Technologia nie załata braku kompetencji. Relacja z Advanced Threat Summit
Stałem w kuluarach warszawskiego hotelu Presidential, pijąc trzecią kawę i słuchając rozmów o suwerenności chmurowej, algorytmach predykcyjnych i modelowaniu ryzyka. Wszystko brzmiało świetnie. Nowocześnie. W świecie, w którym wydajemy fortunę na systemy EDR, SIEM i SOAR, nasza linia obrony wciąż pęka w najprostszym możliwym miejscu: przy biurku użytkownika.Tegoroczne Advanced Threat Summit 2025 było zderzeniem z rzeczywistością. Przez dwa dni ponad 600 praktyków – od adminów po CISO – patrzyło na dane, które bolą. Ponad 100 prelegentów próbowało odpowiedzieć na pytanie: dlaczego, mimo że mamy najlepsze zabawki w historii cyberbezpieczeństwa, wskaźniki incydentów wcale nie spadają? Odpowiedź jest niewygodna: bo fetyszyzujemy technologię, a ignorujemy psychologię.
W tym tekście (5)
Teatr cieni, czyli sceny z życia trenera
Wystąpienie duetu z Orange Polska („Co mi Pan tu opowiada…”) było ciekawe nie dlatego, że pokazali nowe exploity. Zrobili coś ważniejszego – odegrali na scenie to, co widzimy w naszych SOC-ach każdego dnia. Pokazali zderzenie sztywnej procedury z żywym człowiekiem.
Spójrzmy prawdzie w oczy: statystyki od lat stoją w miejscu. Raporty Stanforda, IBM czy Verizon są bezlitosne – od 60% do 88% naruszeń bezpieczeństwa ma swoje źródło w błędzie ludzkim. I nie mówimy tu tylko o Pani z księgowości klikającej w fakturę. Mowa o adminach zostawiających domyślne credsy na rzadko używanych serwerach, o deweloperach wrzucających klucze API do publicznych repozytoriów i o menedżerach wymuszających obejścia polityk bezpieczeństwa „bo projekt musi wyjść na wczoraj”.
Bronarski i Kamiński obnażyli nasz grzech główny: projektujemy bezpieczeństwo wrogie użytkownikowi. Jeśli proces wymaga od pracownika 15 kliknięć i 3 haseł, żeby wysłać jeden plik, to pracownik znajdzie sposób, by to ominąć. Wyśle to prywatnym mailem albo wrzuci na WeTransfer. Wtedy tracimy widoczność, tracimy kontrolę i – co najgorsze – tracimy zaufanie. Cyberhigiena to nie tylko nakazy i zakazy. To projektowanie UX bezpieczeństwa. Jeśli to zignorujecie, żadna technologia Was nie uratuje.
AI: Kiedy narzędzie staje się bronią
Nie dało się przejść przez korytarz, nie słysząc o sztucznej inteligencji. Ale na ATS 2025 skończył się czas zachwytów, a zaczął czas analizy zagrożeń. Prelekcje ekspertów z ESET, Cloudflare czy SentinelOne postawiły sprawę jasno: AI to wyścig zbrojeń, w którym na razie atakujący mają lekką przewagę.
Dlaczego? Bo my musimy bronić się wszędzie, a oni muszą trafić tylko raz. Mark Ojomu z XM Cyber mówił o cyfrowych bliźniakach i modelowaniu ścieżek ataku. To potężne narzędzie. Dzięki AI możemy symulować tysiące scenariuszy i łatać dziury, zanim ktoś je wykorzysta. Ale spójrzmy na drugą stronę medalu.
Adwersarze używają tych samych modeli LLM do tworzenia phishingu idealnego. Koniec z mailami od „nigeryjskiego księcia” pisanymi łamaną polszczyzną. Dzisiejszy spear-phishing jest kontekstowy, gramatycznie perfekcyjny i wykorzystuje deepfakes głosowe (vishing) podszywające się pod zarząd. Automatyzacja pozwala im skanować nasze infrastruktury 24/7, szukając zapomnianych endpointów i niezałatanych usług. Jeśli Wasz „patch management” polega na ręcznym wdrażaniu aktualizacji raz w miesiącu, to w starciu z automatem jesteście martwi w butach.
IT vs OT: Zderzenie dwóch światów
Szczególnie mocno wybrzmiał temat bezpieczeństwa operacyjnego (OT), poruszany m.in. przez przedstawicieli PGE Energetyka Kolejowa. To tutaj toczy się najtrudniejsza walka. W IT, jak coś się zawiesi, robimy restart. W OT, restart może oznaczać zatrzymanie pociągów albo awarię sieci energetycznej.Nie da się przenieść korporacyjnych standardów bezpieczeństwa jeden do jednego na hale produkcyjne. W środowiskach przemysłowych wciąż działają systemy pamiętające czasy Windowsa XP (lub starsze), których nie można tak po prostu „zaktualizować”, bo sterownik PLC przestanie działać.
Tu właśnie wchodzi pojęcie „czarnego łabędzia” – nieprzewidywalnego kryzysu, o którym dyskutowano podczas jednego z paneli. Wojna, przerwane łańcuchy dostaw, ataki na infrastrukturę krytyczną – to nie są scenariusze z filmów sci-fi. To nasza rzeczywistość. Budowanie odporności w OT to nie tylko firewall na styku sieci. To fizyczna separacja, monitorowanie pasywne i – wracamy do punktu wyjścia – edukacja operatorów, którzy muszą wiedzieć, co zrobić, gdy ekrany w sterowni zgasną.
Koniec „Dzikiego Zachodu” w kodzie
Olle Johansson z OWASP mówił o „rewolucji regulacyjnej”. I ma rację. Przez dekady branża IT unikała odpowiedzialności za dziurawy kod, zasłaniając się licencjami „as is”. To się kończy.
Regulacje takie jak NIS2 czy nadchodzące Cyber Resilience Act zmieniają reguły gry. Bezpieczeństwo oprogramowania przestaje być dobrą wolą vendora, a staje się wymogiem prawnym. Suwerenność cyfrowa, o której dyskutowano w kontekście prezentacji ECSO, to nie tylko hasło polityczne. To konieczność budowania (lub kupowania) rozwiązań, które są transparentne i nad którymi mamy kontrolę. Zależność od jednego, globalnego dostawcy, którego kod jest czarną skrzynką, to dzisiaj ryzyko biznesowe nie do zaakceptowania.
Partnerzy tacy jak ASCOMP czy Fortinet pokazywali, jak technologia (np. sandboxing, ochrona API) może wspierać te procesy, ale przekaz był spójny: narzędzie musi wspierać proces, a nie go zastępować.
Co z tym zrobicie w poniedziałek?
Advanced Threat Summit 2025 zostawił nas z trudnymi wnioskami. Mamy rok 2025, a wciąż walczymy z podstawami. Socjotechnika działa. Hasła są słabe. Patchowanie kuleje.
Moja rada po tych dwóch dniach? Zamiast planować wdrożenie kolejnego systemu AI za miliony, zejdźcie na ziemię.
- Zweryfikujcie swoje procesy MFA. Czy na pewno chronią wszystko, czy tylko pocztę?
- Sprawdźcie, jak wygląda Wasz onboarding. Czy nowy pracownik wie, jak zgłosić incydent, czy boi się, że zostanie zwolniony za kliknięcie w link?
- Zróbcie remanent w OT. Jeśli macie tam systemy, których nie da się łatać, odetnijcie je od Internetu. Fizycznie.
Technologia jest potężna, ale to ludzie są bezpiecznikiem, który przepala się pierwszy. Zainwestujcie w nich, zanim będzie za późno.
Konferencja Advanced Threat Summit 2025 potwierdziła, że największym wyzwaniem cyberbezpieczeństwa pozostaje człowiek. Technologie rozwijają się w zawrotnym tempie, ale to świadomość użytkowników, edukacja i kultura bezpieczeństwa decydują o odporności organizacji.
Bibliografia (Materiały źródłowe):
- Relacje z Advanced Threat Summit 2025 (19-20.11.2025, Warszawa) – sesje plenarne, ścieżki tematyczne.
- Wystąpienie: K. Bronarski, D. Kamiński (Orange Polska) – „Co mi Pan tu opowiada… Sceny z życia trenera cyberodporności”.
- Panel dyskusyjny „Czarny łabędź w branży cyber” – wnioski dot. kryzysów.
- Dane statystyczne: Raporty Stanford, IBM Security, Verizon DBIR (dot. czynnika ludzkiego).
- Wystąpienia techniczne: XM Cyber (Digital Twins), ESET (AI), OWASP (Regulacje).