsizlik gündəmində kifayət qədər diqqət görmür, halbuki maliyyə baxımından ən ağır nəticələr məhz burada ortaya çıxa bilər. Məsələn, əvvəlcə şirkətin təchizatçısının elektron poçtu ələ keçirilir. Daha sonra həmin yazışmanın kontekstinə uyğun olaraq "bank rekvizitlərimiz dəyişib" məzmunlu məktub göndərilir. Yazışma real və inandırıcı göründüyü üçün belə hücumların uğur ehtimalı yüksək olur.

Üçüncü tərəf və təchizat zənciri hücumları da getdikcə daha ciddi problemə çevrilir. Şirkət bəzən öz sistemlərindən deyil, ona xidmət göstərən proqram təminatı şirkətindən və ya İT provayderindən zərbə alır.

Buna yaxşı nümunə 2024-cü ilin iyununda ABŞ-da "CDK Global" proqram təminatı şirkətinə qarşı həyata keçirilən hücumdur. Hadisə nəticəsində təxminən 15 min avtomobil satıcısı həftələrlə normal iş rejimindən kənarda qaldı və bir çox proseslər kağız üzərində aparılmağa başladı. Maraqlısı odur ki, həmin şirkətlərin öz şəbəkələri sındırılmamışdı. Problem istifadə etdikləri üçüncü tərəf sistemində yaranmışdı.

Digər risk isə kimlik və sessiya oğurluğudur. Əvvəllər əsas hədəf istifadəçinin şifrəsi idisə, indi hücumçular daha çox autentifikasiya olunmuş sessiyanı ələ keçirməyə çalışırlar. "Infostealer" adlanan zərərli proqramlar brauzerdə saxlanılan sessiya çərəzlərini oğurlaya bilir. Bu çərəz artıq autentifikasiya olunmuş vəziyyəti daşıdığı üçün hücumçuya bəzi hallarda nə şifrə, nə də iki faktorlu təsdiq kodu lazım olur. Bu səbəbdən iki faktorlu autentifikasiyanın tətbiqi çox vacib olsa da, onu bütün təhlükələrə qarşı universal müdafiə vasitəsi kimi qəbul etmək olmaz.

Bütün bunların fonunda sosial mühəndislik də xüsusi yer tutur. Son illərdə hücumçuların ən effektiv üsullarından biri texniki boşluq axtarmaq deyil, birbaşa insanı hədəfə almaqdır. Məsələn, hücumçu şirkətin "help desk" xidmətinə zəng edir, özünü əməkdaş kimi təqdim edir və parolun və ya iki faktorlu autentifikasiyanın sıfırlanmasını istəyir.

2025-ci ilin aprelində Böyük Britaniyanın "Marks & Spencer" şirkətinə qarşı baş verən hücum da bu baxımdan diqqətçəkən nümunədir. Hücumun başlanğıcında sosial mühəndislikdən istifadə edildiyi bildirildi və nəticədə şirkətin onlayn satış əməliyyatlarında həftələrlə ciddi problemlər yarandı. Bunun maliyyə nəticələri isə yüz milyonlarla funt səviyyəsində qiymətləndirildi.

Burada bir məqamı xüsusi vurğulamaq lazımdır: fəlakətdən bərpa planı ilə biznesin fasiləsizliyi planı eyni şey deyil. Birincisi əsasən serverlərin və İT sistemlərinin necə bərpa olunmasından danışır. İkincisi isə daha böyük sualdır: sistemlər üç gün işləməsə, biz necə satış edəcəyik, maaşları necə ödəyəcəyik, müştərilərlə necə əlaqə saxlayacağıq?

Əsl dayanıqlılıq məhz bu suallara hücum baş verməzdən əvvəl cavab verilməsindən başlayır.

- Bəs şirkətlər konkret olaraq hansı addımları atmalıdır? Hücum zamanı fəaliyyətin dayanmasının qarşısını almaq üçün minimum hansı tədbirlər görülməlidir?

- İlk növbədə ehtiyat nüsxələr şəbəkədən ayrı və dəyişdirilməsi mümkün olmayan formada saxlanılmalıdır. Şəbəkəyə daimi qoşulu ehtiyat nüsxə əslində ehtiyat nüsxə olmaqdan çıxıb hücum üçün əlavə hədəfə çevrilə bilər.

Amma burada da vacib bir fərq var: "ehtiyat nüsxə alınır" deməklə iş bitmir. Əsas məsələ həmin nüsxədən real olaraq bərpa olunmağın mümkün olub-olmadığını bilməkdir. Bərpa prosesi mütəmadi olaraq sınaqdan keçirilməlidir. Çünki kibertəhlükəsizlikdə saniyəölçənlə yoxlanılmayan plan sadəcə kağız üzərində olan plandır.

İkinci məsələ qərarvermə səlahiyyətlərinin əvvəlcədən müəyyənləşdirilməsidir. Məsələn, gecə saat üçdə istehsal sistemində şübhəli aktivlik aşkar olunarsa, sistemi kim dayandıra bilər? Onlayn satışı kim bağlaya bilər? Əgər bu qərarın səhər iclasında verilməsi gözlənilirsə, şirkət artıq saatlarla vaxt itirmiş olur.

Üçüncü vacib məsələ alternativ rabitə kanallarının və çap olunmuş əlaqə siyahısının olmasıdır. Əgər domen nəzarətçisi ələ keçirilibsə, korporativ poçt və şirkətin istifadə etdiyi messencerlər də artıq etibarlı rabitə vasitəsi hesab olunmaya bilər.

Bundan başqa, insidentə cavab verəcək xarici mütəxəssis və ya komanda ilə müqavilə əvvəlcədən bağlanmalıdır. Böhran başlayandan sonra satınalma prosedurunu işə salmaq və uyğun xidmət təminatçısı axtarmaq üçün həftələr lazım ola bilər. Kibertəhlükə isə şirkətə həmin vaxtı vermir.

Və nəhayət, bəlkə də ən ucuz, amma ən yüksək nəticə verən investisiya əməkdaşların və rəhbərliyin təlimidir. Üstəlik, söhbət yalnız İT əməkdaşlarından getmir. Direktorlar və əsas qərarverənlər də belə ssenarilərə hazır olmalıdır.

Bir günlük ssenari məşqi, məsələn, "şirkətin bütün sistemləri bu gecə dayanıb, nə edirik?" sualı ətrafında keçirilən praktiki təlim – bəzən bir illik texniki alət büdcəsindən daha çox zəifliyi üzə çıxara bilər.

Çünki kibertəhlükəsizlik yalnız texnologiya məsələsi deyil. Əslində bu, texnologiya, insan və idarəetmənin birlikdə işlədiyi bir sistemdir. Şirkətin dayanıqlılığını da məhz bu üç halqanın nə qədər möhkəm olması müəyyən edir.

- Bəs vətəndaşlar konkret olaraq nə etməlidir? Özlərini bu cür dələduzluqlardan qorumaq üçün gündəlik həyatda hansı sadə addımları ata bilərlər?

- Ən sadə, amma çox vaxt diqqətdən kənarda qalan qayda OTP mesajını sona qədər oxumaqdır. İnsanların əksəriyyəti ekranda yalnız altı rəqəmi görür və həmin kodu düşünmədən daxil edir. Halbuki mesajın özündə əməliyyatın məbləği və pulun hansı tərəfə göndərildiyi yazılır. Bu məlumatı oxumaq bəzən dələduzluğu bir neçə saniyənin içində üzə çıxara bilər.

Digər vacib addım kartın internet əməliyyatlarını ehtiyac olmadığı zaman bağlı saxlamaqdır. Demək olar ki, bütün yerli bankların mobil tətbiqlərində bu funksiyanı idarə etmək mümkündür. Ödəniş edəcəyiniz zaman internet əməliyyatını bir dəqiqəlik aktivləşdirib, ödənişdən sonra yenidən bağlamaq çox sadə, amma kifayət qədər effektiv fərdi nəzarət mexanizmidir.

Abunəliklərə də eyni məntiqlə yanaşmaq olar. Məsələn, aylıq 10 manatlıq xidmət üçün əsas maaş kartının rekvizitlərini təqdim etmək əvəzinə limitli virtual kartdan istifadə etmək daha təhlükəsizdir. Beləliklə, həmin kartın məlumatları ələ keçirilsə belə, riskin miqyası əvvəlcədən müəyyən edilmiş limitlə məhdudlaşır.

"WhatsApp" istifadəçiləri isə ikimərhələli təsdiq PIN-ini mütləq aktivləşdirməlidirlər. Bu, cəmi bir neçə dəqiqə çəkən sadə bir addımdır, amma hesabın ələ keçirilməsi riskini əhəmiyyətli dərəcədə azalda bilər.

Bir də texnologiyadan kənar, çox sadə bir üsul var: ailə daxilində əvvəlcədən müəyyən edilmiş parol söz təyin etmək. Məsələn, yaxınınızdan gözlənilməz şəkildə pul istənilirsə və ya "yeni nömrəmi yadda saxla" mesajı gəlirsə, əvvəlcədən razılaşdırılmış həmin sözü soruşmaq olar.

Bu, xüsusilə səs klonlaşdırılması dövründə əhəmiyyət qazanır. Çünki gələcəkdə "anamın səsi idi", "oğlumun səsinə çox oxşayırdı" arqumenti artıq etibarlı yoxlama üsulu olmayacaq. Süni intellekt səsi təqlid edə bilir, amma ailə daxilində əvvəlcədən müəyyən edilmiş və yalnız sizə məlum olan parol sözü təqlid etmək üçün hücumçunun əlavə məlumata ehtiyacı var. ABŞ Federal Təhqiqat Bürosunun 2024-cü ilin dekabrında yaydığı xəbərdarlıqda da belə ailəvi yoxlama mexanizmlərindən istifadə tövsiyə olunub.

Yəni fərdi kibertəhlükəsizlik üçün həmişə mürəkkəb proqram təminatı və bahalı xidmətlər lazım deyil. Bəzən bir OTP mesajını sona qədər oxumaq, internet ödənişlərini vaxtında bağlamaq və ailə daxilində bir parol söz müəyyənləşdirmək kifayət qədər güclü müdafiə yaradır.

- Bəs biznes sahiblərinə hansı məsləhətləri verərdiniz? Şirkətlər öz əməkdaşlarını və maliyyə əməliyyatlarını bu təhlükələrdən necə qoruya bilər?

- Biznes üçün yanaşma bir qədər fərqlidir. Burada əsas məqsəd təkcə hücumun qarşısını almaq deyil, insan səhvinin və ya bir hesabın ələ keçirilməsinin şirkətə böyük maliyyə itkisi yaratmasının qarşısını almaqdır.

Məsələn, təchizatçının bank rekvizitləri dəyişibsə, mütləq geri zəng edilməlidir. Amma həmin məktubda göstərilən yeni nömrəyə yox, müqavilədə əvvəlcədən qeyd olunmuş və şirkət tərəfindən tanınan köhnə nömrəyə zəng etmək lazımdır. Bu, çox sadə qaydadır, lakin böyük məbləğli ödənişlərin qarşısını ala bilər.

Müəyyən məbləğdən yuxarı ödənişlər üçün iki nəfərin təsdiqi də tətbiq oluna bilər. Yeni benefisiara ilk köçürmə zamanı müəyyən gözləmə müddətinin olması da əlavə təhlükəsizlik qatıdır. Bu tədbirlər üçün mürəkkəb texnologiya tələb olunmur. Sadəcə proses düzgün qurulmalıdır.

Digər vacib məsələ şirkətin texniki dəstək xidmətidir. Parol və ya ikifaktorlu autentifikasiya sıfırlanması üçün əməkdaşın sadəcə telefonla özünü təqdim etməsi kifayət etməməlidir. Əvvəlcədən sistemdə qeydiyyata alınmış nömrəyə geri zəng və əlavə kimlik yoxlaması tələb olunmalıdır.

Çünki hücumçular artıq təkcə kompüterlərə hücum etmirlər. Onlar şirkətin insanlarını da hədəfə alırlar. Bir əməkdaşın "Mən filankəsəm, parolumu unutmuşam" deməsi ilə hesabın sıfırlanması şirkətin bütün texniki müdafiəsini mənasızlaşdıra bilər.

Burada daha bir mühüm istiqamət fişinqə davamlı autentifikasiyaya keçiddir. Məsələn, "passkey" texnologiyası autentifikasiyanı konkret domenlə əlaqələndirdiyi üçün saxta domendə işləməmək prinsipi ilə qurulub. Bu halda fişinq səhifəsi nə qədər real görünsə də, texnologiyanın özü istifadəçini qorumağa kömək edir.

Maarifləndirmə və sınaqlar da dəyişməlidir. Ənənəvi fişinq simulyasiyasında bütün əməkdaşlara eyni məktubu göndərmək artıq kifayət qədər effektiv yanaşma deyil. Testlər əməkdaşın vəzifəsinə, səlahiyyətinə və şirkətdəki roluna uyğun hazırlanmalıdır. Maliyyə şöbəsinin əməkdaşına göndərilən saxta məktubla İT əməkdaşına göndərilən məktub eyni olmamalıdır. Çünki real hücum da belə işləyir - hücumçu əvvəlcə hədəfi tanıyır, sonra ona uyğun ssenari qurur.

Əslində biznes üçün ən güclü müdafiə divarı texnologiyadan yox, düzgün qurulmuş prosesdən başlayır. Bir əməkdaş səhv edə bilər. Əsas məsələ həmin səhvin şirkətə milyonlarla manatlıq zərər vurmasına imkan verməyən ikinci və üçüncü nəzarət mexanizmlərinin olmasıdır.

- Bu risklərin yalnız şirkətlərin və vətəndaşların davranışı ilə bağlı olmadığını da söyləmək olar. Maliyyə sistemi səviyyəsində hansı addımlar atıla bilər?

- Bəli, bu, məsələnin digər və çox vacib tərəfidir. Çünki ani köçürmələr saniyələr ərzində həyata keçirilir və bir çox hallarda əməliyyatı geri qaytarmaq mümkün olmur. Belə şəraitdə bütün riskin yalnız vətəndaşın üzərinə qoyulması uzunmüddətli perspektivdə dayanıqlı model deyil.

Məsələn, Böyük Britaniyada 2024-cü ilin oktyabrından müəyyən həddə qədər fırıldaqçılıq nəticəsində həyata keçirilən ödənişlər üzrə bankların kompensasiya məsuliyyətini nəzərdə tutan mexanizm tətbiq olunur və zərərin müəyyən hissəsi göndərən və qəbul edən banklar arasında bölüşdürülür.

Bu yanaşma Azərbaycanda da müzakirə olunmağa dəyər. Əlbəttə, belə bir model tətbiq edilərkən bankların, ödəniş təşkilatlarının və müştərilərin məsuliyyət sərhədləri dəqiq müəyyənləşdirilməlidir. Amma əsas prinsip dəyişmir: kibertəhlükəsizlik yalnız son istifadəçinin problemi kimi qəbul edilməməlidir.

Çünki vətəndaş bir mesajı açır, amma arxasında bütöv bir maliyyə infrastrukturu dayanır. Əgər pul saniyələr ərzində hərəkət edə bilirsə, təhlükəsizlik mexanizmləri də eyni sürətlə işləməlidir.

Məncə, növbəti mərhələdə əsas məsələ məhz budur: dələduzluğu yalnız baş verdikdən sonra araşdırmaq yox, pul hərəkətə keçməzdən əvvəl riskli əməliyyatı tanımaq və dayandırmaq. Bu isə artıq fərdi istifadəçinin deyil, bankların, ödəniş sistemlərinin, tənzimləyicilərin və bütövlükdə rəqəmsal ekosistemin birgə məsuliyyətidir.

- Süni intellekt kibertəhlükələri necə dəyişir? AI kiberhücumların sürətini və miqyasını necə artırır?

- Əvvəlcə bir məqamı dəqiqləşdirmək lazımdır: süni intellekt kibertəhlükələri sıfırdan yaratmır, amma mövcud təhlükələrin sürətini, miqyasını və fərdiləşdirmə imkanlarını kəskin şəkildə artırır. Başqa sözlə, hücumçunun əlindəki alətlərdən daha vacibi həmin alətlərin artıq daha sürətli və daha geniş miqyasda işləməsidir.

Bunun ilk və bəlkə də ən görünən nəticəsi dil baryerinin aradan qalxmasıdır. Uzun illər Azərbaycan dili bizim üçün müəyyən mənada təbii müdafiə xətti idi. Beynəlxalq dələduz qrupları azərbaycanca səlis mətn hazırlaya bilmirdi, tərcümədəki uyğunsuzluqlar isə çox vaxt mesajın saxta olduğunu dərhal göstərirdi.

Bu gün həmin müdafiə xətti demək olar ki, aradan qalxıb. Qüsursuz Azərbaycan dilində, hətta yerli danışıq üslubuna uyğun fişinq mesajı hazırlamaq üçün artıq xüsusi resurs və ya peşəkar tərcüməçi lazım deyil. Süni intellekt bunu saniyələr ərzində edə bilir.

İkinci böyük dəyişiklik fərdiləşdirmənin miqyasıdır. Əvvəllər hədəflənmiş fişinq, yəni konkret şəxsə uyğun hazırlanmış hücum bahalı və vaxt aparan proses idi. Hücumçu bir insan haqqında saatlarla məlumat toplayırdı. Buna görə də əsasən yüksək vəzifəli şəxslər hədəfə çevrilirdi.

İndi isə ictimai profil məlumatları və sızmış məlumat bazaları avtomatik şəkildə birləşdirilə və hər bir əməkdaş üçün ayrıca ssenari hazırlana bilər. Bu, "biz böyük şirkət deyilik, bizə hücum etməzlər" arqumentini ciddi şəkildə zəiflədir. Çünki hücumun bir hədəfə düşən maya dəyəri kəskin şəkildə aşağı düşüb.

Üçüncü məsələ sürətdir. Burada ən yaxşı göstəricilərdən biri proqram təminatındakı zəifliyin ictimaiyyətə açıqlanması ilə həmin zəifliyin real hücumda istifadəsi arasındakı müddətdir. "Mandiant" və "Google"un hesabatlarında bu müddətin 2018-2019-cu illərdə təxminən 63 gün, 2021-2022-ci illərdə 32 gün, 2023-cü ildə isə cəmi beş günə qədər azaldığı göstərilir.

Süni intellekt kodun hazırlanması və uyğunlaşdırılmasını sürətləndirdikcə bu "vaxt pəncərəsi" daha da darala bilər. Bunun biznes üçün nəticəsi sadədir: proqram təminatının yenilənməsini gecikdirmək əvvəlkindən daha risklidir. Çünki dünən məlum olan zəiflik bu gün artıq real hücum alətinə çevrilə bilər.

Dördüncü istiqamət saxta səs və videodur. Bu texnologiyalar insanın ən güclü təhlükəsizlik siqnallarından birini - "mən bu şəxsi tanıyıram" hissini - zəiflədib.

2024-cü ildə Britaniyanın "Arup" mühəndislik şirkətinin Honq Konq ofisində baş verən hadisə buna çox ciddi nümunədir. Maliyyə əməkdaşı video konfransa qoşulub və ekranda maliyyə direktoru ilə yanaşı, tanıdığı bir neçə həmkarını görüb. Amma onların hamısı süni şəkildə yaradılmışdı. Nəticədə əməkdaş təxminən 25 milyon dollar köçürüb.

Burada ən təhlükəli məqam məhz budur: işçinin şübhəsi tanış simaları görəndə aradan qalxıb. Yəni video artıq həqiqiliyin sübutu deyil. Bəzi hallarda əksinə, insanın şübhəsini yatırtmaq üçün istifadə olunan vasitəyə çevrilir.

Həmin il "Ferrari" şirkətinin baş direktorunun səsinin klonlaşdırılması ilə bağlı da diqqətçəkən hadisə yaşanıb. Rəhbər işçiyə edilən zəngdə bütün ssenari bir qədər qeyri-adi, amma çox sadə sualla pozulub: "Keçən həftə mənə hansı kitabı tövsiyə etmişdiniz?" Qarşı tərəf buna cavab verə bilməyib.

Bu nümunə çox vacib bir dərs verir: süni intellekt tanış simanı və səsi təqlid edə bilər, amma ortaq şəxsi xatirəni təqlid etmək daha çətindir. Buna görə yüksək məbləğli və ya qeyri-adi əməliyyatlarda əvvəlcədən razılaşdırılmış əlavə yoxlama mexanizmləri vacibdir.

Beşinci və daha yeni mərhələ hücumun icrasının avtomatlaşdırılmasıdır. Bu, mənim fikrimcə, ən ciddi dəyişikliklərdən biridir. Çünki əvvəlki mərhələlərdə süni intellekt əsasən hücumçunun köməkçisi idi. İndi isə müəyyən proseslərdə daha müstəqil işləyən agentlərdən istifadə imkanları ortaya çıxır.

"Anthropic"in 2025-ci ilin avqustunda dərc etdiyi təhlükə kəşfiyyatı hesabatında cinayətkarın süni intellekt agentindən istifadə edərək təxminən 17 təşkilata qarşı kəşfiyyat və məlumat toplama proseslərini, hətta qurbanın maliyyə vəziyyətinə uyğun fidyə məbləğinin hesablanmasını avtomatlaşdırdığı təsvir olunur.

"Google"un təhlükə kəşfiyyatı komandası isə 2025-ci ilin noyabrında hər işə düşdükdə dil modelinə müraciət edən, davranışını iş zamanı dəyişə və müəyyən hallarda özünü yenidən formalaşdıra bilən zərərli proqram nümunələrini açıqlayıb.

Altıncı istiqamət isə yeni hücum vektorlarının yaranmasıdır. Burada artıq süni intellektin özü hədəfə çevrilir.

Məsələn, "prompt injection" adlanan hücumlarda zərərli göstəriş adi e-poçtun, sənədin və ya veb-səhifənin içində gizlənə bilər. Əməkdaş həmin məzmunu özü fərq etməsə belə, onun adından işləyən süni intellekt agenti həmin mətni oxuyaraq zərərli göstərişi əmr kimi qəbul edə bilər. 2025-ci ildə "Microsoft 365 Copilot"la bağlı aşkarlanan zəifliklər bu istiqamətdə risklərin artıq nəzəri olmadığını göstərdi.

Lakin burada peşəkarlıq naminə mənzərəni də şişirtməmək lazımdır. Hazırda süni intellektdən kibercinayətkarlıqda istifadənin böyük hissəsi hələ də hücumun hazırlıq, kəşfiyyat və sosial mühəndislik mərhələsində cəmlənir. Məsələn, qeyd etdiyim 2025-ci il nümunələrində süni intellekt modellərinin bəzən nəticələri şişirtdiyi və ya uydurduğu, buna görə də cinayətkarların əldə olunan məlumatı əl ilə yoxlamalı olduğu görünür.

Deməli, hazırda əsas dəyişiklik tamamilə yeni və məğlubedilməz "super silahın" ortaya çıxması deyil. Əsas dəyişiklik əvvəllər yalnız yüksək səviyyəli hücumçuların malik olduğu imkanların daha geniş kütlə üçün əlçatan olmasıdır.

Amma bu hekayənin digər tərəfi də var. Eyni texnologiya müdafiəçilərə də yeni imkanlar verir. Məsələn, "Google"un təhlükəsizlik layihələrində süni intellektdən geniş istifadə olunan proqram təminatında real zəifliklərin aşkarlanması və onların istismar edilməzdən əvvəl müəyyənləşdirilməsi üçün yararlanıldığı göstərilir.

Yəni süni intellekt kibertəhlükəsizlikdə yalnız hücumçunun silahı deyil. O, müdafiəçinin də alətidir. Məsələ kimin süni intellektdən daha tez, daha düzgün və daha sistemli istifadə etməsindədir.

Əvvəllər kibertəhlükəsizlikdə üstünlük daha güclü divar qurmaqla əldə edilirdisə, indi həmin divarın qarşısında daha sürətli, daha inandırıcı və daha fərdiləşdirilmiş hücumlar dayanır. Buna görə şirkətlər üçün əsas məsələ artıq yalnız "AI-dan necə qorunaq?" sualı deyil. Daha doğru sual budur: AI-nın yaratdığı yeni sürətə və miqyasa qarşı müdafiəmizi necə eyni sürətlə inkişaf etdirək?

- Bəs şirkətlər yeni nəsil təhdidlərə necə hazırlaşmalıdır? Hansı addımlar prioritet olmalıdır?

- Prioritetləri müəyyənləşdirsək, ilk növbədə texnologiyadan deyil, proseslərdən başlamaq lazımdır. Çünki ən bahalı kibertəhlükələrin bir hissəsinin qarşısını əlavə proqram almaqla yox, düzgün qurulmuş bir prosedurla almaq mümkündür.

İlk növbədə ödəniş prosedurlarına baxmaq lazımdır. Müəyyən məbləğdən yuxarı hər köçürmənin iki nəfər tərəfindən təsdiqlənməsi, bank rekvizitləri dəyişdikdə təchizatçıya əvvəlcədən məlum olan nömrə ilə geri zəng edilməsi, yeni benefisiara ilk köçürmədə müəyyən gözləmə müddətinin tətbiqi sadə, amma çox effektiv nəzarət mexanizmləridir.

"Arup" nümunəsində təxminən 25 milyon ABŞ dollarının bir telefon zəngi ilə köçürülməsi mümkün olub. Halbuki düzgün qurulmuş ikinci təsdiq mexanizmi həmin zəngin şirkət üçün milyonlarla dollarlıq nəticəyə çevrilməsinin qarşısını ala bilərdi.

İkinci prioritet fişinqə davamlı autentifikasiyadır. "Passkey" və FIDO2 kimi texnologiyalar burada xüsusi əhəmiyyət daşıyır. Onların üstünlüyü ondadır ki, təhlükəsizliyi istifadəçinin saxta saytı tanıyıb-tanımamasından asılı etmir. Açar konkret domenlə əlaqələndirilir və saxta sayta ötürülə bilmir.

Bu, çox mühüm dəyişiklikdir. Çünki istifadəçiyə "saxta saytı tanı" deməkdənsə, texnologiyanın özünü elə qurmaq daha effektivdir ki, istifadəçi səhv etsə belə, hücumun qarşısını alsın.

Üçüncü məsələ kimliyin sıfırlanması prosedurudur. "Help desk" vasitəsilə parolun və ya ikifaktorlu autentifikasiyanın sıfırlanması üçün ciddi kimlik yoxlaması aparılmalıdır. Çünki hücumçu üçün bəzən ən asan yol sistemin özünü sındırmaq deyil, texniki dəstəyə zəng edib özünü əməkdaş kimi təqdim etməkdir.

Növbəti vacib istiqamət süni intellektdən istifadənin idarə olunmasıdır. Şirkət bilməlidir ki, əməkdaşları hansı AI alətlərindən istifadə edir, həmin alətlərə hansı məlumatları daxil edir və bu alətlərin hansı daxili sistemlərə çıxışı var.

Məlumatlar təsnifləşdirilməli, onların şirkət daxilində və xarici AI xidmətlərinə doğru hərəkəti sənədləşdirilməlidir. "İşçi hansı məlumatı ChatGPT-yə və ya başqa bir AI sisteminə yaza bilər?" sualının cavabı təsadüfə buraxılmamalıdır.

Buradan isə bizi yeni bir problemə - AI agentlərinin idarə olunmasına gətirib çıxarır.

Poçtunuza, fayl serverinizə və CRM sisteminizə çıxışı olan süni intellekt agenti əslində bir kimlikdə çox böyük səlahiyyətlərin cəmlənməsi deməkdir. Ona görə agentlərə adi proqram kimi deyil, imtiyazlı istifadəçi kimi yanaşmaq lazımdır.

Burada minimum səlahiyyət prinsipi əsas götürülməli, geri qaytarılması mümkün olmayan əməliyyatlarda insan təsdiqi tələb olunmalı və bu agentlər mütəmadi olaraq real kibertəhlükə ssenariləri ilə sınaqdan keçirilməlidir.

Bütün bunların texniki tərəfi var. Amma texnologiyanın arxasında insan dayanır və buna görə maarifləndirmənin özü də dəyişməlidir.

Məncə, şirkət üçün ən dəyərli təlimlərdən biri rəhbərlik və maliyyə direktoru ilə birlikdə keçirilən masaüstü ssenari məşqidir. Məsələn, rəhbərin səsinin və görüntüsünün klonlaşdırıldığı, maliyyə direktoruna təcili ödəniş tapşırığının verildiyi bir situasiyanı simulyasiya etmək olar. Belə məşq zamanı şirkətin real müdafiəsində olan boşluqlar kağız üzərindəki auditdən daha aydın görünür.

Bu yanaşma rəhbərliyin kibertəhlükəsizliklə bağlı baxışını da dəyişməlidir. Rəhbərliyə yalnız "neçə hücum bloklandı?" sualının cavabını vermək kifayət deyil. Daha vacib sual budur: "Şirkət üç gün dayanarsa, bunun bizə maliyyə zərəri nə qədər olacaq və biz həmin üç günün sonunda fəaliyyətimizi bərpa edə biləcəyikmi?"

Çünki təhlükəsizlik təkcə hücumun qarşısını almaq deyil, hücum baş verdikdən sonra biznesin nə qədər tez ayağa qalxa bilməsidir.

Amma burada texnologiyadan da vacib bir mədəni məsələ var. Səs və video fırıldaqlarının bir hissəsi ona görə uğurlu olur ki, gənc əməkdaş rəhbərin verdiyi tapşırığa etiraz etməyə və ya onu yenidən yoxlamağa çəkinir.

Ona görə şirkətdə belə bir mədəniyyət formalaşmalıdır: rəhbərin səlahiyyəti təhlükəsizlik prosedurundan üstün deyil. Əməkdaş qeyri-adi tapşırığı yoxlamaqdan çəkinməməlidir. Kibertəhlükəsizlik üzrə öhdəliklər və nəzarət mexanizmləri siyasət və prosedurlarda aydın şəkildə müəyyənləşdirilməli, istisnasız olaraq bütün əməkdaşlara tətbiq olunmalıdır.

Əslində yaxşı qurulmuş kibertəhlükəsizlik sistemi insanı şübhələnməyə yox, yoxlamağa öyrədir.

Amma müsahibəni yalnız təhlükələrdən danışaraq yekunlaşdırmaq istəməzdim. Mənzərənin digər tərəfi də var və bu tərəf kifayət qədər nikbindir.

Unutmamalıyıq ki, ərazi bizimdir, loqları biz saxlayırıq, giriş sistemlərini biz idarə edirik, konfiqurasiyanı biz müəyyənləşdiririk. Hücumçu bizim sistem haqqında hər şeyi bilmir. Biz isə öz sistemimizi nə qədər yaxşı tanıdığımızı müəyyən edə bilərik.

Müdafiəçinin problemi tarixən həcm problemi olub: çoxlu sistem, çoxlu istifadəçi, çoxlu loq və çoxlu siqnal. Hücumçunun üstünlüyü isə yaradıcılıq və çeviklikdir. Süni intellekt isə bu balansı müəyyən mənada yenidən dəyişir. Çünki avtomatlaşdırma müdafiəçinin ən böyük problemi olan həcmi idarə etməyə imkan verir.

Ona görə qarşıdakı illərdə qalib gələcək şirkətlər mütləq ən çox təhlükəsizlik aləti alanlar olmayacaq. Daha üstün mövqedə olanlar təhlükəni daha tez görən, qərarı daha sürətli verən və cavab prosesini daha çox avtomatlaşdıran şirkətlər olacaq.

Kibertəhlükəsizlikdə məqsəd hücumların heç vaxt baş vermədiyi bir dünya yaratmaq deyil. Belə bir dünya olmayacaq. Əsas məqsəd hücum baş verdikdə onun şirkətin taleyini müəyyən etməsinə imkan verməməkdir.

Oxşar xəbərlər

Azərbaycan Prezidenti İlham Əliyev yerli televiziya kanallarına müsahibə verib - TAM MƏTN
Azərbaycan Prezidenti İlham Əliyev yerli televiziya kanallarına müsahibə verib - TAM MƏTN, YENİLƏNİB-2
İlham Əliyev Xocavəndin Xanoba kəndində fərdi evlərin və infrastrukturun bərpası sahəsində görülən işlərlə tanış olub
Prezident İlham Əliyev IV Şuşa Qlobal Media Forumunun açılışında iştirak edib - YENİLƏNİB-3
Bakıda İlham Əliyevin iştirakı ilə "Yeni dünya nizamına doğru" mövzusunda beynəlxalq forum keçirilib

Ən son xəbərləri bizim

"Facebook" səhifəmizdə izləyin

Digər xəbərlər