ماذا حدث
نشرت OpenAI رسالة مفتوحة تجادل فيها بأن الهجمات الإلكترونية التي تدعم الذكاء الاصطناعي ستصبح أكثر انتشارًا وتطورًا مع تحسن أنظمة الذكاء الاصطناعي. وتحظى الرسالة بدعم قائمة كبيرة من الشركات والمنظمات، بما في ذلك Anthropic، وGoogle، وMicrosoft، وAWS، وCisco، وCrowdStrike، وشركات مالية وبنية تحتية كبرى.
تقدم صفحة OpenAI رسالة مفتوحة بعنوان "دعوة للعمل الجماعي بشأن الدفاع السيبراني". وتقول إن هناك نافذة محدودة لتعزيز الدفاعات السيبرانية قبل أن تصبح الهجمات التي تدعم الذكاء الاصطناعي أكثر انتشارًا وتعقيدًا. لا تحدد الصفحة حادثة معينة أو مهاجمًا أو نظامًا مستغلًا. وبدلا من ذلك، فهو يصف تقييما واسع النطاق للمخاطر ويقترح استجابة منسقة تشمل الشركات ومقدمي الأمن السيبراني والحكومات ومطوري الذكاء الاصطناعي الحدودي.
تقول الرسالة إن التعرض الحالي متجذر جزئيًا في مشاكل أمنية مألوفة: الأخطاء، والأذونات المفرطة، والتكوينات الخاطئة، والبرامج غير المصححة وغير الآمنة، وضعف المصادقة والديون الفنية في الأنظمة القديمة. ويجادل بأن الفرق الأمنية، وخاصة تلك التي تحمي البنية التحتية الحيوية، كانت تفتقر تاريخياً إلى الموارد الكافية. وتقول الوثيقة أيضًا إن التطورات الحالية في الذكاء الاصطناعي يمكن أن تساعد المدافعين في العثور على نقاط الضعف وإصلاحها، وجعل العمل الأمني أسرع وأرخص، وتوسيع القدرات المتخصصة لتشمل المزيد من المؤسسات.
وتشمل قائمة الموقعين عليها شركات الذكاء الاصطناعي وشركات السحابة والرقائق وشركات الأمن السيبراني والمؤسسات المالية ومقدمي التكنولوجيا وغيرها من الشركات. تشمل قائمة الموقعين المذكورين 1Password، وAnthropic، وGoogle، وMicrosoft، وOpenAI، وAWS، وCisco، وCloudflare، وCrowdStrike، وIBM، وPalo Alto Networks، وServiceNow، وShopify، وSnowflake، وVisa، وشركة زيوريخ للتأمين، وغيرها الكثير. يسرد المصدر أيضًا المنظمات المرتبطة بالبنية التحتية الحيوية والتمويل والاتصالات والتصنيع وتطوير البرمجيات.
وتنقسم الاستجابة المقترحة إلى أربع مجموعات. يتم حث كل مؤسسة على جعل الدفاع السيبراني أولوية قيادية فورية، وإصلاح نقاط الضعف عالية المخاطر، والتحقق من أن الإصلاحات تعمل دون تعطيل الخدمات الأساسية، ورفع متطلبات الأمان للأنظمة المشتراة والمبنية والمنشرة، بما في ذلك التعليمات البرمجية التي ينشئها الذكاء الاصطناعي. يُطلب من شركات الأمن السيبراني وشركاء التكنولوجيا اختبار الدفاعات ضد القدرات السيبرانية المتقدمة، وتحسين الأدوات الحالية باستخدام الذكاء الاصطناعي، ومساعدة مشغلي البنية التحتية الحيوية على نشرها ومشاركة أدلة اللعب التي تم اختبارها ومعلومات التهديدات.
لماذا يهم
تضع الرسالة أمن الذكاء الاصطناعي باعتباره مشكلة دفاع جماعي وليس مشكلة يمكن للشركات الفردية حلها بمفردها. وهو يركز على المستشفيات ومحطات معالجة المياه والبنية التحتية للإنترنت وغيرها من الخدمات الأساسية التي قد تفتقر إلى الموظفين أو الميزانيات اللازمة لمعالجة نقاط الضعف الطويلة الأمد.
إن قضية المصلحة العامة المركزية هي الاستعداد. إذا قامت أنظمة الذكاء الاصطناعي بتسهيل اكتشاف نقاط الضعف أو إنشاء تعليمات برمجية ضارة أو أتمتة أجزاء من عملية التطفل، فقد تواجه المؤسسات ذات الدفاعات الضعيفة ضغوطًا أكبر حتى عندما لا يكون لديها فرق أمنية كبيرة. يشير تركيز الرسالة على المستشفيات ومرافق المياه والحكومات المحلية والبنية التحتية للإنترنت إلى الخدمات التي قد يؤثر انقطاعها على الأشخاص خارج المنظمة التي تتعرض للهجوم.
تسلط الوثيقة الضوء أيضًا على التوتر العملي في الذكاء الاصطناعي الدفاعي. قد تساعد الأنظمة الأكثر قدرة في تحديد نقاط الضعف وتحديد أولويات الإصلاحات ودعم الاستجابة للحوادث، ولكن منح هذه الأنظمة إمكانية الوصول إلى البيئات الحساسة يقدم متطلبات الإدارة والأمن الخاصة بها. لذلك تدعو الرسالة إلى الوصول المسؤول إلى النموذج، وهويات الوكيل التي يمكن تتبعها وخاضعة للمساءلة، وإمكانية الملاحظة، والمراقبة المستمرة، والاختبار المعتمد، والكشف الخاص والإصلاحات التي تم التحقق منها. وتعترف هذه الأحكام بضرورة التحكم في القدرة الدفاعية وتوزيعها.
يمكن للنهج الجماعي أن يجعل التحسينات الفردية أكثر فائدة. تطلب الرسالة من المنظمات مشاركة الأدوات والمعرفة العملية ومعلومات التهديدات والإصلاحات حتى يتمكن عمل مجموعة واحدة من حماية الآخرين. كما يطلب من شركاء التكنولوجيا قياس التقدم من خلال عدد المؤسسات المحمية، ومدى سرعة احتواء الهجمات وما إذا كانت الإصلاحات تعمل أم لا. تحول هذه التدابير المقترحة الانتباه من القدرة النموذجية وحدها نحو النتائج التشغيلية، على الرغم من أن المصدر لا يوفر خط أساس أو نظام إبلاغ لها.
والرسالة أيضاً دعوة من الصناعة، وهذا يحد ما يمكن استخلاصه منها. ولا تقدم بيانات الهجوم أو الاختبارات المستقلة أو التوقعات الكمية أو الأدلة على أن موقعًا معينًا قد نفذ المقترحات بالفعل. ولا يحدد حجم التمويل المطلوب، أو الحكومات التي ينبغي أن تقودها، أو كيفية إدارة برامج الوصول، أو كيف ستتبادل الشركات المتنافسة المعلومات الحساسة. ينشئ المصدر نداء منسقًا وإطارًا للسياسة، وليس دليلاً على أن الدفاعات الموصى بها ستعمل على نطاق واسع.
الآلية التفاعلية: كيف تعمل فعليًا
استكشف التكنولوجيا الأساسية وراء هذا التطور بشكل تفاعلي.
crm_get_transaction(id='4092').Why can ethical evaluation not be reduced to one model score?
ماذا تشاهد بعد ذلك
الرسالة عبارة عن مجموعة من التوصيات، وليست دليلاً على وقوع هجوم معين أو بدء التصعيد المتوقع. وستكون المتابعة المهمة هي ما إذا كان الموقعون يقدمون التمويل والأدوات الدفاعية والاختبارات المصرح بها ومعلومات التهديد والدعم القابل للقياس، وما إذا كانت الحكومات تنشئ برامج تضع هذه القدرات في متناول المشغلين الذين يعانون من نقص الموارد.
والسؤال الأول هو ما إذا كان الموقعون على الاتفاق يحولون الالتزامات العريضة إلى مساعدة ملموسة. تدعو الرسالة إلى توفير الأدوات والتمويل والتدريب والدعم العملي، خاصة للمدافعين عن البنية التحتية الحيوية ذوي الميزانيات المحدودة. يجب أن تبحث تقارير المتابعة عن البرامج المسماة، وقواعد الأهلية، وتواريخ التسليم، ومقدمي الخدمات المشاركين، وأدلة النشر الفعلي بدلاً من الاعتماد على وجود اسم الشركة على الرسالة.
ويُطلب من الحكومات التنسيق على المستوى المحلي والوطني والدولي؛ تمويل الدفاع عن الخدمات الأساسية؛ وتحسين قنوات الاستخبارات المتعلقة بالتهديدات؛ وتوسيع برامج الوصول الموثوق؛ وتزويد المستشفيات ومرافق المياه والحكومات المحلية بالذكاء الاصطناعي الدفاعي والاختبارات المعتمدة من خلال شركاء موثوقين. ولم يذكر المصدر ما هي الحكومات التي قبلت هذه المقترحات. كما يدعو إلى فرض تكاليف على المهاجمين، لكنه لا يقدم تفاصيل حول السلطة القانونية أو التنفيذ أو التنسيق الدولي.
تستحق التفاصيل التشغيلية المتعلقة بعملاء الذكاء الاصطناعي تدقيقًا خاصًا. تطلب الرسالة من شركات الذكاء الاصطناعي الحدودية جعل هويات العملاء قابلة للتتبع وخاضعة للمساءلة ومشاركة ممارسات المراقبة. وينبغي للمراقبين أن يسألوا عن سجلات الهوية التي سيتم الاحتفاظ بها، ومن يمكنه تدقيقها، وكيف سيتم التحقيق في إساءة الاستخدام، وكيف سيتم حماية الخصوصية. لا يحدد المصدر معيارًا فنيًا أو هيئة مساءلة أو عملية لحل المسؤولية عندما تساهم أداة مدعومة بالذكاء الاصطناعي في الفشل.
وأخيرا، يظل التوقيت المتوقع مجهولا مهما. وتشير الرسالة إلى نافذة دفاعية محدودة وتقول إن الهجمات ستصبح أكثر انتشارًا وتطورًا في الأشهر المقبلة، لكنها لا تحدد النافذة أو تقدم جدولًا زمنيًا أو تحدد عتبة قابلة للقياس. ومن غير الواضح أيضًا ما هي الضمانات المقترحة المتوفرة بالفعل، وعدد المنظمات التي يمكنها استخدامها، وما إذا كانت النماذج الأقل تكلفة كافية للتغطية الدفاعية الواسعة. ستحدد هذه الأسئلة التي لم تتم الإجابة عليها ما إذا كان الاستئناف سيصبح برنامجًا أمنيًا عمليًا أم سيظل بيان نوايا رفيع المستوى.