Skip to main content
Key Takeaways

Traditionella verktyg hinner inte med: Försvarare inom cybersäkerhet har svårt att stå emot angripare i ständig utveckling, eftersom konventionella metoder som brandväggar inte kan anpassas till sofistikerade taktiker, vilket lämnar systemen sårbara.

Angriparna blir kreativa: Tekniker som att leva av marken visar hur angripare använder legitima verktyg för att kringgå detekteringssystem, vilket understryker behovet av mer adaptiva försvar.

Proaktivt försvar är framtiden: Försvarare måste gå från reaktiva angreppssätt till proaktiva strategier och störa attacker vid källan i stället för att vänta på att sårbarheter ska utnyttjas.

Dags att förnya cybersäkerheten: Modern cybersäkerhet kräver innovativa lösningar som kan förutse och motverka dynamiska attackstrategier och därmed gå längre än föråldrade metoder för bättre skydd.

Vi har gått från försiktighet till kris inom cybersäkerhet. Om du fortfarande förlitar dig på föråldrade brandväggar och statiska signaturkontroller – tillräckliga mot enkla, förutsägbara attacker – lämnar du dörren vidöppen för moderna angripare som använder taktiker som förändras snabbare än du hinner installera säkerhetsuppdateringar.

Till exempel kan tekniker för att utnyttja befintliga verktyg (LOTL), där angripare utnyttjar legitima verktyg som PowerShell eller WMI, användas för att undvika upptäckt av traditionella system. Denna rigiditet försätter försvarare i ett reaktivt läge, där sårbarheter hanteras först efter att de har offentliggjorts eller utnyttjats, i stället för att attacker proaktivt störs vid källan. 

En blind fläck i de flesta säkerhetslösningar är att man glömmer att angripare, trots all sin skicklighet, fortfarande är människor – och lika benägna till fördomar och genvägar som vi andra. Det är här idén om att ”hacka angriparens sinne” kommer in.

Continue Reading for Free

Create a free account to finish this article, plus get ongoing access to timely insights and practical resources.

Genom att utnyttja dessa kognitiva svagheter kan du få ett mer flexibelt och proaktivt sätt att stoppa hot innan de eskalerar. När du kombinerar den insikten med AI-driven upptäckt reagerar du inte längre bara på händelser; du sätter säkerhetsarbetet i förarsätet igen.

I den här artikeln får du lära dig hur du kan hacka angriparens sinne genom motståndsinriktad kognitiv ingenjörskonst (ACE), vilket kan vända på spelplanen och göra det möjligt för dig att överlista angripare innan de får fotfäste.

Kognitiva fördomar inom cybersäkerhet

ACE föreslogs först av Chelsea K. Johnson och kollegor från Laboratory for Advanced Cybersecurity Research och utnyttjar väldokumenterade psykologiska principer, som felslutet om redan investerade kostnader (SCF), för att få angripare att slösa tid och resurser.

Genom att utnyttja dessa kognitiva sårbarheter flyttar ACE försvarsstrategierna från reaktiva till proaktiva – och fördröjer angripare precis tillräckligt länge för att försvarare ska kunna oskadliggöra hot innan de eskalerar.

Angripare är fortfarande människor, oavsett vilken expertis de har. De förlitar sig på mentala genvägar eller heuristiker, särskilt under stress eller tidspress. Forskning visar att angripare i pressade miljöer löper större risk att göra fel i beslutsfattandet, vilket försvarare kan förutsäga och utnyttja.

ACE fokuserar på att förstå och utnyttja de heuristiker som motståndare förlitar sig på när de fattar dessa beslut. 

Get regular tech leadership wisdom for delivering better software and systems.

Ett nytt angreppssätt för cyberförsvar

Den grundläggande forskningen kring ACE genomfördes på en experimentell plattform kallad CYPHER, som simulerade beslutsfattande i scenarier relevanta för cybersäkerhet. Mer specifikt fokuserade forskningen på att utnyttja SCF.

I samband med cyberattacker kan en angripare fokusera på en resultatlös exploateringsväg helt enkelt för att hen har investerat betydande tid eller ansträngning i den, även om en bättre möjlighet finns någon annanstans i nätverket. 

Nyare studier har identifierat en rad kognitiva fördomar som angripare uppvisar när de fattar beslut, däribland standardfördom, tillgänglighetsheuristik och aktualitetsfördom (Aggarwal et al., 2024; Ferguson-Walter et al., 2018; Pharmer et al., 2024). Dessa fördomar, som återspeglar systematiska och förutsägbara fel i angripares beslutsfattande, skapar betydande möjligheter för försvarare att störa angriparnas verksamhet. 

Fördomar som försvarare kan utnyttja

För att omsätta ACE i praktiken kan försvarare använda följande taktiker och koppla var och en till specifika kognitiva fördomar:

  1. Distribuera lockbetssystem (sunk cost-felslutet): Lockbetssystem kan efterlikna värdefulla tillgångar samtidigt som de simulerar gradvisa framsteg, till exempel genom att ge stegvis åtkomst till alltmer ”känsliga” filer. Angripare kan exempelvis ledas till att dekryptera lockfiler som i slutändan inte ger något verkligt värde, vilket förstärker deras känsla av att ha investerat i målet. Detta är ett klassiskt ”hacka hackarens tankesätt”-manöver: när en angripare känner sig investerad är det mindre sannolikt att han eller hon drar sig tillbaka – även när det är en fälla.
  2. Introducera standardvägar (standardbias): Genom att skapa vägar som framstår som naturliga eller självklara val, till exempel en synlig lista över användarnamn där locknamn strategiskt placeras högst upp, kan försvarare styra angripare mot övervakade system samtidigt som kritiska tillgångar skyddas.
  3. Presentera lockbetssystem (tillgänglighetsheuristik): Lockbetssystem bör framstå som enklare eller mer tillgängliga än värdefulla mål, så att angripare avleds till dessa isolerade miljöer. Verktyg som Canary-token eller simulerade svaga punkter i nätverket kan fungera som effektiva lockbeten.
  4. Upprepad vilseledning (aktualitetsbias): Dynamiska lockuppgifter, roterande URL:er eller regelbundet förändrade uppenbara sårbarheter kan förstärka angriparnas förlitan på välbekanta metoder och leda dem in i återkommande återvändsgränder.
  5. Använd vilseledande aviseringar (tvetydighetseffekten): Tvetydiga systemaviseringar, till exempel fel som antyder delvis upptäckt, kan förvirra angripare och göra deras beslutsfattande långsammare. Vaga felmeddelanden kan exempelvis få angripare att tveka, vilket ger försvarare möjlighet att övervaka och reagera mer effektivt.

Skala upp ACE med AI och GANs

I takt med att kognitiva ingenjörstekniker utvecklas kan de förändra cybersäkerheten i grunden. Genom att kombinera dessa metoder med AI-drivna system – tränade på angripares beteenden – kan försvarare automatisera ACE-taktiker och tillämpa psykologisk press i stor skala, utan att behöva någon direkt mänsklig inblandning.

För att ta detta ännu längre erbjuder generativa adversariella nätverk (GANs), en kraftfull delmängd av maskininlärning, banbrytande möjligheter att skala ACE-strategier. Dessa system består av två neurala nätverk – generatorn, som skapar simulerade utdata, och diskriminatorn, som utvärderar dem. Genom att arbeta mot varandra förfinar nätverken varandra, vilket möjliggör dynamisk simulering av angripares beteenden och reaktioner.

Detta gör GANs särskilt lämpade för att generera kontextkänsliga lockbetemiljöer som utnyttjar kognitiva biaser som tillgänglighetsheuristik eller standardbias. Sådana lockbeten kan anpassas i realtid och ändra sin presentation eller komplexitet när angripare reagerar, vilket skapar ett föränderligt försvarslager som förutser angriparnas drag.

Manipulera angripares beteenden i realtid

Redo att vända på steken mot angripare? Följ deras rörelser i realtid och utnyttja själva de biaser som styr deras beslut för att leda dem bort från känsliga mål innan de ens inser vad som händer.

Så här gör du:

  • Identifiera vägvalet: Utöver att bara distribuera lockbeten kan AI-drivna försvar känna av när angripare binder sig till en viss väg.
  • Höj insatsen: När du väl har fångat deras intresse kan du öka komplexiteten hos ditt lockbete. Få dem att investera ännu mer tid och resurser och led dem bort från verkliga mål.
  • Förbli anpassningsbar: Det handlar inte bara om att reagera, utan om att aktivt styra angripare ur kurs och tvinga in dem på återvändsgränder långt innan de når något värdefullt.
  • Bryt beslutsfattandets kedja: När du för kampen till den kognitiva nivån blockerar du inte bara attacker – du river ner de mentala genvägar som angripare förlitar sig på. Stäng av dessa väl upptrampade vägar, så kommer de antingen att slösa tid eller dra sig tillbaka helt.

AI under utveckling

Angripare använder också AI, och det dröjer inte länge innan de anpassar sig till även de mest sofistikerade fällorna. Framöver behöver försvarare fullt ut anpassningsbara AI-modeller som lär sig i realtid, bemöter nya mönster och byter strategi utan att invänta mänskligt godkännande. Det är det enda sättet att hålla jämna steg med motståndare som är lika engagerade i innovation som du.

Cyberförsvar i ett AI-drivet landskap

Samspelet mellan offensiv och defensiv AI kommer sannolikt att definiera nästa gräns inom cybersäkerhet. För att ligga steget före motståndarna måste organisationer:

  • Utnyttja data från simuleringar med RED-team, APT-övningar och verkliga incidenter för att träna anpassningsbara försvarsmodeller.
  • Utveckla KPI:er för att mäta framgången hos ACE-baserade strategier, till exempel minskad tid som angripare befinner sig i systemet eller ökat resursslöseri.
  • Hantera etiska överväganden och säkerställ att defensiv AI förblir opartisk och motståndskraftig mot utnyttjande.

Adversariell kognitiv ingenjörskonst erbjuder ett nytt sätt att väva in mänsklig psykologi i modern teknik, vilket ger försvarare övertaget mot angripare. När metoden mognar kommer användningen av ACE i säkerhetsoperationscenter att bli avgörande för att ligga ett steg före.

Från reaktivt till proaktivt cyberförsvar

Genom att implementera ACE-baserade strategier kan cybersäkerhetsansvariga förse sina team med de verktyg som behövs för att förutse och påverka angriparnas beteende. 

Kombinationen av mänsklig psykologi och AI-drivna system kommer att spela en avgörande roll i nästa era av cyberförsvar och säkerställa att försvararna alltid ligger ett steg före. Gör ditt försvar smartare och se till att din cybersäkerhets verksamhet är agil, anpassningsbar och kapabel att neutralisera avancerade hot innan de ens uppstår. 

Om du är redo att ligga steget före angriparna kan du börja med att göra deras fördomar till din starkaste allierade – för ibland är det bästa sättet att hacka systemet att hacka hjärnan bakom det.

Prenumerera på The CTO Clubs nyhetsbrev för fler insikter, tips och verktyg om cyberförsvar.