ai-security

Больше 100 компаний предупредили об атаках с ИИ

Promtime

ai-security

OpenAI, Anthropic, Amazon Web Services, Microsoft и ещё более 100 организаций подписали открытое письмо, в котором на подготовку к кибератакам с использованием ИИ отводят считанные месяцы. Документ опубликован в четверг, сообщает Axios: «У нас ограниченное окно, чтобы укрепить киберзащиту», говорится в тексте.

Коротко

  • Под ударом окажутся больницы, водоочистные станции и другие объекты критической инфраструктуры: ИИ делает сложные наступательные возможности дешевле и доступнее для атакующих, предупреждают авторы обращения, описывая ожидаемый поток попыток взлома.
  • Организациям предлагают закрыть уязвимости с наивысшим риском и поднять планку безопасности для всего, что они покупают, создают и разворачивают, включая сгенерированный ИИ код; отдельные требования адресованы государствам и разработчикам передовых моделей.
  • Разработчикам передовых моделей письмо предлагает во время крупных инцидентов открывать защитникам доступ к сильнейшим моделям реагирования, а также давать финансирование, обучение и поддержку на местах операторам критической инфраструктуры.

Ценность письма не в конкретике, а в составе подписантов: разработчики моделей, облачные платформы и операторы связи публично признают, что наступательная сторона ИИ развивается быстрее оборонительной. Для операторов критической инфраструктуры, где циклы модернизации измеряются годами, горизонт в несколько месяцев выглядит невыполнимым, и основная нагрузка, судя по всему, ляжет на поставщиков защиты и на государственные программы финансирования. Само по себе обращение не меняет бюджетов, но задаёт рамку, на которую смогут ссылаться регуляторы.

Требования разнесены по четырём группам адресатов

Всем организациям, независимо от отрасли, письмо предлагает поднять внутренние стандарты безопасности и устранить уязвимости с наивысшим риском. Отдельный пункт касается закупок и разработки: планку безопасности требуется поднять для всего, что организация покупает, создаёт и разворачивает, включая сгенерированный ИИ код, сказано в тексте.

От компаний в области кибербезопасности и технологического сектора требуется быстро протестировать и развернуть инструменты, которые сделают защиту на базе ИИ доступной и применимой для операторов критической инфраструктуры. Кроме того, авторы письма призывают такие компании обмениваться данными об угрозах друг с другом.

Государствам адресован блок из трёх пунктов: укрепить каналы обмена практически применимыми данными об угрозах, координировать защиту на местном, национальном и международном уровнях и финансировать киберзащиту. Ни конкретных сумм, ни отдельных ведомств письмо при этом не называет.

Разработчикам передовых моделей предлагают открывать доступ к сильнейшим моделям реагирования

Разработчикам передовых моделей, включая OpenAI и Anthropic, письмо предлагает во время крупных киберинцидентов открывать защитникам доступ к своим самым мощным моделям реагирования. Вместе с доступом предполагаются значительное финансирование, обучение и практическая поддержка на местах, причём в первую очередь для операторов критической инфраструктуры, говорится в документе.

Список подписантов охватывает облачных провайдеров, компании по кибербезопасности, разработчиков ИИ, телеком-операторов, финансовые организации и аналитические центры. Помимо OpenAI и Anthropic под текстом стоят Amazon Web Services и Microsoft, а всего под обращением стоят подписи более 100 компаний и организаций разного профиля. Авторы призывают к коллективным действиям и предлагают потратить оставшееся окно на укрепление критической инфраструктуры так, чтобы взлом с использованием ИИ-инструментов стал для атакующих дороже и сложнее.

Поводом стала волна атак на инфраструктуру, включая эпизод с водными системами США

Письмо вышло на фоне волны кибератак на критическую инфраструктуру. В одном из эпизодов целью стали водные системы в США, а применённый скрипт эксплуатации был, по имеющимся признакам, сгенерирован ИИ. Больницы, водоочистные станции и другие объекты критической инфраструктуры авторы письма называют среди целей, которым грозит поток попыток взлома.

Уязвимости в программном обеспечении, которое управляет оборудованием водоканалов и электростанций, известны давно, но раньше атакующим приходилось тратить много времени на изучение особенностей конкретных систем. Модели ИИ резко сокращают этот подготовительный этап, говорили ранее эксперты в разговоре с Axios. Удешевление и доступность наступательных возможностей авторы письма и называют причиной, по которой окно для подготовки сжимается.

Что подписанты не пообещали

Подписанты не взяли на себя обязательств, не назвали сроков и не указали объёмов инвестиций: письмо остаётся набором рекомендаций без механизма исполнения. Горизонт подготовки обозначен только словом «месяцы», конкретной даты, к которой предложенные меры должны быть выполнены, в тексте нет. Не описано и то, как именно защитники будут получать доступ к моделям реагирования во время крупных инцидентов.

Комментарии

Пока никто не написал. Будьте первым.

Присоединяйтесь к разговору

Войдите через Google, чтобы оставить комментарий. Имя и аватар подставятся из вашего профиля Google, а комментарий появится после модерации.

Из Google мы используем только имя и аватар. Почту не сохраняем.