ماذا حدث
أفادت ETCIO أن شركة Palo Alto Networks أطلقت برنامج Frontier AI Critical Defense Program، الذي يجمع مؤسسات من التكنولوجيا التشغيلية والرعاية الصحية والبرامج التجارية والمجتمعات مفتوحة المصدر. وقالت الشركة إن نماذج Frontier AI الخاصة بها حددت مؤخرًا أكثر من 14000 نقطة ضعف لم تكن معروفة سابقًا في البرامج مفتوحة المصدر وأن البرنامج سيستخدم تصحيحات افتراضية على مستوى الشبكة لحماية الأنظمة قبل توفر إصلاحات البرامج التقليدية.
أفادت ETCIO أن شركة Palo Alto Networks أعلنت عن برنامج Frontier AI Critical Defense Program كمبادرة تركز على حماية البنية التحتية الحيوية من عمليات الاستغلال التي تعتمد على الذكاء الاصطناعي. يقول المقال أن البرنامج يشمل التكنولوجيا التشغيلية والرعاية الصحية والبرامج التجارية والمجتمعات مفتوحة المصدر. هذا الإطار يجعل الإعلان أوسع من تحديث المنتج التقليدي: حيث يتم تقديمه كتعاون يهدف إلى معالجة نقاط الضعف عبر البيئات حيث يمكن أن تؤدي تغييرات البرامج إلى عواقب تشغيلية أو تتعلق بالسلامة. لا يقدم المصدر حدث الإطلاق أو الجدول الزمني للتنفيذ أو قائمة العملاء أو التقييم المستقل للبرنامج.
وفقًا لـ ETCIO، قالت Palo Alto Networks إنها استخدمت مؤخرًا نماذج Frontier AI لتحديد أكثر من 14000 نقطة ضعف لم تكن معروفة سابقًا في البرامج مفتوحة المصدر. قدمت الشركة هذه النتيجة كدليل على أن الذكاء الاصطناعي يمكنه تسريع اكتشاف الثغرات الأمنية، وربما الهجمات الإلكترونية. لا تذكر المقالة اسم البرنامج المتأثر، أو تصف مدى خطورة الثغرات الأمنية، أو تشرح ما إذا كان قد تم الكشف عن النتائج بشكل مسؤول، أو تقدم منهجية الاختبار، أو التواريخ، أو معدلات الإيجابية الخاطئة أو التحقق المستقل من الصحة. وبالتالي يظل الرقم عبارة عن مطالبة أبلغت عنها الشركة ضمن هذا المصدر.
أفادت ETCIO أن البرنامج يعتمد على التعاون الحالي الذي يشمل Palo Alto Networks وIBM وRed Hat وMicrosoft وSiemens ومختبر Idaho الوطني. يقول المقال أن التعاون يتوسع ليشمل Anthropic، وOpenAI، وMitsubishi، وAxis Communications، ومركز التحليل والمرونة للمخاطر النظامية، وHealth-ISAC، ومعهد أبحاث الطاقة الكهربائية، وAkrites، وهي مبادرة من مؤسسة Linux. لا يحدد المصدر الدور أو الالتزام أو الحالة التشغيلية لكل منظمة، لذلك لا ينبغي قراءة إدراجها على أنه تأكيد على أن كل مجموعة مسماة قد نشرت البرنامج.
الآلية التقنية المُبلغ عنها هي تقنية Frontier Virtual Patching من شركة Palo Alto Networks. تصفها ETCIO بأنها تستخدم معلومات الثغرات الأمنية واكتشاف التهديدات المستندة إلى الذكاء الاصطناعي لتوفير الحماية على مستوى الشبكة أثناء تطوير تصحيحات البرامج أو اختبارها أو نشرها. هذه طبقة دفاعية مؤقتة وليست بديلاً لتصحيح البرامج الضعيفة. ولا يشرح التقرير كيفية تأليف التصحيحات الافتراضية أو التحقق من صحتها أو توزيعها أو إزالتها، كما أنه لا يحدد منتجات الشبكة أو البروتوكولات أو بيئات البنية التحتية المعنية.
تفاصيل المصدر: cio.economictimes.indiatimes.com ↗
لماذا يهم
تعالج المبادرة المذكورة مشكلة عملية تواجه مشغلي البنية التحتية الحيوية: يمكن أن يتأخر التصحيح بسبب متطلبات وقت التشغيل والسلامة والاختبار. إذا نجح النهج كما هو موضح، فيمكن إقران اكتشاف الثغرات الأمنية بمساعدة الذكاء الاصطناعي بوسائل حماية مؤقتة للشبكة خلال تلك الفجوة. ومع ذلك، لم يتم تأكيد حجم وفعالية نتائج الثغرات الأمنية المبلغ عنها بشكل مستقل من قبل المصدر.
يستهدف البرنامج توتراً تشغيلياً واضحاً. تشير تقارير ETCIO إلى أن مشغلي البنية التحتية الحيوية قد لا يتمكنون من التصحيح على الفور لأن الأنظمة يجب أن تظل متاحة، وقد تتطلب التغييرات اختبار السلامة، ويمكن أن يكون لوقت التوقف عن العمل عواقب وخيمة. يمكن أن يؤدي عنصر التحكم على مستوى الشبكة الذي يمكن نشره قبل إصلاح البرنامج إلى تقليل التعرض خلال تلك الفترة الزمنية. هذه الفائدة المحتملة عملية، لكن المصدر لا يُظهر أن البرنامج قد منع هجومًا أو حسّن النتائج في بيئة البنية التحتية الحيوية.
عنصر الذكاء الاصطناعي مهم لأن المصدر يصف جانبي دورة الضعف. صرحت Palo Alto Networks لـ ETCIO أن نماذجها عثرت على أكثر من 14000 نقطة ضعف غير معروفة سابقًا، بينما حذرت أيضًا من أن الاكتشاف الأسرع يمكن أن يساعد المهاجمين. إذا كان الادعاء موثوقًا به، فإن الإعلان يوضح سبب الحاجة إلى توسيع القدرات الدفاعية جنبًا إلى جنب مع أبحاث الثغرات الأمنية الآلية. ولا يثبت أن النماذج وجدت عيوبًا قابلة للاستغلال، أو أن جميع النتائج كانت غير معروفة حقًا، أو أن الرقم المبلغ عنه يمثل ميزة دائمة على طرق البحث الأمني المعمول بها.
يمكن أن يكون نموذج التعاون المبلغ عنه ذا أهمية لأن البيئات المتأثرة موزعة على البائعين ومشغلي البنية التحتية ومنظمات الرعاية الصحية والمشاريع مفتوحة المصدر. يمكن أن تكون معلومات الثغرات الأمنية المشتركة والحماية المؤقتة للشبكة مفيدة عندما لا تتحكم أي مؤسسة واحدة في سلسلة توريد البرامج بأكملها. في الوقت نفسه، تثير المشاركة الواسعة أسئلة تتعلق بالحوكمة لا تجيب عليها ETCIO: من الذي يقرر أي نقاط الضعف تتلقى الحماية، وكيفية مشاركة المعلومات، وكيف يتم إخطار المشرفين المتأثرين، وكيف يتم حل التعارضات بين الضوابط الأمنية والمتطلبات التشغيلية.
وبالتالي فإن القيمة العامة الأقوى للإعلان ليست الادعاء بأن الذكاء الاصطناعي قد حل مشكلة أمن البنية التحتية الحيوية. إنها المحاولة المبلغ عنها لربط الاكتشاف بمساعدة الذكاء الاصطناعي برد دفاعي مؤقت. هذا التمييز مهم لتقييم البرنامج. قد يؤدي التصحيح الافتراضي إلى تضييق فترة التعرض، لكنه لا يمكنه في حد ذاته تصحيح التعليمات البرمجية الضعيفة، أو ضمان تغطية كل مسار للهجوم، أو إزالة الحاجة إلى الاختبار والكشف والمعالجة الدائمة.
الآلية التفاعلية: كيف تعمل فعليًا
استكشف التكنولوجيا الأساسية وراء هذا التطور بشكل تفاعلي.
crm_get_transaction(id='4092').Why can ethical evaluation not be reduced to one model score?
ماذا تشاهد بعد ذلك
تشمل الأمور الرئيسية المجهولة نقاط الضعف التي تم تحديدها، وكيف تم قياس الرقم 14000، وما هي المؤسسات التي تشارك من الناحية التشغيلية، وما هي الأنظمة التي تغطيها التصحيحات الافتراضية، وما إذا كان الاختبار المستقل يظهر أن وسائل الحماية تمنع الهجمات الحقيقية دون تعطيل الخدمات الأساسية. يجب أن توضح التقارير المستقبلية أيضًا مدى التوفر والحوكمة وممارسات الكشف والمسؤولية عن الإيجابيات الكاذبة أو التهديدات المفقودة.
يجب أن توضح الأدلة الإضافية النتيجة التي تم الإبلاغ عنها والتي تبلغ 14000 نقطة ضعف. تشمل التفاصيل المفيدة مستودعات البرامج التي تم فحصها، وتعريف ما لم يكن معروفًا من قبل، وعدد نقاط الضعف المؤكدة، وتوزيع الخطورة، وحالة الكشف، والنسخ المتماثل المستقل. وبدون هذه التفاصيل، يصعب تفسير هذا الرقم ويجب أن يظل منسوبًا إلى شركة Palo Alto Networks بدلاً من معاملته كمقياس مستقل.
والسؤال العملي التالي هو النشر. لم تذكر ETCIO ما إذا كان برنامج Frontier Virtual Patching متاحًا بشكل عام، أو يقتصر على مشاركين محددين، أو لا يزال قيد التقييم. يجب أن تحدد التقارير بيئات الشبكة التي يمكنها حمايتها، والوقت اللازم لإنشاء تصحيح افتراضي والموافقة عليه، وعملية التعامل مع النتائج الإيجابية الخاطئة، وما إذا كان بإمكان المشغلين تدقيق عمليات الحماية الآلية أو تجاوزها. من شأن الأدلة المستمدة من عمليات النشر الحقيقية أن تساعد في التمييز بين القدرة الدفاعية العاملة وإعلان البرنامج.
ويتطلب المتعاونون المذكورون أيضًا التوضيح. يسرد المصدر شركات التكنولوجيا والمؤسسات البحثية والمجموعات الصناعية والمبادرات مفتوحة المصدر، لكنه لا يصف مسؤولياتها أو يؤكد أنها اعتمدت النظام. يجب أن تفصل تقارير المتابعة بين المشاركة الرسمية والتكامل الفني وتحديد ما إذا كان أي مشغل في القطاع العام أو الرعاية الصحية أو المرافق قد استخدم البرنامج في الإنتاج.
وأخيرا، ينبغي للمراقبين أن يراقبوا كيفية تعامل المبادرة مع الإفصاح والمساءلة. يجب على النظام الذي يجد ثغرات أمنية على نطاق واسع أن يدعم التواصل مع المشرفين والمشغلين المتأثرين، في حين يجب تقييم التحكم في الشبكة المنشور في بيئة حساسة للسلامة فيما يتعلق بانقطاع الخدمة والتغطية غير الكاملة. لا يوفر المصدر أي نتائج للأداء أو بيانات الحوادث أو جدول زمني للتوفر أو مراجعة مستقلة. تعتبر هذه الإغفالات أمورًا مجهولة ذات معنى، وليست دليلاً على عدم فعالية البرنامج.