Τι έγινε
Το Ynetnews αναφέρει ότι η νέα έκθεση ετοιμότητας Mythos της εταιρείας ασφάλειας εφοδιαστικής αλυσίδας λογισμικού Echo υποστηρίζει ότι η τεχνητή νοημοσύνη ανακαλύπτει ευπάθειες και εκμεταλλεύεται ταχύτερα την ανάπτυξη, αλλά οι οργανισμοί αγωνίζονται να προσδιορίσουν ποια ευρήματα είναι έγκυρα και αξίζει να διορθωθούν. Η έκθεση συνδυάζει την τηλεμετρία της πλατφόρμας Echo, μια μελέτη διάρκειας ενός έτους για σχεδόν 40.000 κύκλους ζωής CVE σε 250 έργα κοντέινερ ανοιχτού κώδικα, απαντήσεις σε έρευνες από περισσότερους από 80 ηγέτες ασφαλείας των ΗΠΑ και μια ανάλυση του μοντέλου Claude Mythos του Anthropic.
Το Ynetnews αναφέρει ότι το σημείο αναφοράς του Anthropic έδειξε επιτυχία στο exploit έναντι ενός γνωστού συνόλου ευπάθειας του Firefox που αυξάνεται περίπου 90 φορές μεταξύ διαδοχικών γενιών μοντέλων. Αναφέρει επίσης ότι ο Anthropic είπε ότι η μετατροπή μιας γνωστής ευπάθειας σε λειτουργικό exploit μπορεί να κοστίσει λιγότερο από 2.000 $ και να διαρκέσει λιγότερο από μία ημέρα. Αυτοί οι ισχυρισμοί αποδίδονται στους Anthropic και Echo μέσω της αναφοράς του Ynetnews και δεν επιβεβαιώνονται ανεξάρτητα εδώ.
Η ανάλυση της Echo φέρεται να διαπίστωσε ότι μόνο ένα από τα οκτώ ευρήματα που είχαν αρχικά βαθμολογηθεί ως Critical από τον Claude Mythos διατηρήθηκε υπό ανεξάρτητη αναθεώρηση. Λιγότερο από το 10% των 23.019 υποψηφίων ευρημάτων του μοντέλου είχαν υποβληθεί σε εξωτερική επικύρωση, σύμφωνα με την έκθεση. Ο CTO της Echo, Eylam Milner, είπε ότι η τεχνητή νοημοσύνη έχει κάνει πιο γρήγορο το λάθος σχετικά με μια ευπάθεια καθώς και πιο γρήγορα την εύρεση μιας ευπάθειας.
Το Ynetnews λέει ότι η έκθεση της Echo εισάγει τέσσερα στάδια ετοιμότητας—Εκτεθειμένο, Ενημερωμένο, Αποκριτικό και Προληπτικό— και υποστηρίζει ότι πολλοί οργανισμοί έχουν κολλήσει στο Aware, όπου η ορατότητα έχει βελτιωθεί ταχύτερα από την αποκατάσταση. Στην έρευνα της Echo, το 37% των ηγετών ασφαλείας αναγνώρισε τον εντοπισμό περισσότερων τρωτών σημείων από όσες μπορούν να διορθώσουν ως το μεγαλύτερο εμπόδιο, ενώ το 11% επέλεξε πρόσθετα εργαλεία σάρωσης ή ανίχνευσης ως την επόμενη επενδυτική του προτεραιότητα.
Στοιχεία πηγής: ynetnews.com ↗
Γιατί έχει σημασία
Το κεντρικό εύρημα της έκθεσης, όπως περιγράφεται από το Ynetnews, είναι ότι η ταχύτερη ανίχνευση δεν μειώνει αυτόματα τον κίνδυνο. Πολλά τρωτά σημεία που χρησιμοποιήθηκαν ήταν ήδη γνωστά στο κοινό και είχαν διαθέσιμες διορθώσεις, αλλά οι οργανισμοί απέτυχαν να τα αποκαταστήσουν. Εάν το αναφερόμενο μοτίβο είναι ακριβές, οι ομάδες ασφαλείας μπορεί να κερδίσουν περισσότερα από την επικύρωση, την ιεράρχηση προτεραιοτήτων και την ικανότητα ανάπτυξης παρά από την προσθήκη περισσότερων σαρωτών. Τα στοιχεία της Echo και η ανάλυση του μοντέλου δεν έχουν επιβεβαιωθεί ανεξάρτητα από την παρεχόμενη πηγή.
Το Ynetnews αναφέρει ότι η Echo διαπίστωσε ότι το 89% των γνωστών τρωτών σημείων έχουν ήδη διαθέσιμη μια επιδιόρθωση, ενώ περίπου το 40% των ευπαθειών που μπορούν να διορθωθούν παραμένουν ανεπίλυτα για περισσότερους από έξι μήνες. Η έκθεση αναφέρει επίσης ότι περίπου τρία στα τέσσερα τρωτά σημεία που τελικά γίνονται αντικείμενο εκμετάλλευσης χρησιμοποιούνται όπλα μετά την πρώτη ημέρα της δημόσιας αποκάλυψης.
Τα ευρήματα πλαισιώνουν την ασφάλεια AI ως λειτουργικό πρόβλημα καθώς και ως πρόβλημα ανίχνευσης. Τα ευρήματα που δημιουργούνται από την τεχνητή νοημοσύνη μπορούν να φτάσουν γρηγορότερα από ό,τι οι ομάδες μπορούν να τα επικυρώσουν, να τα ιεραρχήσουν και να τα διορθώσουν, αυξάνοντας ενδεχομένως τον όγκο ειδοποιήσεων και την εσφαλμένη εμπιστοσύνη.
Τα συμπεράσματα της έκθεσης προέρχονται από την τηλεμετρία, την έρευνα και την ανάλυση της ίδιας της Echo. Το παρεχόμενο άρθρο δεν παρέχει το υποκείμενο σύνολο δεδομένων, λεπτομέρειες μεθοδολογίας επαρκείς για αναπαραγωγή ή ανεξάρτητη δοκιμή των αναφερόμενων αριθμών.
Διαδραστικός Μηχανισμός: Πώς λειτουργεί στην πραγματικότητα
Εξερευνήστε την υποκείμενη τεχνολογία πίσω από αυτήν την εξέλιξη διαδραστικά.
Which component of an AI application is the machine-learning model itself?
Τι να παρακολουθήσετε στη συνέχεια
Παρακολουθήστε για ανεξάρτητο έλεγχο της μεθοδολογίας της Echo, επικύρωση των αναφερόμενων ευρημάτων Mythos και αποδεικτικά στοιχεία ότι οι οργανισμοί αλλάζουν τις ροές εργασιών αποκατάστασης αντί απλώς να αγοράζουν περισσότερα εργαλεία ανίχνευσης. Η πηγή δεν τεκμηριώνει την κυκλοφορία προϊόντος, τη δημόσια διαθεσιμότητα, την τιμολόγηση ή τους όρους πρόσβασης για την αναφορά ή την πλατφόρμα της Echo.
Εάν η Echo δημοσιεύει τα υποκείμενα δεδομένα του κύκλου ζωής του CVE, τα κριτήρια ανασκόπησης και τη μεθοδολογία αξιολόγησης μοντέλων που απαιτούνται για την αξιολόγηση των συμπερασμάτων της.
Είτε ο Anthropic, ανεξάρτητοι ερευνητές ασφάλειας ή επηρεαζόμενα έργα ανοιχτού κώδικα επιβεβαιώνουν ή αμφισβητούν τα αναφερόμενα ευρήματα σχετικά με το Claude Mythos και το κόστος παραγωγής εκμετάλλευσης.
Εάν οι ομάδες ασφαλείας υιοθετούν μετρήσιμους ελέγχους για την επικύρωση των ευρημάτων που δημιουργούνται από την τεχνητή νοημοσύνη, την κατάταξη της εκμεταλλευσιμότητας και την εισαγωγή υπαρχόντων ενημερώσεων κώδικα στην παραγωγή.
Η πηγή δεν παρέχει ανεξάρτητα επιβεβαιωμένα στοιχεία σχετικά με αλλαγές στα ποσοστά παραβίασης στον πραγματικό κόσμο που προκύπτουν από το προτεινόμενο μοντέλο ετοιμότητας της Echo.