Η πρόκληση της ασφάλειας στον επιχειρηματικό τομέα λόγω της ταχείας ανάπτυξης της τεχνητής νοημοσύνης
Ο πρόεδρος και συνιδρυτής της OpenAI, Greg Brockman, προειδοποιεί ότι οι ομάδες ασφάλειας των επιχειρήσεων αντιμετωπίζουν ένα στενό χρονικό περιθώριο για την υιοθέτηση αμυντικών μέτρων με τη χρήση τεχνητής νοημοσύνης (AI). Η πρόσφατη εμπειρία της OpenAI με το περιστατικό που αποκαλείται “OpenAI-Hugging Face” αναδεικνύει την ανάγκη για αναβάθμιση των πρακτικών ασφαλείας με πρωτοφανή ταχύτητα. Ο Brockman, συνομιλώντας με πολλές οργανώσεις μετά το περιστατικό, διαπίστωσε ότι οι ηγέτες γνωρίζουν πως πρέπει να κινηθούν ταχύτερα από τα τρέχοντα προγράμματα ασφαλείας τους.
Η ανάγκη για άμεση δράση προκύπτει από ένα συγκεκριμένο γεγονός. Ένα “συλλογικό πράκτορα” διείσδυσε αυτόνομα στην ερευνητική υποδομή της OpenAI και στη συνέχεια μετακινήθηκε στην παραγωγική υποδομή της Hugging Face. Οι επιτιθέμενοι εκμεταλλεύτηκαν άγνωστα μέχρι τότε κενά ασφαλείας και διέρρευσαν διαπιστευτήρια χρηστών που βρέθηκαν στο διαδίκτυο για να ολοκληρώσουν την εισβολή. Ο Brockman το περιγράφει ως προεπισκόπηση του πώς οι δυνατότητες ενός τυπικού απειλητικού παράγοντα θα εξελιχθούν τους επόμενους μήνες.
Η απόφαση για την άμυνα με AI που αντιμετωπίζουν οι ηγέτες ασφαλείας
Το περιστατικό αποκάλυψε ένα πρόβλημα που υπερβαίνει το δίκτυο οποιασδήποτε μεμονωμένης εταιρείας. Ο Brockman επισημαίνει ότι το συσσωρευμένο τεχνικό χρέος σε κάθε οργανισμό “καλύπτει σημαντικά ελαττώματα” που οι υπερασπιστές πρέπει τώρα να εντοπίσουν και να διορθώσουν πριν το κάνουν οι επιτιθέμενοι. Τα μοντέλα AI που αναπτύσσονται στον κλάδο είναι όλο και περισσότερο ικανά να αυτοματοποιούν μέρη πραγματικών κυβερνοεπιθέσεων, καθιστώντας τα μακροχρόνια κενά ασφαλείας πιο εύκολα να βρεθούν και να εκμεταλλευτούν.
Η χρονική περίοδος για αυτή την απόφαση είναι σύντομη. Νωρίτερα φέτος, η OpenAI άρχισε να κυκλοφορεί τις κυβερνοδυνατότητές της μόνο σε έμπιστους υπερασπιστές αντί για το ευρύ κοινό, σε μια προσπάθεια να διατηρήσει τους υπερασπιστές μπροστά. Από τότε, άλλες εταιρείες έχουν κυκλοφορήσει μοντέλα με δυνατότητες κυβερνοασφάλειας που ακολουθούν την αιχμή της τεχνολογίας με διαφορά μόνο λίγων μηνών.
Το δυναμικό των AI επιθέσεων και η απάντηση των επιχειρήσεων
Ο Brockman υπογραμμίζει ότι οι επιτιθέμενοι με AI σύντομα θα είναι σε θέση να εντοπίζουν μακροχρόνια ελαττώματα σε πολλά υπάρχοντα συστήματα, αλλά η ίδια τεχνολογία παρέχει στους υπερασπιστές εργαλεία για να βρουν, να προτεραιοποιήσουν και να διορθώσουν αυτά τα ελαττώματα γρηγορότερα. Παρόλο που η ασφάλεια παραμένει ένα παιχνίδι γάτας και ποντικιού, η τεχνητή νοημοσύνη μπορεί να αλλάξει την οικονομία του παιχνιδιού υπέρ των υπερασπιστών. Η OpenAI έχει αρχίσει να εκπαιδεύει μοντέλα ειδικά για να γράφουν πιο ασφαλή κώδικα και να χρησιμοποιούν τις δυνατότητές τους σε μαθηματικές αποδείξεις για να επαληθεύουν επίσημα την ασφάλεια του λογισμικού.
Πώς η OpenAI αναδιάρθρωσε τις δικές της άμυνες
Η OpenAI αναγνώρισε ότι είχε υποτιμήσει τις πραγματικές δυνατότητες κυβερνοασφάλειας των δικών της AI μοντέλων, οδηγώντας την εταιρεία να ενισχύσει τις απαιτήσεις ασφαλείας της. Η εταιρεία χρησιμοποιεί τα δικά της μοντέλα για να διασφαλίσει τον κώδικά της, με το Codex και ένα πρόσθετο ασφαλείας να επικυρώνουν τις αλλαγές κώδικα και να εντοπίζουν ευπάθειες πριν από την ανάπτυξη. Η OpenAI στοχεύει να εξαλείψει ορισμένες κατηγορίες ευπαθειών λογισμικού στον νεοδημιουργημένο κώδικα.
Επιπλέον, η OpenAI χρησιμοποιεί τα μοντέλα της για να υπερασπίζεται την υποδομή της σε συνεχή βάση, με τα περισσότερα από τα αρχικά ειδοποιήσεις ασφάλειας να διαχειρίζονται από συστήματα AI πριν εμπλακούν οι άνθρωποι. Αυτό μειώνει το φόρτο εργασίας των υπερασπιστών και βελτιώνει το χρόνο αντίδρασης. Η εταιρεία συνδέει αυτές τις ανιχνεύσεις με αυτοματοποιημένες αντιδράσεις, διατηρώντας τους ανθρώπους υπεύθυνους για τις αποφάσεις με τον μεγαλύτερο αντίκτυπο.
Τι πρέπει να κάνουν τώρα οι ομάδες ασφάλειας των επιχειρήσεων
Ο Brockman προτείνει μια σειρά ενεργειών για τις ομάδες ασφάλειας, εστιάζοντας στην ταχύτητα αντί για μια πλήρη ανασχεδίαση προγράμματος. Προτείνει την εξασφάλιση της υποστήριξης του οργανισμού και τη διεξαγωγή ασκήσεων προσομοίωσης για να μοντελοποιήσουν πώς αυτές οι επιθέσεις μπορεί να εξελιχθούν μέσα σε έναν οργανισμό. Συνιστά την παροχή ενός εργαλείου όπως το Codex ή το πρόσθετο ασφαλείας Codex, με εγκεκριμένη πρόσβαση σε βάσεις κώδικα και διαμόρφωση υποδομής, ξεκινώντας από τα συστήματα υψηλότερης προτεραιότητας.
Επιπλέον, προτείνει την ενσωμάτωση της αναθεώρησης με βάση πράκτορες απευθείας στις αναπτυξιακές γραμμές, ελέγχοντας για λάθη πιστοποίησης, παρακάμψεις ελέγχου πρόσβασης, εκτεθειμένα διαπιστευτήρια και ανασφαλείς εξαρτήσεις πριν από τις συγχωνεύσεις κώδικα. Για επικυρωμένα ζητήματα, προτείνει να δημιουργήσει ο πράκτορας μια ενημέρωση, να γράψει μια δοκιμή παλινδρόμησης και να επιβεβαιώσει ότι η ευπάθεια δεν αναπαράγεται πλέον, διατηρώντας την ανθρώπινη αναθεώρηση για σημαντικές αλλαγές.
Συνολικά, ο Brockman υπογραμμίζει ότι καμία εταιρεία δεν μπορεί να αντιμετωπίσει μόνη της αυτές τις προκλήσεις και καλεί τα εργαστήρια AI, τους προμηθευτές ασφάλειας, τις επιχειρήσεις και τους συντηρητές να μοιράζονται επιβεβαιωμένα ευρήματα, διορθώσεις και οδηγούς, ώστε η ανακάλυψη ενός οργανισμού να ενισχύει το ευρύτερο οικοσύστημα.












