زهرا دهبسته، معاون امنیت شرکت راهبرد هوشمند شهر/ هوش مصنوعی معادله امنیت سایبری بانکها را وارد مرحلهای تازه کرده است. فاصله میان کشف یک آسیبپذیری تا بهرهبرداری از آن، دیگر صرفاً یک مسئله فنی محسوب نمیشود و مستقیماً با تابآوری عملیاتی بانک ارتباط پیدا میکند. در سوی مهاجم، هوش مصنوعی شناسایی هدف، پردازش اطلاعات و طراحی حملات متناسب با قربانی را تسهیل میکند. در سوی مدافع نیز امکان غربال حجم بزرگی از دادههای امنیتی و کشف نشانههای پنهان در رفتار سامانهها را فراهم میکند. گزارش سازمان نظارت بانکی اروپا (EBA) نشان میدهد زیان ناشی از رخدادهای جدید ریسک فناوری اطلاعات در بانکهای اروپا در سال ۲۰۲۴ به حدود ۶.۵ میلیارد یورو رسیده و نسبت به سال پیش از آن بیش از دو برابر افزایش یافته است. این تغییر، امنیت بانکی را از انتخاب ابزارهای دفاعی به طراحی یک سازوکار هوشمند، کنترلپذیر و پاسخگو منتقل میکند و تصمیمهای حساس را زیر نظارت انسان و مسئولیتپذیری روشن قرار میدهد.
سرعت به متغیر اصلی امنیت تبدیل میشود
زمان همواره یکی از عوامل مهم در امنیت سایبری است، اما ورود هوش مصنوعی، سرعت را به یکی از عوامل تعیینکننده در تقابل میان مهاجم و مدافع تبدیل کرده است. مهاجم امروز میتواند در زمان کوتاهتری هدف خود را شناسایی کند، حجم بیشتری از اطلاعات را تحلیل کند و متناسب با شرایط، تاکتیک خود را تغییر دهد. در سوی دیگر، مدافع باید بتواند تهدیدها را با همان سرعت و در مقیاسی مشابه شناسایی، تحلیل و مدیریت کند.
از این منظر، هوش مصنوعی تنها ابزارهای امنیت سایبری را تغییر نمیدهد، بلکه الگوی تهدید و دفاع را نیز دگرگون میکند. این تغییر در سالهای آینده برای بانکها اهمیت بیشتری پیدا خواهد کرد، چراکه تهدیدها با سرعت بالاتر، هدفگیری دقیقتر و مقیاسپذیری بیشتری شکل خواهند گرفت. در چنین شرایطی، اتکا به مدلهای سنتی مبتنیبر واکنش پس از وقوع رخداد، پاسخگوی ماهیت تهدیدهای جدید نخواهد بود. دفاع سایبری نیز ناگزیر است از این رویکرد فاصله بگیرد و به سمت پیشبینی تهدید، تحلیل مستمر و تصمیمگیری هوشمند حرکت کند.
مهاجم و مدافع در یک زمین مشترک
هوش مصنوعی تنها در اختیار مدافعان قرار نمیگیرد و مهاجمان نیز از این ظرفیت برای توسعه و پیچیدهتر کردن حملات خود استفاده میکنند. شناسایی سریعتر اهداف، تحلیل حجم زیادی از اطلاعات، تولید محتوای فریبنده و شخصیسازی حملات، بخشی از قابلیتهایی هستند که میتوانند در اختیار مهاجمان باشد.
شناسایی سریعتر اهداف، تحلیل حجم زیادی از اطلاعات، تولید محتوای فریبنده و شخصیسازی حملات، بخشی از قابلیتهایی هستند که میتوانند در اختیار مهاجمان باشند. اهمیت این قابلیتها در محیط بانکی از آنجا بیشتر میشود که حملات سایبری دیگر صرفاً به آسیبپذیریهای فنی محدود نمیمانند و میتوانند با مهندسی اجتماعی، سرقت هویت، سوءاستفاده از دسترسیهای معتبر و هدف قرار دادن زنجیره تأمین انسانی و فناوری ترکیب شوند.
با این حال، تغییر اصلی تنها به «هوشمندتر شدن حملات» محدود نمیشود و مسئله مهمتر، افزایش سرعت چرخه حمله است. مهاجم میتواند هدف را سریعتر شناسایی کند، در زمان کوتاهتری تصمیم بگیرد و تاکتیک خود را متناسب با شرایط تغییر دهد. در چنین شرایطی، اگر سازوکار دفاع همچنان بر فرآیندهای دستی، بررسیهای زمانبر و تصمیمگیریهای چندمرحلهای متکی باشد، فاصله میان سرعت حمله و سرعت واکنش میتواند به ریسکی جدی برای بانکها تبدیل شود.
در مقابل، تیمهای امنیتی میتوانند از همین فناوری برای تحلیل رفتار کاربران و سامانهها، بررسی ارتباط میان رخدادهای پراکنده، تشخیص الگوهای غیرعادی، کمک به شکار تهدیدات و پیشنهاد اقدام استفاده کنند. بنابراین، رقابت آینده صرفاً بر سر داشتن فناوری جدید شکل نمیگیرد؛ توانایی استفاده درست از داده و تبدیل آن به تصمیم امنیتی، به یکی از عوامل تعیینکننده در اثربخشی دفاع سایبری تبدیل خواهد شد.
تصمیم امنیتی با یک دستور ماشینی تمام نمیشود
فرض کنیم یک سامانه هوشمند در ساعت دو بامداد نشانههایی از یک حمله را شناسایی کند و جداسازی چند سرور حساس را پیشنهاد دهد. چنین اقدامی میتواند از گسترش حمله جلوگیری کند، اما همزمان ممکن است بر سرویسهای بانکی و تداوم فعالیت مشتریان اثر بگذارد. همین نقطه، مرز میان تشخیص و تصمیم را روشن میکند. سامانه هوشمند میتواند دادهها را با سرعت بیشتری تحلیل کند و گزینههای عملیاتی را در اختیار تیم امنیت قرار دهد، اما تصمیم درباره اقدامهای پرریسک باید با در نظر گرفتن شرایط کسبوکار، اهمیت سرویس، الزامات قانونی و پیامدهای عملیاتی اتخاذ شود.
از همین منظر، یکی از مهمترین تغییرات پیشرو، حرکت از «AI as a Tool» به سمت «AI as a Decision Support System» خواهد بود. در این رویکرد، هوش مصنوعی از یک ابزار صرفاً تحلیلی فراتر میرود و به بخشی از فرآیند تصمیمگیری امنیتی تبدیل میشود؛ با این حال، نقش آن در تصمیمگیری باید در چارچوبی مشخص از کنترل، نظارت و مسئولیت انسانی تعریف شود.
خرید فناوری پایان مسیر نیست
خرید یک محصول هوش مصنوعی بهتنهایی ظرفیت دفاع سایبری را افزایش نمیدهد. برای دستیابی به نتیجه واقعی، باید فرآیندهای مرتبط طراحی و ابلاغ شوند، مسئولیتها مشخص باشند و کنترلهای لازم تعریف شوند. متخصصان امنیت نیز باید ابزارها و مدلهای مورد استفاده را متناسب با نیازها و سطح ریسک سازمان تنظیم و بهصورت مستمر پایش کنند.
در واقع، هوش مصنوعی زمانی میتواند به یک مزیت واقعی در امنیت سایبری تبدیل شود که بهصورت «کنترلشده، فرآیندمحور و متناسب با ریسک» وارد چرخه شناسایی، تحلیل، تصمیمگیری و دفاع شود. در غیر این صورت، سازمان صرفاً یک ابزار جدید و البته پیچیدهتر به مجموعه ابزارهای خود اضافه کرده است، بدون آنکه توان دفاعی آن به شکل معناداری افزایش یافته باشد.
تابآوری؛ خروجی نهایی دفاع هوشمند
معیار موفقیت امنیت سایبری فقط جلوگیری از نفوذ نیست و پرسش مهمتر این است که بانک در زمان وقوع رخداد با چه سرعتی دامنه اثرگذاری را محدود میکند، سرویسهای حیاتی را حفظ میکند و فعالیتهای خود را به وضعیت عادی بازمیگرداند. هوش مصنوعی میتواند در تشخیص شدت رخداد، تعیین دامنه اثرگذاری، اولویتبندی اقدامات مهار و تحلیل پس از حادثه نقش داشته باشد. در نتیجه، ارزش فناوری هوشمند زمانی بیشتر دیده میشود که به افزایش تابآوری عملیاتی بانک کمک کند.
انسان در مرکز تصمیم باقی میماند
آینده امنیت سایبری بانکها را نباید رقابت میان «انسان و هوش مصنوعی» دانست. موضوع اصلی، شکلگیری سازمانهایی است که بتوانند توانمندی انسانی و هوش مصنوعی را در یک مدل دفاعی یکپارچه، کنترلشده و قابل پاسخگویی در کنار یکدیگر قرار دهند. هوش مصنوعی میتواند سرعت تحلیل را افزایش دهد، حجم عظیمی از داده را پردازش کند و در بسیاری از موقعیتها الگوهایی را شناسایی کند که برای انسان بهسادگی قابل مشاهده نیستند. اما ارزش واقعی هوش مصنوعی زمانی ایجاد میشود که در کنار تخصص انسانی و در چارچوب فرآیندهای مشخص، تحت نظارت و کنترل مناسب به کار گرفته شود.
پرسش اصلی، اختیار هوش مصنوعی است
پرسش اصلی دیگر این نیست که بانک باید از هوش مصنوعی در امنیت سایبری استفاده کند یا نه. مسئله اصلی به تعیین محل استفاده، میزان اختیار، حدود اقدام خودکار، سازوکار کنترل و مسئولیت تصمیمها مربوط میشود. پاسخ به این پرسشها معماری آینده امنیت بانک را شکل میدهد. هوش مصنوعی جایگزین متخصص امنیت نمیشود و توان سازمان را برای دیدن، تحلیل و واکنش سریعتر افزایش میدهد. ارزش واقعی این فناوری زمانی ایجاد میشود که سرعت ماشین در کنار کنترل انسانی، پاسخگویی سازمانی و هدف نهایی یعنی تابآوری عملیاتی قرار بگیرد.