OpenAI мен Hugging Face оқиғасы(жаңа терезеде ашылады) киберқауіпсіздік үшін бетбұрыс болды, өйткені ол алдағы айларда әдеттегі қауіп төндірушінің мүмкіндіктері қалай дамитынын аңғартты. Соңғы бірнеше аптада көптеген ұйыммен сөйлестім, бәріне ортақ бір ой анық байқалады: олар киберқауіпсіздік тәжірибелерін бұрын-соңды болмаған жылдамдықпен түбегейлі жаңа деңгейге көтеру қажет екенін түсінеді. Бұл жазбада OpenAI-ды қорғау үшін не істеп жатқанымызды, басқа ұйымдар дәл қазір қандай нақты қадамдар жасай алатынын және неліктен қазір әрекет ету қажет екенін баяндаймын.
Әлемнің түкпір-түкпірінде әзірленген ЖИ модельдері нақты кибершабуылдардың кейбір бөліктерін барған сайын жақсы автоматтандыруда. Соның салдарынан адам жазған бағдарламалық жасақтаманың тереңінде жасырынған қателерден бастап ұмыт қалған рұқсаттарға дейінгі бұрыннан бар қауіпсіздік олқылықтарын табу және пайдалану оңайлап келеді. Дәл осы ЖИ мүмкіндіктері қорғаушыларға мұндай әлсіз тұстарды тауып, түзетудің жаңа жолдарын ұсынады, бірақ олар қазір әрекет етуі керек. Егер компаниялар негізгі қорғанысын жетілдіріп, командаларының мүмкіндігін ЖИ арқылы еселей отырып батыл әрекет етсе, интернетті бұрынғыдан да қауіпсіз ете аламыз.
OpenAI мен Hugging Face оқиғасында агенттер ұжымы OpenAI-дың зерттеу инфрақұрылымына ғана емес, басқа компанияның өндірістік инфрақұрылымына да автономды түрде ене алды. Ол бұрын белгісіз қауіпсіздік ақауларынан бастап интернетке тарап кеткен пайдаланушы тіркелгілерінің кіру деректерін пайдалануға дейінгі осалдықтарды бір тізбекке біріктірді. Әр компанияның техникалық қарызы(жаңа терезеде ашылады) елеулі ақауларды жасырып тұрғаны барған сайын айқын болуда, сондықтан қорғаушылар оларды шабуылдаушылардан бұрын тауып, түзетуі керек.
Қорғаушыларға шабуылдаушылардан басымдық беру үшін биыл кибермүмкіндіктерімізді тек сенімді қорғаушыларға ұсына бастадық. Содан бері түрлі компаниялар озық деңгейден небәрі бірнеше ай ғана кейін тұрған кибермүмкіндіктері бар ашық салмақты модельдерді шығарды. Осы модельдердің ең жаңасы тамыз айының соңында шығарылатын сияқты(жаңа терезеде ашылады) және ол қауіп-қатерлердің дамуын айтарлықтай жеделдетуі ықтимал.
ЖИ-мен қаруланған шабуылдаушылар жақын арада көптеген қолданыстағы жүйедегі бұрыннан бар ақауларды таба алады, бірақ ЖИ қорғаушыларға дәл сол ақауларды табуды, оларға басымдық беруді және түзетуді әлдеқайда жеңілдетеді. Қауіпсіздік әлі де мысық пен тышқан ойыны, алайда ЖИ оның экономикасын өзгертіп(жаңа терезеде ашылады), қорғаушыларға түбегейлі басымдық беруі мүмкін. Мысалы, модельдерімізді адам мүмкіндігінен әлдеқайда қауіпсіз код жазуға арнайы үйрете бастадық. Модельдеріміз математикалық дәлелдеулердіде керемет орындайды. Мұны адамдар үшін шешілуі аса қиын болған бағдарламалық жасақтама қауіпсіздігін формалды тексеруге қолдануға болады.
OpenAI мен Hugging Face оқиғасынан кейін ChatGPT Work арқылы (жалпыға қолжетімді GPT‑5.6 Sol моделін пайдаланып) gregbrockman.com(жаңа терезеде ашылады) сайтының қауіпсіздігін бағалауды сұрадым. Бұл AWS жүйесінде орналасқан, ал кіру нүктесі ретінде Cloudflare қолданылатын қарапайым статикалық сайт, сондықтан осалдықтар болуы мүмкін тұстар көп емес деп ойладым.
Шамамен 15 минутта ол 13 мәселені анықтады. Олардың көбін жеке-жеке шабуыл жасау үшін пайдалану мүмкін емес шығар, бірақ басқа осалдықтармен тізбектелсе, елеулі зардап келтіруі мүмкін деп ойладым. Шабуылдаушылар менің атымнан жалған хат жібере алмауы үшін DNS жазбаларымды баптамаған едім; сайтым jQuery-дің қауіпсіз емес нұсқасын қолданды; Cloudflare сұрауларды AWS жүйесіне шифрланбаған HTTP арқылы жіберіп отырды.
Содан кейін ChatGPT Work арқылы осы мәселелерді түзетуді сұрадым, ол мұны бір сағат ішінде орындады. Ол браузерімде Cloudflare басқару тақтасын ашып, DNS, TLS және кеңейтілген қауіпсіздік параметрлерін дұрыс баптады; jQuery-ді сайттан толығымен алып тастады; сайтымды AWS жүйесінен Cloudflare Pages платформасына көшірді және DMARC(жаңа терезеде ашылады) жүйесін кезең-кезеңімен енгізе бастады.
Ал бұл бар болғаны менің жеке сайтым еді. Бұл — қолданыстағы модельдеріміздің киберқорғаушы ретінде қалай жұмыс істей алатынының шағын мысалы: олар адамның уақыты не білімі жетпейтін көптеген сирек мәселені табады (ол түзеткен параметрлердің көбін үстірт білсем де, оларды қалай дұрыс баптау керегін бірден айта алмас едім), содан кейін тиісті түрде реттелген енгізу жоспары бойынша түзетеді.
Hugging Face оқиғасы ЖИ модельдеріміздің нақты өмірдегі кибермүмкіндіктерін жете бағаламағанымызды көрсетті. Сондықтан қауіпсіздік талаптарымызды күшейтіп жатырмыз, бұл қолданыстағы қауіпсіздік зерттеулеріміз бен ішкі қауіпсіздік жұмыстарымыздың өзектілігін одан әрі арттырады.
Басқа ұйымдарға пайдалы болады деген үмітпен, қазіргі жағдайда OpenAI қауіпсіздігін қалай қамтамасыз етіп жатқанымызды қысқаша бөлісемін. OpenAI-ды қорғау үшін негізгі тетіктерге — яғни базалық шараларды дұрыс орындауға — елеулі инвестиция салып, озық жасанды интеллект арқылы қорғанысымызды күшейтіп жатырмыз. Бұл стратегия төрт негізгі тірекке сүйенеді.
Біріншіден, кодымыздың қауіпсіздігін нығайту үшін модельдерімізді пайдаланып жатырмыз. Codex, соның ішінде қауіпсіздік плагиніміз, кодтағы өзгерістерді тексереді, осалдықтарды анықтайды және әзірлеушілерге мәселелерді қолданысқа енгізілмей тұрып түзетуге көмектеседі. Адам тексеруі тиіс қауіпсіздік туралы ескертулерді жай ғана көбейту — біз ұмтылмайтын нәтиже; мақсатымыз — нақты осалдықтарды қолданысқа енгізілмей тұрып анықтап, мәселені табудан қауіпсіз түзетуді енгізуге дейінгі жолды қысқарту. Модельдерімізді барған сайын қауіпсіз код жазуға үйретуді жалғастыра отырып, жаңадан жазылатын кодтағы бағдарламалық осалдықтардың кейбір санаттарын жоюды көздейміз.
Екіншіден, инфрақұрылымымызды үздіксіз қорғау үшін модельдерімізді іске қосып жатырмыз. Қазір қауіпсіздік туралы бастапқы ескертулеріміздің барлығына жуығын адамдар араласпай тұрып жасанды интеллект саралайды. Бұл қорғаушылардың машақатын азайтып, әрекет ету уақытын қысқартады әрі адамдарға өз дағдылары барынша қажет болатын тұстарға — ажырата білуге, пайымдауға және тәжірибесін қолдануға — көңіл бөлуге мүмкіндік береді. Ең маңызды шешімдер үшін жауапкершілікті адамдарға қалдыра отырып, анықтау нәтижелерін ауқымы шектеулі автоматтандырылған әрекеттермен байланыстыруды кеңейтіп келеміз. Мақсатымыз — қауіпсіздік мәселелерін машина жылдамдығымен анықтап, оларға жауап бере алу.
Үшіншіден, ықтимал шабуыл жолдарын үздіксіз тізіп, тексеріп және анықтау үшін озық жасанды интеллектіні пайдаланамыз. Осалдықтарды, қате конфигурацияларды, өкілеттігі шамадан тыс тіркелгілерді немесе байқаусызда құрылған сенім шекараларын анықтау арқылы шабуылдаушылар пайдаланбай тұрып, бұл олқылықтарды тез тауып, жаба аламыз. Осылайша өнімдерімізде, инфрақұрылымымызда және жүйелерімізде қауіпсіздік инварианттарын — біз дұрыс деп санайтын қауіпсіздік қасиеттерін — үздіксіз бағалап, бақылап және тексере аламыз.
Соңында, ауқымды деңгейдегі негізгі тетіктерге қомақты инвестиция салып жатырмыз. Қауіпсіз архитектура мен бақылау тетіктеріне инвестиция салуды жалғастырып, көпдеңгейлі қорғаныс пен ең аз артықшылық қағидаларын ұстанамыз және апатты жағдай болуы үшін бірнеше тәуелсіз бақылау тетігі бір мезетте істен шығуы қажет жүйелерді жобалап жатырмыз. Желіні оқшаулау, жұмыс жүктемелерінің қорғанысын күшейту, бақылау, жаңартуларды қауіпсіз орнату және қолданысқа енгізу сияқты дәстүрлі қауіпсіздік тетіктері ЖИ дәуірінде бұрынғыдан да маңызды болады.
Уақыт күттірмейді, сондықтан қорғаушылар төмендегі қадамдарды барынша жылдам орындауы керек. Төменде OpenAI технологияларын атаймын, бірақ экожүйеде бағалап көруге болатын бәсекелес шешімдер де жеткілікті. Нақты қай құрал екенінен гөрі, қабілетті ЖИ-ді қорғаушыларыңыздың қолына дәл қазір беру маңызды.
- Ұйым басшылығының қолдауы мен келісіміне қол жеткізіңіз. Қауіпсіздік тәуекелдері жылдам өзгеріп жатыр. Қауіпсіздік және инженерлік бөлімдеріңізде бұл тәуекелдерге жедел әрекет ету үшін қажетті қолдау, серіктестік пен ресурстар болуын қамтамасыз етіңіз. Мұндай шабуылдардың ұйымдарыңызда қалай көрінуі мүмкін екенін және оларға қалай жауап беретініңізді пысықтау үшін командаларыңызбен үстелдік оқу-жаттығулар өткізіңіз.
- Қауіпсіздік тобыңызға агент беріңіз. Codex, Codex Security плагинін(жаңа терезеде ашылады) немесе агенттік бағдарламалау мен қауіпсіздікке арналған басқа қабілетті құралды қолдана бастаңыз. Оған қауіпсіздік тобыңыз бағалауы тиіс код базаларына, инфрақұрылым конфигурацияларына және техникалық құжаттамаға мақұлданған қолжетімділік беріңіз. Маңызы ең жоғары жүйелерден бастау үшін бүкіл компания ауқымында енгізілуін күтпеңіз.
- Бұл агентті қауіпсіздік саласындағы біліммен жабдықтаңыз. Алдымен қауымдастық қолдайтын дағдыларды(жаңа терезеде ашылады) пайдаланыңыз. Оларға статикалық талдау, қауіпсіздікке бағытталған кодты тексеру, осалдық нұсқаларын талдау, бағдарламалық жеткізу тізбегінің тәуекелі және басқа қауіпсіздік үдерістері кіреді. Содан кейін ұйымыңыздың архитектурасына, қауіпсіздік стандарттарына, қауіп модельдеріне және әрекет ету нұсқаулықтарына сай өз дағдыларыңызды жасаңыз.
- Өз жүйелеріңіздің қауіпсіздігін дереу бағалаңыз. Алдымен интернетке ашық сервистерді, аутентификация үдерістерін, код түріндегі инфрақұрылымды, қолданысқа енгізу конвейерлерін және сезімтал ақпаратты өңдейтін жүйелерді бағалауға басымдық беріңіз. Командаңыздың сенімі артқан сайын сканерлеу ауқымын кеңейтіңіз.
- Жиналып қалған осалдықтарды ретімен жойыңыз. Агентіңізге код сканерлерінің нәтижелерін, тәуелділіктер туралы ескертулерді, қауіпсіздік өтінімдерін, қате тапқаны үшін сыйақы бағдарламасының есептерін және бұрынғы бағалау нәтижелерін беріңіз. Одан нәтижелерді саралауды, шабуылда пайдалануға болатын осалдықтарды маңызы төмен немесе қате нәтижелерден ажыратуды, код базасының басқа жерлеріндегі байланысты осалдықтарды анықтауды және алдымен нені түзету керегін ұсынуды сұраңыз.
- Қауіпсіздік тексерісін тікелей әзірлеу үдерісіне енгізіңіз. Код өзгерістері біріктірілмей тұрып оларды тексеру және CI жүйесінде қауіпсіздік тексерістерін жүргізу үшін агенттерді пайдаланыңыз. Аутентификация қателерін, қолжетімділікті бақылауды айналып өтуді, ашық қалған тіркелгі деректерін, қауіпсіз емес тәуелділіктерді, әдепкі қауіпті параметрлерді, өндірістік жүйелерге қолжетімділікті кеңейтетін өзгерістерді және басқа осалдықтарды іздеңіз.
- Агент анықтаған мәселелерді түзетуге көмектессін. Расталған мәселелер үшін одан нысаналы түзету жасап, тексеруді, регрессиялық сынақ жазуды және осалдықтың енді қайталанбайтынын растауды сұраңыз. Маңызды салдары бар өзгерістерді адам тексерсін, бірақ нақты мәселені анықтау мен қауіпсіз түзетуді инженерге ұсыну арасындағы қажетсіз кідірісті жойыңыз.
- Анықталған қауіптерді саралауды біртіндеп автоматтандырыңыз. Бірден автономды қауіпсіздік операциялары орталығын құруға тырыспаңыз. Алдымен бір репозиторийді тек оқуға болатын режимде қауіпсіздік сканерлеуінен өткізіңіз немесе агентке қолданыстағы журналдарыңызға тек оқу құқығын беріп, бұрын шешілген ескертулерді тексертіңіз. Әрбір шешімді адам қабылдайтын кезде, агент дәлелдерді қорытындылап, қандай шара қолдануды ұсынсын. Сенім артқан сайын ұсыным беретін pull request сканерлеуіне, кейін нақты уақыттағы ескертулерді саралауға, соңында нақты шектелген жалған дабылдарды автоматты түрде жабуға көшіңіз.
- Қажет болмай тұрып, ЖИ көмегімен цифрлық форензикалық тергеу жүргізу мүмкіндігін дайындаңыз. Trusted Access for Cyber(жаңа терезеде ашылады) бағдарламасына өтініш беріп, командаңызға GPT‑Daybreak‑Blue моделін оқиғаларға әрекет ету, қауіптерді анықтау инженериясы және зиянды бағдарламаларды талдау секілді рұқсат етілген қорғаныс жұмыстарына пайдалануға мақұлдау алыңыз. Бұл мүмкіндікті журналдарды, телеметрияны және қауіпсіздік ескертулерін талдауға қолданып жаттығыңыз.
- Тәжірибе жасап, эксперименттік әзірлеу апталарын өткізіңіз және шешімдерді жылдам жетілдіріңіз.. Біз бет алған әлемге бейімделу үшін сан алуан жаңа құрал жасап, жұмыс тәсілімізді өзгертіп, әркімнің біліктілігін арттыруымыз керек. Қызметкерлеріңізді тәжірибе жасауға ынталандырыңыз, жаңа мүмкіндіктер құруға арналған хакатон аптасын жоспарлаңыз және мәселенің шағын бөліктерін автоматтандыратын циклдерді тез жетілдіруге көңіл бөліңіз. Біртіндеп әрі жылдам ілгерілеу қорғаныс нәтижесін еселейді, ал командаңыздың сенімі артқан сайын автономдылықты біртіндеп кеңейте аласыз.
Мұны ешбір компания жалғыз атқара алмайды. ЖИ зертханаларын, қауіпсіздік жеткізушілерін, кәсіпорындар мен сүйемелдеушілерді расталған нәтижелермен, түзетулермен және практикалық әрекет ету нұсқаулықтарымен бөлісуге шақырамыз. Сонда бір ұйым анықтаған мәселе немесе шешім бүкіл экожүйені нығайта алады.
Қорғаушылардың мүмкіндіктер терезесі дәл қазір ашық. Алдағы айларда әр ұйым қауіпсіздігін сақтау үшін қауіпсіздік бағдарламасын едәуір автоматтандыруды бастауы керек. Ал ЖИ дамуын жалғастырған сайын қорғаушылардың қуатын шабуылдаушылардан жылдамырақ арттыратын құралдарды, тәжірибелерді және әрекет ету нұсқаулықтарын қауіпсіздік қауымдастығы шұғыл түрде айқындауы қажет. Бұл бұрын-соңды болмаған орасан зор күш-жігерді талап етеді, бірақ бәріміз жұмылсақ, бұрын елестету мүмкін болмағандай қауіпсіз әлем құра аламыз.


