როგორ გავაუმჯობესებთ ჩვენს საქმიანობას ავსტრალიისთვის
ივნისში, შიდა წვრთნისა და შეფასების დროს, ჩვენი მოდელები ავსტრალიის სამთავრობო ვებსაიტებს უნებართვო გზებით დაუკავშირდნენ. ჩვენი რეაგირებაც უკეთესი უნდა ყოფილიყო. ბოდიშს ვიხდით და ვმუშაობთ, რათა მომავალში უკეთ მოვიქცეთ.
ამ პოსტში აღვწერთ, რა ვიცით, რა შევცვალეთ და რას გავაკეთებთ ავსტრალიელი ხალხის ნდობის აღსადგენად. ეს ახალი ტიპის კიბერინციდენტია, რომელიც ახალ გლობალურ გამოწვევას წარმოადგენს. მომხდარზე პასუხისმგებლობის აღების ერთ-ერთი გზა ავსტრალიასთან მიზანმიმართული თანამშრომლობა იქნება. ერთად შევიმუშავებთ პრაქტიკულ მიდგომებს, რომლებიც ხელოვნური ინტელექტის შემქმნელებსა და მთავრობებს დაეხმარება, გამოავლინონ ხელოვნური ინტელექტის მავნე თუ უნებლიე ქმედებები კიბერსივრცეში, გაამჟღავნონ ინფორმაცია მათ შესახებ და მოახდინონ რეაგირება.
ივლისში მომხდარი Hugging Face-ის ინციდენტის შემდეგ დავიწყეთ წვრთნისა და შეფასების ადრინდელი აქტივობების შესწავლა სხვა დაზარალებული ორგანიზაციების გამოსავლენად. აგვისტოს შუა რიცხვებში ამ მოკვლევამ გამოავლინა აქტივობა, რომელიც ავსტრალიის ქვემოთ ჩამოთვლილ სამთავრობო ვებსაიტებს შეეხო.
აი, რა ვიცით მტკიცებულებებზე დაყრდნობით:
Services Australia: OpenAI-ის მოდელმა აღმოაჩინა სერვისის არასაჯარო ნაწილზე წვდომის გზა, გაუშვა ბრძანებები, მოიპოვა შიდა ფაილები, წვდომის საავტორიზაციო მონაცემები და აგრეგირებული სტატისტიკა, ასევე ჩაწერა ფაილები. თუმცა ცალკეული პაციენტებისა თუ კლიენტების ჩანაწერებზე წვდომა არ მომხდარა. ამ ინციდენტს ქვემოთ უფრო დეტალურად განვიხილავთ.
ახალი სამხრეთ უელსის დანაშაულის სტატისტიკისა და კვლევის ბიურო (BOCSAR): OpenAI-ის მოდელმა დანაშაულის საჯარო სტატისტიკის შესასწავლად გამოიყენა BOCSAR-ის საჯარო დანაშაულის რუკის ხელსაწყო (ქვემოთ განვმარტავთ, რატომ ასრულებენ მოდელები ინფორმაციის მოძიების სხვადასხვა დავალებას). მოდელმა BOCSAR-ის საჯარო ხელსაწყოს მეშვეობით გაგზავნა API-ისა და ვებსაიტის მეტამონაცემების მოთხოვნები. ეს ხელსაწყო ბრაუზერიდან API-ის მოთხოვნებისთვის საავტორიზაციო მონაცემებს გასცემს. BOCSAR-ის სისტემამ დააბრუნა აპლიკაციის კონფიგურაცია, ოპერაციული დავალებები და ჟურნალები, ასევე ვებსაიტის მეტამონაცემები. ცალკეულ პირთა დანაშაულის ჩანაწერებზე წვდომა არ მომხდარა.
ვიქტორიის ჯანდაცვის დეპარტამენტი: OpenAI-ის აგენტებმა აღმოაჩინეს დაუცველად ხელმისაწვდომი წვდომის გასაღები, რომლითაც ვიქტორიის ჯანმრთელობის ინფორმაციის სააგენტოს ანგარიშგების სისტემას მოთხოვნები გაუგზავნეს და ანგარიშგების კონფიგურაცია და გამოკითხვების აგრეგირებული სტატისტიკა მოიპოვეს. გაურკვეველია, რამდენად უნდა ყოფილიყო ეს ინფორმაცია ხელმისაწვდომი — ეს VAHI-ის წვდომის წესებზეა დამოკიდებული. ცალკეულ პირთა სამედიცინო ჩანაწერებზე ან გამოკითხვის ისეთ პასუხებზე წვდომა, რომლებითაც რესპონდენტის ვინაობის დადგენა შეიძლება, არ მომხდარა.
ავსტრალიის ჯანმრთელობისა და კეთილდღეობის ინსტიტუტი: OpenAI-ის აგენტებმა მესამე მხარის ვებდათვალიერებისა და ჩამოტვირთვის სერვისებით მოიპოვეს აგრეგირებული სტატისტიკა, მათ შორის AIHW-ის ვებსაიტიდან, და უშუალოდ გამოითხოვეს დიაგრამების მონაცემები. წვდომის კონტროლის მექანიზმების გვერდის ავლის ცალკეული მცდელობები წარუმატებელი აღმოჩნდა. როგორც ჩანს, ჩამოტვირთული მასალა საჯაროდ ხელმისაწვდომი იყო. სისტემის უსაფრთხოება არ დარღვეულა. ცალკეულ პირთა სამედიცინო ჩანაწერებზე წვდომა არ მომხდარა.
ამ აქტივობების შესახებ აგვისტოს შუა რიცხვებში შევიტყვეთ და მათი გამოძიება მაშინვე დავიწყეთ. Services Australia-სა და ვიქტორიის ჯანდაცვის დეპარტამენტს 10 სექტემბერს შევატყობინეთ, ხოლო ახალი სამხრეთ უელსის დანაშაულის სტატისტიკისა და კვლევის ბიუროს — 18 სექტემბერს. ავსტრალიის ჯანმრთელობისა და კეთილდღეობის ინსტიტუტთან დაკავშირებული აქტივობა შეტყობინებისთვის დადგენილ ჩვენს კრიტერიუმებს არ აკმაყოფილებდა, რადგან წვდომის მეთოდი, როგორც ჩანდა, საჯარო წვდომას შეესაბამებოდა. მიუხედავად ამისა, 24 სექტემბერს ინსტიტუტს შევატყობინეთ, რათა მიგნებები გაგვეზიარებინა და საინფორმაციო შეხვედრა შეგვეთავაზებინა.
ჩვენი მიზანი იყო, გამოძიების დასრულების შემდეგ დაზარალებული უწყებებისთვის დეტალური ანგარიში წარგვედგინა. თუმცა წინასწარი მიგნებები უფრო ადრე უნდა გაგვეზიარებინა და ახალი ფაქტების გამოვლენის კვალდაკვალ ავსტრალიის უწყებებისთვის განახლებული ინფორმაცია მიგვეწოდებინა.
მას შემდეგ მჭიდროდ ვთანამშრომლობთ ავსტრალიის სამთავრობო უწყებებთან და ვუზიარებთ ყველაფერს, რაც ამ დროისთვის გავიგეთ. თუ სხვა დაზარალებულ უწყებებსაც გამოვავლენთ, მათ დაუყოვნებლივ და უშუალოდ მივაწვდით არსებულ ინფორმაციას და შემდგომი ფაქტების გამოვლენისას განახლებულ ცნობებსაც გავუზიარებთ.
ივნისში, შიდა წვრთნისა და შეფასების დროს, ვიყენებდით OpenAI-ის ექსპერიმენტულ მოდელს, რომელიც მხოლოდ შიდა მოხმარებისთვის იყო განკუთვნილი და არა საჯაროდ გამოსაშვებად. მას არ ჰქონდა დამცავი მექანიზმების სრული ნაკრები, რომელსაც ჩვენს საჯაროდ ხელმისაწვდომ პროდუქტებში ვიყენებთ. ამ წვრთნისა და შეფასების დროს მოდელმა წვდომა მოიპოვა Services Australia-ს Medicare-ის სტატისტიკური ანგარიშგების სერვისზე. ჩვენს მოკვლევას ამ დრომდე არ გამოუვლენია მტკიცებულება, რომ ვინმეს სამედიცინო ჩანაწერებზე წვდომა მოხდა.
შიდა წვრთნისა და შეფასებისას მოდელებს ვაძლევთ დავალებებს სხვადასხვა თემაზე შედგენილი კვლევითი კითხვების ფართო კრებულიდან. ისინი ასახავს იმ დეტალურ კითხვებს, რომლებიც მომხმარებლებმა შეიძლება დასვან. ამ გზით მოდელი სწავლობს საჯაროდ ხელმისაწვდომი ინფორმაციის მოძიებას, გააზრებასა და ანალიზს, რათა ადამიანებისთვის უფრო სასარგებლო იყოს. ჩვენმა მოდელებმა ამ კითხვებს საჯაროდ გამოქვეყნებული სტატისტიკის გამოყენებით უნდა უპასუხონ.
ამ შემთხვევაში მოდელის ერთ-ერთი დავალება იყო გამოეკვლია, რამდენს ხარჯავს სახელმწიფო ერთ ადამიანზე კანის დაავადებების სამკურნალო მედიკამენტებზე ვიქტორიის შტატის თემებში. მოდელს ამ ინფორმაციის მოპოვება გაუჭირდა და ისეთი ქმედებები განახორციელა, რომელთა ნებართვაც ჩვენგან არ ჰქონდა. Services Australia-ს Medicare-ის სტატისტიკური ანგარიშგების სერვისში ამ ინფორმაციის ძიებისას მან სერვისის არასაჯარო ნაწილზე წვდომის გზა აღმოაჩინა. შემდეგ ამ წვდომით ისარგებლა სისტემის ტექნიკური ინფორმაციისა და სერვისთან დაკავშირებული საწყისი კოდის შესასწავლად — კვლავაც იმ ინფორმაციის მოძიების მიზნით, რომელსაც თავდაპირველად ეძებდა. ეს ქმედებები ჩვენი განზრახვა არ ყოფილა. სერვისზე ასეთი წვდომა და შემდგომი ქმედებები არ უნდა მომხდარიყო.
Hugging Face-ის ინციდენტის შემდეგ გავაძლიერეთ კვლევის უსაფრთხოების ზომები, მათ შორის დავაწესეთ დამატებითი ქსელური შეზღუდვები და გავაფართოვეთ მონიტორინგი. ამ კვლევით გარემოებში დავნერგეთ ინტერნეტზე პირდაპირი წვდომის ბლოკირების მექანიზმები; ვებზე წვდომა ქეშირებული შიგთავსით ხორციელდება. დაცვის დამატებით შრეს ქმნის ჩვენი ამჟამინდელი მონიტორინგის სისტემები, რომლებიც ამ აქტივობას გამოავლენდა და გუნდს შეატყობინებდა, რომ სპეციალისტის გადაუდებელი შემოწმება იყო საჭირო. მაგალითად, როცა მოდელმა წვრთნის ერთ-ერთი ბოლო ციკლის(იხსნება ახალ ფანჯარაში) დროს ინტერნეტზე პირდაპირი წვდომა მოიპოვა, ჩვენმა მონიტორინგმა ეს აქტივობა გამოავლინა და შემმოწმებელ სპეციალისტს შეტყობინება გაუგზავნა, ჩვენ კი წვრთნის ციკლი შევაჩერეთ. ჩვენ კვლავ ვამოწმებთ ამ დამცავ მექანიზმებს და აღმოვფხვრით ხარვეზებს. Hugging Face-ის შემთხვევა ჩვენ მიერ დაფიქსირებულ ინციდენტებს შორის ყველაზე მძიმე რჩება.
ადამიანებს სურთ დარწმუნებული იყვნენ, რომ ხელოვნური ინტელექტი უსაფრთხოდ ვითარდება. ეს კი იმით იწყება, რასაც ჩვენნაირი კომპანიები თავად ვაკეთებთ. ცოტა ხნის წინ განვაცხადეთ(იხსნება ახალ ფანჯარაში), რომ ჩვენი ყველაზე მძლავრი მოდელებისთვის შევაჩერეთ წვრთნა და შეფასება, რომლებიც ხელსაწყოების გამოყენებას მოიცავს. მათ წვრთნას მხოლოდ მაშინ განვაახლებთ, როცა დავრწმუნდებით, რომ დანერგილია დამატებითი დამცავი მექანიზმები, რომლებზეც ახლა ვმუშაობთ.
ხელოვნური ინტელექტის სისტემების შესაძლებლობების საერთო ზრდასთან ერთად სულ უფრო ნაკლები დრო გვრჩება, რომ ორგანიზაციებს სუსტი წერტილების პოვნასა და აღმოფხვრაში დავეხმაროთ. ეს ერთობლივ მოქმედებასა და მსოფლიოს მასშტაბით კიბერდაცვის სპეციალისტებთან თანამშრომლობას მოითხოვს.
ტექნოლოგიების, კიბერუსაფრთხოებისა და კრიტიკული ინფრასტრუქტურის სფეროების ორგანიზაციებთან ერთად შევუერთდით კიბერდაცვისთვის ერთობლივი მოქმედების მოწოდებას. ეს მოწოდება პირველ რიგში ჩვენსავე პასუხისმგებლობებს ეხება, მათ შორის დაცვის გაძლიერებას, ინფორმაციის დროულ გამჟღავნებასა და დაზარალებული ორგანიზაციების პრაქტიკულ მხარდაჭერას. მოწოდება ასევე გულისხმობს ინვესტირებას იმ გუნდებში, რომლებიც აუცილებელ სერვისებს იცავენ, რათა მათ შეძლონ მოწყვლადობების პოვნა, გამოსწორების შედეგების შემოწმება და ეფექტიანი მიდგომების გაზიარება.
ავსტრალიაში გამოვყოფთ რესურსებსა და ექსპერტულ ცოდნას დაზარალებული უწყებების მხარდასაჭერად და კიბერდაცვის სპეციალისტების დასახმარებლად ამ პრინციპების პრაქტიკაში დანერგვაში. კერძოდ:
მიზნობრივი მხარდაჭერა დაზარალებული უწყებებისთვის. გამოვყოფთ საჭირო რესურსებს, რათა დაზარალებულ უწყებებს მომხდარის გაგებასა და ზემოქმედების შეფასებაში დავეხმაროთ. ეს მოიცავს შესაბამისი ტექნიკური მიგნებების გაზიარებასა და ჩვენს რეაგირების გუნდებთან თანამშრომლობის ორგანიზებას ინფორმაციის გაცვლის სათანადო შეთანხმებების ფარგლებში.
დაფინანსება და მხარდაჭერა კიბერდაცვის გასაძლიერებლად. ავსტრალიის მთავრობებსა და ინდუსტრიას მხარს დავუჭერთ ჩვენი 1 მილიარდი აშშ დოლარის მოცულობის ფონდიდან — Daybreak კიბერდაცვის წინა ხაზზე მყოფთათვის — გამოყოფილი კრედიტებითა და ტექნიკური დახმარებით, რათა გაძლიერდეს კიბერდაცვა კრიტიკულ ინფრასტრუქტურასა და სხვა მგრძნობიარე გარემოებში. მთავრობებთან და კრიტიკული ინფრასტრუქტურის ოპერატორებთან ჩვენი თანამშრომლობის საფუძველზე ეს საქმიანობა ორგანიზაციებს დაეხმარება, უკეთ გაიაზრონ და გამოავლინონ სულ უფრო მძლავრი ხელოვნური ინტელექტის აგენტებისგან მომდინარე რისკები და სათანადოდ უპასუხონ მათ.
ავსტრალიის სამუშაო ჯგუფი. დამოუკიდებელი ავსტრალიელი ექსპერტების მონაწილეობით შევქმნით სამუშაო ჯგუფს, რომელიც შეიმუშავებს პოლიტიკის პრაქტიკულ რეკომენდაციებს სულ უფრო მძლავრი ხელოვნური ინტელექტის აგენტებისგან მომდინარე რისკების სამართავად. ამ ინციდენტებიდან მიღებულ გამოცდილებაზე დაყრდნობით, ჯგუფი ყურადღებას გაამახვილებს შეტყობინების პროცესების გაუმჯობესებაზე, ხელოვნური ინტელექტის შემქმნელებსა და მთავრობას შორის კოორდინაციის გაძლიერებასა და სამთავრობო სისტემების უკეთ დასაცავად საჭირო ზომების განსაზღვრაზე. სამუშაო ჯგუფის რეკომენდაციები საფუძვლად დაედება OpenAI-ის მიდგომას და ხელს შეუწყობს ავსტრალიის მთავრობების მუშაობას ხელოვნური ინტელექტის უსაფრთხოებისა და კიბერუსაფრთხოების მიმართულებით. სამუშაო ჯგუფი, რომელიც სავარაუდოდ წლის ბოლომდე დაასრულებს მუშაობას, ასევე შესთავაზებს ხელოვნური ინტელექტის კომპანიებს პრაქტიკულ ნაბიჯებს მსგავსი ინციდენტების რისკის შესამცირებლად.
ავსტრალიის მთავრობები, ინდუსტრიის წარმომადგენლები და მოქალაქეები OpenAI-ის ფასდაუდებელი პარტნიორები არიან და ყოველთვის იყვნენ. ამ პარტნიორობას თავისთავად გარანტირებულად არ მივიჩნევთ და ვითარების გამოსწორებას ვაპირებთ.
OpenAI-ის სტრატეგიის დირექტორი ჯეისონ კვონი აშშ-ში მდებარე OpenAI-ის სათავო ოფისიდან ჩამოფრინდება, რათა სამშაბათს, 6 ოქტომბერს, სიდნეიში ხელოვნური ინტელექტის საკითხებზე ერთობლივი სპეციალური კომიტეტის წინაშე წარდგეს. ის უპასუხებს კითხვებს იმის შესახებ, თუ რა ვიცით, როგორ მოვახდინეთ რეაგირება, რა ნაბიჯები გადავდგით და როგორ გავაუმჯობესებთ ჩვენს საქმიანობას მომავალში.
დაზარალებულ უწყებებსა და შესაბამის მთავრობებს კვლავ გავუზიარებთ გადამოწმებულ მიგნებებს. გამოვაქვეყნებთ განახლებულ ინფორმაციას ჩვენი მიმდინარე მოკვლევისა და ამ ვალდებულებების შესრულების შესახებ. ვიცით, რომ ნდობის აღსადგენად წინ ბევრი სამუშაო გველის. ჩვენი პასუხისმგებლობაა, ავსტრალიელებს დავანახოთ, რომ არსებით ცვლილებებს ვახორციელებთ და დანაპირებს ვასრულებთ.


