Mi történt
A Help Net Security jelentése szerint 316 vállalat kockázatmenedzserei, könyvvizsgálói és felsővezetői a kibersebezhetőségek mesterséges intelligenciájának felfedezését tartották a legnagyobb hatású fenyegetésnek a Gartner legutóbbi negyedéves felmérésében. A válaszadók szerint a kockázat kevesebb, mint két éven belül kézzelfogható hatásokat válthat ki, bár a felmérés inkább az észleléseket mérte, nem pedig a támadásokat vagy védekezéseket.
A Help Net Security jelentése szerint a Gartner 316 vállalat kockázatmenedzsereit, könyvvizsgálóit és felsővezetőit kérte fel 20 olyan fenyegetés rangsorolására, amelyeket szervezeteik még nem tapasztaltak. Az áprilisban és májusban végzett felmérésben a kibersebezhetőségek mesterséges intelligencia felfedezése volt az első helyen a lehetséges hatások szempontjából. A Help Net Security szerint ez éles változás volt a három hónappal korábbi negyedéves felméréshez képest, amikor az információs integritás kockázata az első helyen állt, és az AI sebezhetőségeinek felfedezése kívül volt az első ötön. A forrás nem tartalmazza a teljes kérdőívet, a részt vevő cégek kilétét, illetve a Gartner önállóan publikált módszertanát a mellékelt anyagban.
A Help Net Security jelentése szerint a válaszadók 1,92-es átlagos időkeret-pontszámot adtak a sebezhetőség felfedezésének kockázatához. A kiadó elmagyarázza, hogy a skála 1-től, ami kevesebb, mint egy éven belül kézzelfogható hatást jelent, 2-ig, azaz egy-két éven belüli hatást jelent. A válaszadók 76 százaléka a kockázatot a legjobb 10-be helyezte. A kockázat az első helyen szerepel a kiadó által felsorolt négy régió mindegyikében: 78% Európában, 78% Ázsia-csendes-óceáni térségben, 75% Amerikában és 70% a Közel-Keleten és Afrikában. A banki, pénzügyi és biztosítási szolgáltatásokkal kapcsolatos válaszadók 78%-ot választottak, szemben a többi válaszadó 74%-ával.
A forrás két fejleménynek tulajdonítja az elmozdulást. A Help Net Security jelentése szerint a mesterséges intelligencia rendszerek olyan mennyiségben képesek keresni a korábban ismeretlen hibákat, amelyeket a hagyományos javítócsapatok nem tudnak elviselni, miközben a hiba megtalálása és a működő támadókód elkészítése között eltelt idő sokkal rövidebb lett. Arról is beszámol, hogy a mesterséges intelligencia modellek javultak a funkcionális kihasználások generálásában, és a Anthropic Project Glasswing és a OpenAI Daybreak-et a kihasználható kód azonosítására és javítására irányuló védekező erőfeszítésekként nevezi meg. Ezek a követelések a Help Net Security jelentésének tulajdoníthatók; a szolgáltatott forrás nem mutatja be önállóan a modellek valós sikerességi arányát, az érintett sebezhetőségek számát, vagy azt, hogy ez a képesség valamilyen konkrét incidens következménye-e.
A felmérés a felkészültség terén jelentős kontrasztot mutatott. A Help Net Security jelentése szerint a mesterséges intelligencia sebezhetőségeinek felfedezése nemcsak a hatás, hanem a válaszadók önértékelése alapján is az első helyen végzett, míg a közelség tekintetében a harmadik. Az iroda szerint a felkészültséget egy ötfokú skálán mérték, a legmagasabb pontszám azt jelzi, hogy a kockázatról aktívan beszéltek, és megtörténtek a lépések. A jelentés azt is világossá teszi, hogy a felmérés nem tesztelte azokat a lépéseket, amelyek a kockázatot a hatásrangsor élére tették. Ez azt jelenti, hogy a felkészültség eredménye a bizalmat és a bejelentett tervezést írja le, nem pedig az ellenőrzött rugalmasságot.
Forrás részletei: helpnetsecurity.com ↗
Miért számít
A felfedezés azt az aggodalmat tükrözi, hogy a mesterséges intelligencia növelheti a felfedezett sebezhetőségek mennyiségét és azt a sebességet, amellyel a támadók azokat működő kizsákmányolásokká alakíthatják. Ez azt eredményezheti, hogy a szervezetek olyan kárelhárítási lemaradásokkal rendelkeznek, amelyek gyorsabban növekszenek, mint ahogy a biztonsági csapatok felszámolhatják azokat, különösen ott, ahol a harmadik féltől származó rendszerek és az AI-ba integrált infrastruktúra nehezen ellenőrizhető.
A gyakorlati probléma a sebezhetőség feltárása és a helyreállítás közötti szakadék növekedése. A Help Net Security jelentése szerint a védők örökölhetik a kijavítatlan kritikus biztonsági rések hátralékát, amely gyorsabban növekszik, mint amennyit törölni lehetne. Ha a mesterséges intelligencia által támogatott szkennelés megnöveli a felfedezések számát, míg az AI által támogatott kihasználás csökkenti a támadások költségeit, akkor a szervezeteknek kevesebb idejük lesz a hibák értékelésére, rangsorolására és kijavítására. A forrás nem támasztja alá, hogy ez a minta már az egész iparágra kiterjedő mért arányban megtörténik, de a kilátásokat mutatja be, mint a központi okot, amiért a válaszadók ilyen magasra értékelték a kockázatot.
A kockázat túlmutat a hagyományos javítás-kezelési munkaterheléseken. A Help Net Security jelentése szerint a mesterséges intelligencia integrációja megnehezített egyes rendszerekbe való betekintést, és összekapcsolja a sebezhetőségek gyorsabb felfedezését a harmadik fél kitettségével, az üzletmenet-folytonossági kockázattal és a jogi nyilvánossággal. Gyakorlati szempontból előfordulhat, hogy egy szervezetnek nemcsak azt kell meghatároznia, hogy a saját kódja sebezhető-e, hanem azt is, hogy a beszállítókat, a hosztolt szolgáltatásokat és az integrált mesterséges intelligenciarendszereket érintette-e. A mellékelt cikk nem azonosít konkrét jogsértést, áldozatot, kihasználható terméket vagy megerősített incidenst, ezért ezeket a következményeket kockázati forgatókönyvként kell kezelni, nem pedig dokumentált kimenetelként.
A forrás idézi Kevin Mercado-t, a Gartner Risk & Audit Practice vezető elemzőjét, aki szerint a mesterséges intelligencia hatékonyabbá és hozzáférhetőbbé teszi a sebezhetőségek felderítését, miközben a hagyományos kockázatkezelési megközelítések nehezen tudnak lépést tartani. A Help Net Security szerint arra figyelmeztet, hogy az irányítás, a biztonsági műveletek és a kárelhárítás megfelelő fejlesztése nélkül az AI-vezérelt felfedezés felülmúlhatja a szervezeti védelmet, és megnövelheti a súlyos kiberincidensek és működési zavarok valószínűségét. Ez egy hozzárendelt szakértői értékelés, nem pedig egy függetlenen ellenőrzött előrejelzés.
A Help Net Security jelentése szerint a mesterséges intelligencia sebezhetőségének felfedezése nem szerepelt azon öt kockázati válaszadó között, amelyek a legnagyobb üzleti fellendüléshez kapcsolódnak. Ez az öt a mesterséges intelligencia által vezérelt versenykiszorítás, az ügynöki mesterségesintelligencia, a mesterséges intelligencia által vezérelt képesség-erózió, a mesterséges intelligencia szellemi tulajdonának ellenőrzése és az Egyesült Államok pénzügyi deregulációja volt. A kontraszt azért fontos, mert azt sugallja, hogy a válaszadók a sebezhetőség felfedezését elsősorban védekező tehernek tekintették, nem pedig közvetlen üzleti értéket teremtő képességnek. A benyújtott anyagból nem derül ki, hogy a válaszadók hogyan határozták meg ezeket a kategóriákat, vagy hogy összehasonlítható mérésekkel értékelték-e az előnyöket és a károkat.
Interaktív mechanizmus: Hogyan működik valójában
Fedezze fel interaktívan a fejlesztés mögött meghúzódó technológiát.
crm_get_transaction(id='4092').Why can ethical evaluation not be reduced to one model score?
Mit nézzünk ezután
A legfontosabb teszt az, hogy a szervezetek saját bevallása szerinti felkészültsége gyorsabb felfedezést, érvényesítést és helyreállítást jelent-e. A Help Net Security jelentése szerint a felmérés nem tesztelte a válaszadók vezérlőit az AI-kompatibilis képességekkel szemben, így nyitott kérdések maradtak a tényleges felkészültségről, az alapul szolgáló adatok minőségéről és arról, hogy milyen gyakran működnek az AI által generált kihasználások valós környezetben.
Az első mutató az lesz, hogy a szervezetek le tudják-e rövidíteni a sebezhetőség feltárásától az érvényesítéséig, a prioritások megállapításáig és a javításig eltelt időt. A Help Net Security jelentése szerint a felmérés a gyorsabb és automatizáltabb orvoslás felé mutat, valamint a kiberkockázatok hatásának újraértékelését, a folyamatos expozíció kockázati hajlandóságát és a sebezhetőség kijavításának maximális elfogadható időtartamát. Ezek az üzlet által közölt ajánlások, nem pedig annak bizonyítékai, hogy egy adott szervezet elfogadta őket.
A szállító és az ellátási lánc ellenőrzése egy másik nyomáspont lesz. A Help Net Security jelentése szerint a felmérés ajánlásai a szállítók erősebb biztonsági ellenőrzését tartalmazzák, különösen azzal kapcsolatban, hogy a rendszerek esetleg már feltörtek-e. Ez megkövetelné a szervezetektől, hogy időszerűbb és hitelesebb bizonyítékokat szerezzenek az általuk közvetlenül nem működtetett függőségekről. A forrás nem határozza meg, hogy a Gartner milyen validációs standardokat, audit módszereket vagy szerződéses követelményeket javasol, így ennek a megközelítésnek a hatékonysága továbbra is ismeretlen.
A második kérdés az, hogy az AI által generált kihasználó kód megbízhatóan működik-e az ellenőrzött tesztelésen kívül. A cikk arról számol be, hogy az exploit-írási lépés szinte súrlódásmentessé vált, és hogy az AI-modellek javultak a működő exploitok előállításában, de nem ad benchmarkot, esettanulmányt, eseményrekordot vagy függetlenül replikált tesztet. Az olvasóknak ezért különbséget kell tenniük a bejelentett képességfejlesztések és a bizonyított működési hatások között. A felmérés azt méri, hogy a válaszadók mit várnak és félnek, nem pedig azt, hogy a támadók milyen gyakran használtak sikeresen ilyen rendszereket.
Végül a látszólagos készültségi paradoxon vizsgálatot érdemel. A válaszadók a kockázatot helyezték az első helyre a hatás és a felkészültség szempontjából, de a Help Net Security szerint a felmérés nem tesztelte kontrolljaikat az AI által támogatott sebezhetőség felfedezése vagy kihasználása ellen. A jövőbeli bizonyítékoknak tartalmazniuk kell a megfigyelt helyreállítási időket, a hamis pozitív arányokat, a harmadik felek kitettségét, a sikeres kihasználási kísérleteket, valamint azt, hogy a biztonsági csapatok képesek-e fenntartani a lefedettséget a felfedezések mennyiségének növekedésével. Amíg ilyen mérések nem állnak rendelkezésre, a Gartner-eredmény leginkább a vezetői aggodalmak jelentős jeleként értelmezhető, nem pedig annak bizonyítékaként, hogy a mesterséges intelligencia által vezérelt sebezhetőség felfedezése már számos incidens hullámot produkált.