OpenAI ja Hugging Face'i intsident(avaneb uues aknas) oli küberturvalisuse jaoks märgiline sündmus, sest see andis aimu sellest, kuidas tüüpilise ohustaja võimekus lähikuudel areneb. Olen viimaste nädalate jooksul vestelnud paljude organisatsioonidega ja üks teema on selge: nad teavad, et peavad oma küberturvalisuse tavasid enneolematu kiirusega fundamentaalselt parandama. Selles postituses jagan ma seda, mida me teeme OpenAI kaitsmiseks, konkreetseid samme, mida teised organisatsioonid saavad täna astuda, ja miks on just nüüd aeg tegutseda.
Kogu maailmas arendatavad tehisintellekti mudelid suudavad üha enam automatiseerida osi reaalmaailma küberrünnakutest, muutes pikaajalised turvalüngad—alates sügavale inimeste kirjutatud tarkvarasse peidetud vigadest kuni unustatud lubadeni—kergemini leitavaks ja ärakasutatavaks. Samad tehisintellekti võimed annavad kaitsjatele uusi viise nende nõrkuste leidmiseks ja parandamiseks, kuid nad peavad tegutsema kohe. Kui ettevõtted tegutsevad otsustavalt—sealhulgas parandades oma alustalasid ja andes oma meeskondadele tehisintellekti abil supervõimeid—saame muuta Interneti turvalisemaks kui see on kunagi olnud.
OpenAI ja Hugging Face'i intsidendis suutis agendikeskne rühmitus iseseisvalt tungida mitte ainult OpenAI teadusuuringute infrastruktuuri, vaid ka ühe teise ettevõtte tootmisinfrastruktuuri, ühendades turvaauke, mis ulatusid varem tundmatutest turvavigadest kuni Internetti lekkinud kasutajakontode mandaatide kasutamiseni. Üha selgemaks saab, et iga ettevõtte tehniline võlg(avaneb uues aknas) varjab olulisi vigu ja kaitsjad peavad need leidma ja parandama enne, kui seda teevad ründajad.
Selleks et anda kaitsjatele ründajate ees eelis, hakkasime selle aasta alguses oma kübervõimekust avaldama ainult usaldusväärsetele kaitsjatele. Sellest ajast alates on mitmed ettevõtted avaldanud kübervõimekusega avatud mudelid, mis on esirinnast vaid mõne kuu võrra maas. Neist mudelitest uusim näib olevat kavandatud avaldamiseks(avaneb uues aknas) augusti lõpus ja tõenäoliselt kiirendab ohumaastikku märkimisväärselt.
Kuigi tehisintellekti kasutavad ründajad suudavad peagi leida pikaajalisi vigu paljudes olemasolevates süsteemides, muudab tehisintellekt ka kaitsjate jaoks samade vigade leidmise, prioriseerimise ja parandamise palju lihtsamaks. Turvalisus on endiselt kassi-hiire mäng, kuid tehisintellekt võib muuta selle majandust(avaneb uues aknas) viisil, mis annab kaitsjatele põhimõttelise eelise. Näiteks oleme hakanud oma mudeleid spetsiaalselt treenima üliinimlikult turvalise koodi kirjutamiseks. Meie mudelid on uskumatud ka matemaatiliste tõestuste osas, mida saab rakendada tarkvara turvalisuse formaalseks kontrollimiseks viisil, mis on inimeste jaoks osutunud liiga keeruliseks.
Pärast OpenAI ja Hugging Face'i intsidenti palusin ChatGPT Workil (kasutades avalikult kättesaadavat GPT‑5.6 Sol'i) hinnata veebilehe gregbrockman.com(avaneb uues aknas) turvalisust. See on lihtne staatiline sait, mida majutatakse AWS-is koos Cloudflare'iga kui esiliiniga, seega arvasin, et turvaaukude jaoks pole palju pinda.
Umbes 15 minutiga tuvastas see 13 probleemi, millest paljud ei ole ilmselt omaette ärakasutatavad—kuid võisin ette kujutada, et need on ühendatud teiste haavatavustega, saavutades märkimisväärse mõju. Ma ei olnud konfigureerinud oma DNS-kirjeid, et vältida ründajate poolt minu nimel e-kirjade võltsimist; minu sait kasutas ebaturvalist jQuery versiooni; Cloudflare edastas päringuid AWS-ile üle krüpteerimata HTTP.
Seejärel palusin ChatGPT Workil need probleemid lahendada, mida ta tunni aja jooksul ka tegi. Ta avas minu brauseris Cloudflare'i juhtpaneeli ja klõpsas paljudel nuppudel, et konfigureerida DNS, TLS ja täpsemad turvasätted õigesti; ta eemaldas saidilt jQuery täielikult; ta migreeris mind AWS-ist Cloudflare Pagesi; ta alustas DMARC-i(avaneb uues aknas) järkjärgulist juurutamist.
Ja see oli vaid minu isiklik veebisait. See on väike näide sellest, kuidas meie olemasolevad mudelid saavad toimida kübervalvurina—leides pika saba probleeme, milleks inimesel poleks aega või oskusi (paljud sätted, mille ta parandas, on sellised, mida ma ähmaselt tean, kuid ma ei teaks peast õiget viisi nende konfigureerimiseks), et nendeni jõuda, ja seejärel parandades need sobivalt häälestatud juurutusplaaniga.
Hugging Face'i intsident näitas, et alahindasime oma tehisintellekti mudelite reaalmaailma kübervõimekust. Tugevdame vastavalt oma ohutusnõudeid, mis omakorda lisab meie olemasolevatele ohutusuuringutele ja sisemisele turvatööle veelgi suuremat kiireloomulisust.
Jagan veidi meie lähenemist OpenAI turvamisele praegusel hetkel lootuses, et see on teistele organisatsioonidele kasulik. OpenAI kaitsmiseks investeerime märkimisväärselt nii fundamentaalsetesse kontrollidesse—tehes põhilist õigesti—kui ka oma kaitsemehhanismide võimestamisse eesrindliku intellekti abil. Sellel strateegial on neli peamist sammast.
Esiteks kasutame oma mudeleid meie koodi turvalisemaks muutmiseks. Codex, sealhulgas meie turbepistikprogramm, valideerib koodimuudatused, tuvastab turvaaugud ja aitab arendajatel probleemid enne nende juurutamist lahendada. Meie eesmärk ei ole lihtsalt toota rohkem turvaleide, mis vajavad inimese poolt valideerimist; eesmärk on tabada tõelised turvaaugud enne nende väljastamist ning lühendada teed probleemi avastamisest paranduse ohutu juurutamiseni. Kuna jätkame oma mudelite treenimist üha turvalisema koodi tootmiseks, on meie eesmärk kõrvaldada uue koodi puhul teatud klassidesse kuuluvad tarkvara turvaaugud.
Teiseks rakendame oma mudeleid pidevalt oma infrastruktuuri kaitsmiseks. Tänapäeval triaažib intellekt peaaegu kõik meie esmased turvahoiatused enne, kui inimesed kaasatakse. See aitab vähendada kaitsjate vaeva, parandab reageerimisaega ja võimaldab inimestel kulutada aega seal, kus nende oskusi kõige rohkem rakendatakse—eristamises, otsustamises ja rakenduslikus asjatundlikkuses. Me seome neid tuvastamisi üha enam piiritletud automatiseeritud vastustega, hoides samas inimesi vastutavana kõige suurema mõjuga otsuste eest. Eesmärk on tagada, et suudame turvaprobleeme tuvastada ja neile masina kiirusel reageerida.
Kolmandaks kasutame eesrindlikku intellekti, et pidevalt loetleda, uurida ja tuvastada võimalikke ründeteid. Tuvastades turvaauke, valekonfiguratsioone, liigsete õigustega identiteete või tahtmatuid usalduspiire, suudame need lüngad kiiresti tuvastada ja sulgeda, enne kui ründajad saavad neid kuritarvitada. See võimaldab meil pidevalt hinnata, jälgida ja testida oma turvainvariante—turvaomadusi, mida usume olevat tõesed—kogu meie toodete, infrastruktuuri ja süsteemide lõikes.
Lõpetuseks investeerime tugevalt alustaladesse suures mahus. Jätkame investeerimist turvalisse arhitektuuri ja kontrollmehhanismidesse, võtame omaks selliseid strateegiaid nagu mitmetasandiline kaitse ja vähimad privileegid ning kujundame süsteeme, mis nõuavad mitme sõltumatu kontrollmehhanismi üheaegset tõrget, et midagi katastroofilist juhtuks. Klassikalised turvakontrollid, nagu võrgu isoleerimine, töökoormuse tugevdamine, monitooring ning turvaline parandamine ja juurutamine, on tehisintellekti tulevikus olulisemad kui kunagi varem.
Aeg on ülioluline ja kaitsjad peavad allpool toodud samme astuma turbokiirusel. Allpool mainin OpenAI tehnoloogiat, kuid ökosüsteemis on palju konkurente, keda samuti hinnata. Konkreetsest tööriistast olulisem on see, et suutlik tehisintellekt jõuaks kaitsjate kätte kohe praegu.
- Hangi organisatsiooniline pühendumus ja toetus. Kogeme turvariski kiiret muutumist—taga, et su turva- ja inseneriorganisatsioonidel oleks tugi, partnerlus ja ressursid nende riskide kiireks käsitlemiseks. Käivita oma meeskondadega lauaõppusi, et simuleerida, kuidas need rünnakud võivad teie organisatsioonides avalduda ja kuidas te reageerite.
- Anna oma turvameeskonnale agent. Alusta Codexi, Codexi turbepistikprogrammi(avaneb uues aknas) või mõne muu võimeka agendikeskse kodeerimis- ja turbetööriista kasutamist. Anna sellele heakskiidetud juurdepääs koodibaasidele, infrastruktuuri konfiguratsioonidele ja tehnilisele dokumentatsioonile, mida sinu turvameeskond peab hindama. Ära oota kogu ettevõtet hõlmavat juurutamist, et alustada oma kõige olulisemate süsteemidega.
- Varusta see agent turvaekspertteadmistega. Alusta kogukonna toetatud oskustest(avaneb uues aknas), mis hõlmavad staatilise analüüsi, turvalisusele keskendunud koodiülevaatuse, turvaaukude variantide analüüsi, tarkvara tarneahela riski ja muude turvatöövoogude jaoks mõeldud töövooge. Seejärel arenda oma oskusi ümber oma organisatsiooni arhitektuuri, turvastandardite, ohumudelite ja tegutsemisjuhiste.
- Käivita turvahindamised oma süsteemide suhtes koheselt. Prioritiseeri esmalt internetile avatud teenuste, autentimisvoogude, infrastruktuurikoodi, juurutustorude ja tundlikku teavet töötlevate süsteemide hindamised. Laienda oma skannimist, kui meeskonna kindlustunne kasvab.
- Tööta läbi oma olemasolev turvaaukude kuhjumine.. Anna oma agendile koodiskannerite, sõltuvuste hoiatuste, turvapiletite, veajahi aruannete ja varasemate hindamiste leide. Palu sel triaažida need leiud, eristada ärakasutatavaid probleeme mürast, tuvastada koodibaasis mujal seotud turvaaugud ja soovitada, mida esimesena parandada.
- Vii turvakontroll otse oma arendusprotsessi.. Kasuta agente koodimuudatuste ülevaatamiseks enne nende ühendamist ja turvakontrollide käivitamiseks CI-s. Otsi autentimisvigu, juurdepääsukontrolli ümbersõite, paljastatud mandaate, ebaturvalisi sõltuvusi, ebaturvalisi vaikesätteid, muudatusi, mis laiendavad juurdepääsu tootmissüsteemidele, ja muid turvaauke.
- Lase agendil aidata parandada seda, mida ta leiab.. Valideeritud probleemide puhul palu tal genereerida ja kontrollida fookustatud parandus, kirjutada regressioonitest ja kinnitada, et turvaauku enam ei esine. Jäta inimülevaatus oluliste muudatuste jaoks, kuid kõrvalda tarbetu viivitus tegeliku probleemi tuvastamise ja turvalise paranduse insenerini toomise vahel.
- Automatiseeri tuvastamise triaaž järk-järgult. Ära alusta sellest, et püüad ehitada autonoomset turvaoperatsioonide keskust. Alusta kirjutuskaitstud turvaskannimisega ühe hoidla suhtes või lase agendil vaadata üle varem lahendatud hoiatusi, kasutades sinu olemasolevatele logidele kirjutuskaitstud juurdepääsu. Lase sel teha kokkuvõte tõenditest ja soovitada lahendust, samal ajal kui inimene teeb iga otsuse. Kui kindlustunne kasvab, liigu nõuandva pull-request'i skannimise, seejärel otsehoiatuse triaaži, seejärel kitsalt määratletud valepositiivsete leidude automaatse sulgemise juurde.
- Olgu sul tehisintellekti abil toetatud kohtuekspertiisi uurimisvõimekus valmis enne, kui seda vajad. Taotle volitust Trusted Access for Cyber(avaneb uues aknas) ja saa oma meeskonnale heakskiit kasutada GPT‑Daybreak‑Blue'd volitatud kaitsetegevuseks, sealhulgas intsidendile reageerimiseks, tuvastamise tehnoloogia arendamiseks ja pahavara analüüsiks. Harjuta selle võimekuse kasutamist logide, telemeetria ja turvahoiatuste analüüsimiseks.
- Eksperimenteeri, korralda häkatone ja itereeri kiiresti. Me peame looma igasuguseid uusi tööriistu, muutma seda, kuidas me töötame, ja tõstma kõigi taset maailma jaoks, kuhu liigume. Julgusta oma tööjõudu katsetama, kavanda uute võimete loomiseks häkatoninädal ja keskendu väikseid probleemiosi automatiseerivate tsüklite kiirele iteratsioonile. Kiire ja järkjärguline areng toob kaasa kaitsevõime liitumise ning võid meeskonna enesekindluse kasvades laiendada autonoomiat samm-sammult.
Ükski ettevõte ei suuda seda üksi teha. Meie palve on, et tehisintellekti laborid, turvatoodete müüjad, ettevõtted ja haldurid jagaksid kinnitatud leide, parandusi ja praktilisi tegutsemisjuhiseid, et ühe organisatsiooni avastus saaks tugevdada kogu ökosüsteemi.
Kaitsja ajaaken on praegu avatud. Lähikuudel peab iga organisatsioon turvalisuse tagamiseks hakkama oma turvaprogrammi märkimisväärselt automatiseerima ning turvakogukond peab kiiresti astuma samme, et määratleda tööriistad, tavad ja tegutsemisjuhised, mis suurendavad kaitsjate võimsust kiiremini kui ründajate oma, samal ajal kui tehisintellekt jätkab arenemist. See nõuab tohutut ja enneolematut pingutust, kuid kui me ühendame jõud, suudame pakkuda turvalisemat maailma, kui varem võis ette kujutada.


