anthropic

Месяцы на защиту: общее письмо Anthropic, OpenAI и AWS

Claude News

anthropic

Anthropic, OpenAI, Amazon Web Services, Microsoft и более 100 других компаний в четверг опубликовали открытое письмо, в котором утверждается, что на подготовку к кибератакам с применением ИИ у организаций остались месяцы. Как сообщает Axios, письмо призывает к коллективным действиям и предупреждает об ограниченном окне для укрепления киберзащиты.

Коротко

  • Среди подписантов облачные провайдеры, компании по кибербезопасности, ИИ-разработчики, телеком-операторы, финансовые компании и аналитические центры, а сам документ адресован одновременно бизнесу, правительствам, отрасли кибербезопасности и разработчикам передовых моделей.
  • Передовым ИИ-лабораториям предлагается во время крупных инцидентов открывать защитникам доступ к самым мощным моделям реагирования, а также давать финансирование, обучение и практическую поддержку операторам критической инфраструктуры.
  • Конкретных обязательств, сроков и объёмов вложений подписанты на себя не взяли, отмечает Axios: письмо фиксирует список рекомендаций, но не механизм их выполнения или проверки на практике.

Для команд, которые ежедневно принимают в продакшен код, написанный моделями, письмо выглядит попыткой закрепить отраслевую норму до того, как за это возьмутся регуляторы: проверка сгенерированного ИИ кода ставится в один ряд с базовой гигиеной вроде закрытия критических уязвимостей. Отсутствие сроков и цифр при этом переносит всю тяжесть исполнения на отдельных операторов. Разрыв между тревожной тональностью и необязательным характером документа, вероятно, и станет главным предметом споров вокруг него.

Каждой организации предписано устранить слабые места с наибольшим риском

В письме говорится: «У нас ограниченное окно, чтобы укрепить киберзащиту». Подписанты призывают к коллективным действиям и предлагают потратить оставшееся время на защиту критической инфраструктуры, чтобы проникновение с помощью ИИ-инструментов стало для атакующих дороже и труднее. Первым шагом названо устранение слабых мест с наибольшим риском.

Второе требование касается закупок и разработки: планку безопасности предлагается поднять для всего, что компании покупают, создают и разворачивают, включая код, сгенерированный ИИ. Внутренние стандарты безопасности, по тексту письма, обязана поднять каждая организация, а больницы, водоочистные станции и другие объекты критической инфраструктуры авторы называют теми, кто столкнётся с валом хакерских угроз. Причина, по их словам, в том, что ИИ делает сложные кибервозможности дешевле и доступнее для атакующих.

Правительствам предложено координировать оборону на местном, национальном и международном уровнях

Компаниям в сфере кибербезопасности и технологическому сектору письмо предписывает в сжатые сроки протестировать и вывести в эксплуатацию инструменты, которые сделают защиту на базе ИИ доступной и пригодной к развёртыванию для операторов критической инфраструктуры. Обмен данными об угрозах между самими такими компаниями назван в документе обязательным условием.

От правительств авторы ждут более надёжных каналов для обмена практически применимыми данными об угрозах, координации обороны на местном, национальном и международном уровнях и прямого финансирования киберзащиты. Разработчикам передовых моделей предложено во время крупных киберинцидентов открывать защитникам доступ к самым мощным моделям реагирования. К этому добавлены заметное финансирование, обучение и практическая помощь на местах, в первую очередь для поставщиков услуг критической инфраструктуры.

Атака на системы водоснабжения в США шла со скриптом, предположительно созданным ИИ

Письмо вышло на фоне волны кибератак на критическую инфраструктуру. Одной из целей стали системы водоснабжения в США: использованный там скрипт эксплуатации, по имеющимся данным, был сгенерирован ИИ. Уязвимости в программных инструментах, которые управляют оборудованием водоканалов и электростанций, известны отрасли давно.

Долгое время эксплуатация этих уязвимостей требовала от атакующих детального понимания устройства конкретных установок и значительных вложений времени. Как ранее говорили Axios специалисты, ИИ-модели резко сокращают объём такой подготовки, и подступиться к промышленным системам становится проще. Тот же довод подписанты кладут в основу своего тезиса про месяцы.

При этом никаких обязательств, сроков или конкретных объёмов вложений вместе с письмом подписанты на себя не взяли, отмечает Axios. Документ подробно описывает, что следует делать компаниям, государствам и ИИ-лабораториям, но не фиксирует, кто, когда и за чей счёт это выполнит.

Механизм доступа к моделям реагирования Как именно защитники получат доступ к моделям реагирования, письмо не поясняет: ни критериев крупного инцидента, ни порядка обращения, ни того, кто оплатит предлагаемые обучение и помощь на местах, в тексте нет. Сроков, к которым рекомендации следует выполнить, подписанты тоже не назвали, а размер оставшегося окна описан только словом «месяцы».

Комментарии

Пока никто не написал. Будьте первым.

Присоединяйтесь к разговору

Войдите через Google, чтобы оставить комментарий. Имя и аватар подставятся из вашего профиля Google, а комментарий появится после модерации.

Из Google мы используем только имя и аватар. Почту не сохраняем.