
ИИ и квантовые компьютеры создают риски для систем безопасности компаний APAC
🔓 Уязвимости идентификационной инфраструктуры в регионе
Исследование Keeper Security Identity Security at Machine Speed выявило тревожную картину. 📊 Так, 83% руководителей по кибербезопасности и IT-специалистов в Азиатско-Тихоокеанском регионе зафиксировали усложнение ситуации с потенциальными угрозами. При этом 47% опрошенных напрямую связали это с атаками на основе технологий искусственного интеллекта. 🤖 Глава Keeper Security Даррен Гуччоне в колонке для SMBtech отметил важный сдвиг. По его словам, ИИ значительно упростил масштабирование атак на учётные записи и системы доступа.
Облачная безопасность остаётся критической зоной для местных компаний. ⚠️ В частности, 46% организаций в APAC признали её основным слабым местом своей защиты. Кроме того, отдельное давление создаёт рост числа «цифровых личностей». А именно, 38% компаний испытывают трудности из-за увеличения количества учётных записей и связанных с ними идентификаторов. 👤 Более того, 53% респондентов указали на проблемы с нечеловеческими пользователями: сервисными аккаунтами, токенами API и учётными данными для автоматизации. Как следствие, компании не успевают выстраивать контроль над этими сущностями, поскольку те появляются слишком быстро.
Между тем, 36% организаций региона продолжают использовать SMS-аутентификацию. 🇨🇳 Для сравнения, в Китае этот показатель достигает 40%. Гуччоне назвал SMS одним из наиболее уязвимых элементов защиты. В частности, он сослался на риски подмены SIM-карты, фишинга в реальном времени и социальной инженерии с применением ИИ. 📱 В то же время 41% организаций внедрили устойчивую к фишингу мультифакторную аутентификацию (MFA). Сюда входят стандарт FIDO2, аппаратные ключи безопасности и ключи доступа (passkeys). ✅ Однако полный переход на passkeys осуществили лишь 26% компаний.
Что касается управления привилегированным доступом (PAM), оно отсутствует у 64% организаций в мире. 🌏 Примечательно, что в APAC этот механизм развернули 38% опрошенных. 🇯🇵 В свою очередь, в Японии показатель внедрения составил только 22%.
⚛️ Квантовая угроза и переход на постквантовые стандарты
Вторая часть колонки Гуччоне посвящена квантовой угрозе. 🧠 По его оценке, сценарий harvest now, decrypt later не является чисто теоретическим. Напротив, злоумышленники уже накапливают зашифрованные данные в расчёте на последующий взлом. Соответственно, с появлением мощных квантовых компьютеров под угрозой окажется информация с длительным сроком хранения. В первую очередь это финансовая отчётность, интеллектуальная собственность и идентификационная инфраструктура.
Тем временем регулирующие органы начали действовать. Так, в августе 2024 года Национальный институт стандартов и технологий США (NIST) утвердил первые стандарты постквантовой криптографии: FIPS 203, FIPS 204 и FIPS 205. 🛡️ Вслед за этим, в марте 2025 года британский NCSC выпустил дорожную карту миграции на постквантовое шифрование. 📅 Согласно документу, инвентаризацию криптозависимых систем необходимо завершить к 2028 году, приоритетные миграции — к 2031 году, а полный переход — к 2035 году. Cloudflare охарактеризовала стандарты NIST как значимый этап для защиты коммуникаций в эпоху квантовых вычислений. 🔐 Помимо этого, OpenID Foundation предупредила, что угроза затрагивает токены, сертификаты и протокол TLS, которые формируют базовые элементы современной инфраструктуры идентификации.
Таким образом, практические рекомендации экспертов включают несколько шагов. 📌 Во-первых, необходим полный отказ от SMS-аутентификации. 📌 Во-вторых, требуется ускоренное внедрение passkeys и MFA. 📌 Наконец, важна инвентаризация криптографических зависимостей перед переходом на гибридные и постквантовые схемы. 💡 Например, в мае текущего года глобальный директор по инновациям Cisco Гай Дидрих сообщил, что компания готовит сетевую инфраструктуру к квантовым изменениям.