21 de fevereiro de 2022

5 Aplicações surpreendentes da aprendizagem profunda em segurança cibernética

Por Elizabeth Fichtner
Treinamento de Conscientização de SegurançaDatto MDR

A Inteligência Artificial (IA) está revolucionando quase todos os setores. O Deep Learning (DL), uma metodologia de IA, está impulsionando o setor de alta tecnologia para o futuro com uma lista aparentemente interminável de aplicações que vão desde o reconhecimento de objetos para sistemas em veículos autônomos até potencialmente salvar vidas - ajudando os médicos a detectar e diagnosticar o câncer com maior precisão.

Neste artigo, descreveremos algumas aplicações interessantes de aprendizagem profunda em segurança cibernética e como você pode usar a aprendizagem profunda para melhorar as medidas de segurança em sua organização.

O que é Deep Learning?

O aprendizado profundo é um subtipo de Aprendizado de Máquina (ML) e pertence à categoria mais ampla de inteligência artificial. A aprendizagem profunda utiliza Redes Neurais Artificiais (ANNs), que são projetadas para imitar a funcionalidade e a conectividade dos neurônios no cérebro humano.

A aprendizagem profunda recebe esse nome porque usa redes mais profundas em comparação com outros métodos de IA, como o ML. O número de camadas em uma ANN define a profundidade da rede. Por exemplo, um dos tipos mais comuns de ANNs é a Convolutional Neural Network (CNN), que é usada para muitas tarefas de visão computacional.

Em uma arquitetura de rede DL, a primeira camada é alimentada com uma entrada, que passa pelas diferentes camadas da rede. As camadas têm funções e escalas diferentes que alteram a entrada à medida que ela passa pelas camadas em uma determinada ordem e, por fim, a rede produz uma saída, uma previsão.

Muitas estruturas de aprendizado profundo, como PyTorch e TensorFlow, permitem que você crie seus próprios modelos e execute experimentos. Se você deseja começar a usar uma estrutura de aprendizado profundo, tanto o TensorFlow quanto o PyTorch oferecem diversos guias para iniciantes e entusiastas. Este guia pode ajudá-lo a escolher a estrutura mais adequada para você.

Entretanto, antes de começar a criar seus modelos, você deve estar ciente de que o treinamento de um modelo de aprendizagem profunda envolve tarefas altamente intensivas. De fato, as dependências de hardware estão relacionadas principalmente às unidades de processamento gráfico (GPUs). O custo das GPUs foi o que impediu o avanço da tecnologia até os últimos anos. Quando esses chips se tornaram mais fortes e baratos, a popularidade da aprendizagem profunda disparou.

Fonte da imagem: IBM - Tendências de Aprendizagem Profunda

Se quiser aproveitar ao máximo seus experimentos de aprendizagem profunda, você pode usar uma plataforma de aprendizagem profunda, como o MissingLink, para ajudá-lo a gerenciar e automatizar experimentos. Com uma plataforma, você pode rastrear hiperparâmetros em vários experimentos, iniciar experimentos automaticamente e reduzir os custos de caros clusters de GPU no local ou serviços de GPU baseados em nuvem, além de economizar tempo.

Uma das aplicações mais comuns e críticas para algoritmos de aprendizagem profunda é melhorar as soluções de segurança cibernética.

Ameaças e ataques comuns à segurança cibernética

Antes de discutirmos como a aprendizagem profunda pode ajudar a combater as ameaças à segurança cibernética e a importância e o potencial da aprendizagem profunda para a segurança cibernética, devemos primeiro abordar alguns exemplos. Aqui está uma lista de ameaças comuns que as equipes de segurança cibernética enfrentam atualmente:

  • Malware (software malicioso) — termo geral para descrever todos os tipos de software criados por agentes mal-intencionados para danificar dispositivos, sistemas e redes.
  • Violação de dados — ocorre quando um usuário não autorizado obtém acesso a dados valiosos e confidenciais, como informações de usuários e cartões de crédito.
  • Engenharia social — os atacantes usam essa técnica para manipular usuários e obter acesso a dados críticos. Eles também podem combinar essa técnica com outros ataques cibernéticos para enganar os usuários e levá-los a baixar malware, por exemplo.
  • Phishing — uma forma de engenharia social e a ameaça cibernética mais comum. O phishing consiste no envio de e-mails ou mensagens infectadas, disfarçadas de legítimas, para enganar as vítimas e levá-las a fornecer dados pessoais e valiosos ou a baixar malware.
  • Injeção de SQL (Structured Query Language) — uma técnica usada por atacantes para explorar vulnerabilidades em servidores SQL, acessando o banco de dados e executando código malicioso. A ideia por trás da injeção de SQL é forçar o servidor a executar código e realizar determinadas ações, como revelar informações críticas e confidenciais.
  • Ataque de negação de serviço (DoS) — os atacantes usam essa técnica para sobrecarregar redes e servidores com tráfego, causando esgotamento de recursos e tornando-os indisponíveis.
  • Ameaças internas — um ataque causado por funcionários ou contratados da empresa. Existem muitas formas de ameaças internas. Na maioria dos casos, elas visam atingir dados comerciais valiosos.
  • Ameaças Persistentes Avançadas (APTs ) — ataques capazes de burlar as ferramentas tradicionais de segurança defensiva e perimetral devido à sua natureza furtiva. As APTs exploram mecanismos de persistência para manter uma posição dentro de uma rede, coletando informações sobre o ambiente de TI antes de executar um ataque cibernético programado ou cronometrado.

5 Aplicações da aprendizagem profunda na segurança cibernética

Agora que abordamos algumas das ameaças e ataques cibernéticos mais comuns que as equipes de segurança cibernética enfrentam, é hora de explicar como os aplicativos de aprendizagem profunda podem ajudar.

1. Sistemas de detecção e prevenção de intrusão (IDS/IPS)

Esses sistemas detectam atividades de rede mal-intencionadas e impedem que os invasores acessem os sistemas e alertam o usuário. Normalmente, eles são reconhecidos por assinaturas conhecidas e formas de ataque genéricas. Isso é útil contra ameaças como violações de dados.

Tradicionalmente, essa tarefa era realizada por algoritmos de ML. Entretanto, esses algoritmos faziam com que o sistema gerasse muitos falsos positivos, criando um trabalho tedioso para as equipes de segurança e causando fadiga desnecessária.

A aprendizagem profunda, as redes neurais convolucionais e as Redes Neurais Recorrentes (RNNs) podem ser aplicadas para criar sistemas de ID/IP mais inteligentes, analisando o tráfego com maior precisão, reduzindo o número de alertas falsos e ajudando as equipes de segurança a diferenciar atividades de rede boas e ruins.

Entre as soluções mais importantes estão o Next-Generation Firewall (NGFW), o Web Application Firewall (WAF) e o User Entity and Behavior Analytics (UEBA).

2. Lidando com Malware

As soluções tradicionais de malware, como os firewalls comuns, detectam malware usando um sistema de detecção baseado em assinatura. Um banco de dados de ameaças conhecidas é executado pela empresa, que o atualiza com frequência para incorporar novas ameaças que foram introduzidas recentemente. Embora essa técnica seja eficiente contra essas ameaças, ela tem dificuldades para lidar com ameaças mais avançadas.

Os algoritmos de aprendizagem profunda são capazes de detectar ameaças mais avançadas e não dependem da memorização de assinaturas conhecidas e padrões de ataque comuns. Em vez disso, eles aprendem o sistema e podem reconhecer atividades suspeitas que podem indicar a presença de agentes mal-intencionados ou malware.

3. Detecção de spam e engenharia social

O Processamento de Linguagem Natural (NLP), uma técnica de aprendizado profundo, pode ajudá-lo a detectar e lidar facilmente com spam e outras formas de engenharia social. O NLP aprende formas normais de comunicação e padrões de linguagem e usa vários modelos estatísticos para detectar e bloquear spam.

Você pode ler este post para aprender como o Google usou o TensorFlow para aprimorar os recursos de detecção de spam do Gmail.

4. Análise de tráfego de rede

As ANNs de aprendizagem profunda estão mostrando resultados promissores na análise do tráfego de rede HTTPS para procurar atividades maliciosas. Isso é muito útil para lidar com muitas ameaças cibernéticas, como injeções de SQL e ataques de DOS.

5. Análise do comportamento do usuário

Rastrear e analisar as atividades e os comportamentos dos usuários é uma prática de segurança importante para qualquer organização. É muito mais desafiador do que reconhecer as atividades mal-intencionadas tradicionais contra as redes, uma vez que elas contornam as medidas de segurança e, muitas vezes, não levantam nenhum sinalizador ou alerta.

Por exemplo, quando ocorrem ameaças internas e os funcionários usam seu acesso legítimo com intenção maliciosa, eles não estão se infiltrando no sistema pelo lado de fora, o que torna muitas ferramentas de defesa cibernética inúteis contra esses ataques.

O User and Entity Behavior Analytics (UEBA) é uma ótima ferramenta contra esses ataques. Após um período de aprendizado, ele pode captar os padrões normais de comportamento dos funcionários e reconhecer atividades suspeitas, como acessar o sistema em horários incomuns, que possivelmente indicam um ataque interno e geram alertas.

Resumo

Agora que você conhece algumas das aplicações da aprendizagem profunda na segurança cibernética e entende seu potencial, é hora de começar a praticá-las em seu Centro de Operações de Segurança (SOC).

Sugestões para as próximas leituras