Trung tâm điều hành an ninh mạng ứng dụng AI để giám sát và phát hiện các mối đe dọa
Làn sóng tấn công mạng nghiêm trọng gần đây nhằm vào doanh nghiệp và các cơ quan Chính phủ cảnh báo về những hạn chế trong khả năng giám sát và phát hiện các mối đe dọa tại khu vực châu Á - Thái Bình Dương (APAC).
Kỷ nguyên mới của an ninh mạng
Theo ông Adrian Hia, Giám đốc điều hành Kaspersky khu vực APAC, một trong những thách thức lớn nhất của an ninh mạng hiện nay là dưới sự hỗ trợ của AI, tác nhân tấn công đang hành động nhanh hơn khả năng phát hiện, phân tích và ứng phó của các tổ chức.
"Khi tốc độ và khả năng kết nối tiếp tục định hình cách các doanh nghiệp (DN) và tổ chức trong khu vực vận hành chủ yếu nhờ AI và các ứng dụng AI, đội ngũ an ninh mạng đang phải đối mặt với ngày càng nhiều “điểm mù” trên cả hệ thống CNTT (IT) và công nghệ vận hành (OT). An ninh mạng ngày nay không đơn thuần là cuộc chạy đua với thời gian. Thách thức đặt ra còn là xóa bỏ những “điểm mù” trong khả năng giám sát và phát hiện các mối đe dọa”, ông Adrian Hia nhấn mạnh.

Những xu hướng nổi bật mà Kaspersky đang ghi nhận, bao gồm các cuộc tấn công có sự hỗ trợ của AI, các hành vi phá hoại được thực hiện trên không gian mạng, nhắm vào hạ tầng IT và OT, cùng với các chiến dịch gián điệp mạng ngày càng tinh vi.
Trong năm qua, Kaspersky đã phát hiện và ngăn chặn khoảng nửa triệu tệp độc hại mới mỗi ngày, tăng 7% so với năm 2024. Những vụ tấn công an ninh mạng gần đây tại APAC cho thấy ranh giới giữa thế giới số và thế giới thực gần như không còn tồn tại. Chỉ vài tuần trước, Tập đoàn Nichirei của Nhật Bản đã phải đối mặt với một cuộc tấn công làm gián đoạn mạng lưới logistics.
Trong khi đó, ngành sản xuất của Ấn Độ đã trở thành một trong những điểm nóng hứng chịu các cuộc tấn công bằng mã độc tống tiền nhắm vào hệ thống công nghiệp tại khu vực APAC. Các nhóm tấn công liên tục làm tê liệt dây chuyền sản xuất và các hệ thống công nghệ thông tin phục vụ hoạt động sản xuất công nghiệp.
Các AI Agent đang tạo ra một mắt xích mới trong chuỗi cung ứng phần mềm. Chỉ tính riêng trong năm nay, Kaspersky đã phát hiện hơn 15.000 mẫu mã độc ngụy trang dưới dạng phần mềm AI Agent. Do AI Agent phụ thuộc linh hoạt vào framework, API và plugin của bên thứ ba, chỉ cần một thành phần ở thượng nguồn bị xâm phạm cũng có thể kéo theo ảnh hưởng tới hàng loạt hệ thống hạ nguồn. Điều này mở rộng đáng kể phạm vi tấn công cho các hoạt động phá hoại và gián điệp mạng.
Ông Adrian Hia cho biết: “Khi AI ngày càng trở thành một phần cốt lõi của các mối đe dọa an ninh mạng, đồng thời cũng trở thành động lực tăng cường năng lực phòng thủ, các tổ chức tại APAC không nên chỉ dừng lại ở việc ngăn chặn các cuộc tấn công. Quan trọng hơn, các tổ chức cần tự đặt câu hỏi liệu họ có thực sự đủ khả năng giám sát và phát hiện những gì đang diễn ra bên trong hệ thống của mình hay không.”
Theo báo cáo mới từ bộ phận Đánh giá mức độ xâm nhập hệ thống của Kaspersky, dữ liệu từ 31% số sự cố được phân tích cho thấy các hoạt động độc hại đã âm thầm diễn ra trong hệ thống của tổ chức hơn ba tháng trước khi bị phát hiện. Đáng chú ý, 52% số vụ nghiêm trọng chỉ được phát hiện sau hơn 90 ngày kể từ thời điểm kẻ tấn công xâm nhập trót lọt. Thậm chí, Kaspersky còn ghi nhận một vụ xâm nhập đã âm thầm tồn tại trong hệ thống suốt 4 năm trước khi bị phát hiện. Trong 4 năm đó, tác nhân gây hại ẩn mình trong hệ thống mà không hề bị phát hiện.
Những phát hiện này phản ánh thách thức lớn trong công tác vận hành an ninh mạng. Mặc dù nhiều tổ chức đã đầu tư vào các công nghệ bảo mật, công nghệ vẫn không thể bù đắp cho những hạn chế trong hoạt động giám sát, phát hiện và khả năng sẵn sàng ứng phó.
Báo cáo mới nhất của Kapersky cho thấy lý do vì sao Trung tâm điều hành an ninh mạng (SOC) hiện đại và thống nhất đang trở thành yếu tố then chốt với hoạt động của DN. Khi các tổ chức vẫn áp dụng phương thức bảo mật mang tính đối phó hoặc thiếu khả năng giám sát liên tục, kẻ xấu sẽ có thêm thời gian để mở rộng phạm vi xâm nhập trong hệ thống, chiếm quyền truy cập ở cấp cao hơn và tiếp cận các hệ thống, dữ liệu quan trọng. Ngược lại, một SOC được xây dựng và vận hành bài bản sẽ rút ngắn khoảng thời gian này nhờ cung cấp khả năng giám sát toàn diện, đội ngũ chuyên môn và quy trình vận hành cần thiết để phát hiện các mối đe dọa trước khi bùng phát thành sự cố nghiêm trọng.
SOC ứng dụng AI để khôi phục khả năng giám sát và phát hiện các mối đe dọa
Tội phạm mạng ngày càng tận dụng AI để mở rộng quy mô và tự động hóa các cuộc tấn công an ninh mạng, do đó, các tổ chức phòng vệ cũng cần khai thác AI theo cách tương tự. Trong suốt 20 năm qua, Kaspersky đã kết hợp AI với chuyên môn của các chuyên gia an ninh mạng nhằm nâng cao hiệu quả bảo vệ.
Ông Hia lý giải: "Khi các mối đe dọa mạng không ngừng phát triển, tương lai của an ninh mạng sẽ nằm ở sự kết hợp giữa AI và chuyên môn của con người, thay vì phải chọn một trong hai”.
Các tổ chức, DN đang quản lý hạ tầng công nghệ thông tin phức tạp và xử lý khối lượng dữ liệu lớn có thể sử dụng các giải pháp thuộc dòng sản phẩm Kaspersky Next.
Giải pháp này cung cấp khả năng bảo vệ theo thời gian thực, khả năng giám sát toàn diện các mối đe dọa, cùng các tính năng điều tra và ứng phó mạnh mẽ trên nền tảng EDR/XDR.
Các mô hình AI tạo sinh (Generative AI) được tích hợp trong nền tảng có thể nhanh chóng chuyển đổi dữ liệu thô thành những thông tin phân tích có thể đưa vào hành động, giúp đội ngũ an ninh mạng và nhà quản lý đưa ra quyết định nhanh hơn, giảm khối lượng công việc thủ công và bù đắp những hạn chế về nguồn nhân lực và kỹ năng chuyên môn./.