O objetivo das redes neurais em segurança cibernética é ser capaz de detectar comportamentos e padrões incomuns, especialmente em ativos e redes de OT. A detecção de comportamentos incomuns geralmente leva à descoberta de que você foi comprometido ou que algo foi configurado incorretamente.
“Ter visibilidade de seus ativos e redes industriais é o primeiro passo para entender sua postura geral de segurança cibernética OT”, diz Pete Lund, vice-presidente de produtos para segurança OT da especialista em segurança cibernética de infraestrutura Opswat.
Para aproveitar essas habilidades, a Opswat lançou uma solução de visibilidade de rede com inteligência artificial, o Neuralyzer. A ferramenta de software aproveita o aprendizado de máquina (ML) para aprender os padrões de comunicação entre ativos e redes para determinar qual é a atividade “normal”. Isso permite que os trabalhadores de TO permaneçam focados nas tarefas primárias em mãos e sejam alertados apenas quando ocorrer atividade anormal.
“As redes neurais têm a capacidade de aprender de maneira semelhante ao cérebro humano e, portanto, podem detectar bandeiras vermelhas em seu nome como um segundo par de olhos”, explica Lund. “O ML no Neuralyzer pode identificar o tipo de dispositivo ou ativo na rede, proporcionando visibilidade do ativo.”
Machine Learning procura ativos e anomalias
Uma aplicação do ML no Neuralyzer é a capacidade de identificar o tipo de dispositivo/ativo na rede, apropriadamente chamado de recurso de visibilidade de ativos.
Para visibilidade de ativos , a maioria das ferramentas usa a impressão digital do dispositivo (DFP) para descobrir e/ou criar o perfil do dispositivo. Os dispositivos OT típicos, ao contrário dos dispositivos de TI, não têm um navegador instalado, portanto, uma impressão digital do navegador (uma abordagem eficaz para o DFP em TI) geralmente não funcionará para o ambiente OT.
“Através de extensas pesquisas e experimentos, nossa equipe elaborou um conjunto de recursos selecionados e algoritmo de ML que funciona melhor – em termos de precisão, desempenho e entradas necessárias – para classificar o tipo de dispositivo”, explica Lund.
Outra aplicação do ML é detectar anomalias na conectividade da rede e na atividade de um determinado dispositivo ou de toda a rede, diz.
O Neuralyzer pode modelar o dispositivo ou dispositivos e suas conexões de rede como um gráfico e, em seguida, usar a rede neural convolucional 1D para detecção de anomalias.
“A dissecação do tráfego de rede e a detecção de anomalias são bons casos de uso para ML e redes neurais”, diz Lund. “A dissecação do tráfego de rede seria uma abordagem viável para o DFP no OT.”
A detecção de anomalias é um aspecto importante na visibilidade do ambiente de TO, ele ressalta.
“Uma anomalia pode não apenas estar relacionada à integridade – por exemplo, uma violação de rede – mas também pode estar relacionada à disponibilidade ou operação normal dos ativos, o que é crucial para o ambiente OT”, diz Lund.
As redes neurais oferecem várias vantagens de segurança cibernética
Bud Broomhead, CEO do provedor automatizado de higiene cibernética de IoT Viakoo, diz que as redes neurais, como qualquer outra tecnologia, podem ser usadas tanto para melhorar quanto para derrotar a segurança cibernética .
“Existem muitos exemplos de como as redes neurais podem ser treinadas para produzir resultados ruins ou ser alimentadas com dados para interromper sistemas”, explica ele. “No entanto, a enorme melhoria na eficiência – por exemplo, detectar ameaças cibernéticas em segundos ou encontrar agentes de ameaças em uma multidão quase imediatamente – será necessária por muitos anos para superar as lacunas de recursos presentes na segurança cibernética”.
As redes neurais podem analisar sistemas complexos e tomar decisões inteligentes sobre como apresentá-los e classificá-los. Em outras palavras, eles pegam muitos dados brutos e os transformam em insights significativos.
“Simplesmente ter um inventário de ativos não mostra a combinação deles em um fluxo de trabalho fortemente acoplado – mas é disso que as empresas precisam para priorizar a vulnerabilidade e o risco desses sistemas”, diz Broomhead.
John Bambenek, principal caçador de ameaças da Netenrich, uma empresa SaaS de análise de segurança e operações, acrescenta que as redes neurais permitem análises estatísticas muito além da capacidade de um ser humano.
“Dados pontos de dados suficientes e treinamento completo e eficaz, eles podem classificar o normal e o anormal rapidamente, permitindo que um analista acompanhe eventos que não seriam detectados de outra forma”, diz ele.
Mas Bambenek diz que não vê as redes neurais como confiáveis para descoberta de ativos ou gerenciamento de vulnerabilidades.
“Se um ativo não estiver visível nos logs do DHCP, não há muitos dados para encontrá-lo”, ressalta. “O gerenciamento de risco, por outro lado, pode encontrar anormalidades e, em seguida, categorizar o comportamento de risco usando outro contexto disponível para dar respostas aos riscos do negócio.”
Mesmo detectar mudanças sutis no comportamento do sistema OT pode permitir que uma rede neural veja quando a manutenção é necessária, quando ocorrem ameaças cibernéticas e como as mudanças ambientais fazem com que o sistema reaja, diz Broomhead.
“Especialmente em tempos como agora, quando há recursos humanos limitados para manter os sistemas OT operando com segurança, as redes neurais são um multiplicador de força no qual muitas organizações têm alguns em que confiar”, diz ele.
FONTE: DARK READING