Mamy niewiele czasu na wzmocnienie cyberobrony.
W nadchodzących miesiącach cyberataki wspomagane przez AI staną się znacznie powszechniejsze i bardziej wyrafinowane, ponieważ możliwości modeli na całym świecie stale rosną. Firmy i usługi publiczne, od których zależą nasze społeczności, są zagrożone — od szpitali i stacji uzdatniania wody po infrastrukturę umożliwiającą działanie Internetu.
Dzisiejsze postępy w dziedzinie AI już zapewniają obrońcom nowe sposoby usuwania słabości, które narastały przez lata. Jeśli podejmiemy zdecydowane działania, możemy wykorzystać tę szansę dla obrońców, aby znacznie zwiększyć bezpieczeństwo cyfrowego świata.
Proponujemy następujące zasady wspólnego działania:
- Uznajmy, że dotychczasowe podejście do bezpieczeństwa już nie wystarcza. Wieloletnie błędy, nadmierne uprawnienia, błędne konfiguracje, niezabezpieczone oprogramowanie bez aktualnych poprawek, słabe uwierzytelnianie oraz dług techniczny starszych systemów sprawiły, że systemy są podatne na ataki. Zespoły ds. bezpieczeństwa, zwłaszcza w sektorze infrastruktury krytycznej, od dawna dysponują zbyt małymi środkami i pilnie potrzebują więcej narzędzi oraz zasobów.
- Zapewnijmy większej liczbie specjalistów ds. cyberbezpieczeństwa dostęp do AI dysponującej zdolnościami cybernetycznymi. AI pozwala im korzystać ze specjalistycznej wiedzy oraz szybciej, taniej i skuteczniej wykonywać kluczowe zadania związane z bezpieczeństwem. Udostępnianie narzędzi, praktycznej wiedzy i zweryfikowanych poprawek sprawia, że praca jednej organizacji może pomagać chronić wiele innych.
- Zmobilizujmy się do wspólnego działania. Zdolności cybernetyczne rozwijają się na całym świecie i może to przynieść więcej korzyści niż szkód: żadna firma nie powinna kontrolować przyszłości. Oznacza to również konieczność globalnego reagowania i tworzenia nowych partnerstw, które podniosą standardy bezpieczeństwa oraz pomogą znaleźć nowe rozwiązania dla pojawiających się cyberzagrożeń.
Każdy z nas może już teraz ograniczyć ryzyko. Wszystkie organizacje, firmy zajmujące się cyberbezpieczeństwem, partnerzy technologiczni, rządy i firmy rozwijające pionierską AI mają ważną rolę do odegrania: powinny pomagać specjalistom ds. cyberbezpieczeństwa szybciej realizować ich priorytety, zapewniając im narzędzia, finansowanie i praktyczne wsparcie, zwłaszcza w organizacjach infrastruktury krytycznej o ograniczonych budżetach.
Oto co naszym zdaniem powinno wydarzyć się teraz:
Każda organizacja
Niech cyberobrona natychmiast stanie się priorytetem kierownictwa. Podnieście standardy bezpieczeństwa i przestrzegajcie ich z taką pilnością i koordynacją, jakich wymaga incydent mający pierwszeństwo przed wszystkim poza krytycznymi operacjami biznesowymi. Usuwajcie słabości stwarzające największe ryzyko, weryfikujcie rezultaty bez zakłócania podstawowych usług i podnoście wymagania bezpieczeństwa wobec tego, co kupujecie, tworzycie i wdrażacie — w tym kodu generowanego przez AI. Modernizujcie lub wymieniajcie systemy, aby stosować zasadę najmniejszych uprawnień, silne mechanizmy kontroli dostępu i ochronę wielowarstwową. Korzystajcie ze skutecznych i tańszych modeli, aby zapewnić szeroką ochronę, a pionierskie zdolności cybernetyczne wykorzystujcie do rozwiązywania najtrudniejszych problemów. Jeśli w systemie nie można zainstalować poprawek bez zakłócania podstawowych usług, zastosujcie i zweryfikujcie zabezpieczenia kompensacyjne.
Firmy zajmujące się cyberbezpieczeństwem i partnerzy technologiczni
Pomóżcie przewodzić działaniom obronnym przed długotrwałymi atakami wspomaganymi przez AI, między innymi stale testując zabezpieczenia pod kątem pionierskich zdolności cybernetycznych, wzmacniając istniejące narzędzia za pomocą AI i współpracując z partnerami technologicznymi nad szybkim usuwaniem luk. Zapewnijcie operatorom infrastruktury krytycznej dostęp do łatwych do wdrożenia zabezpieczeń opartych na AI oraz praktyczną pomoc we wdrażaniu narzędzi i weryfikacji poprawek. Współpracujcie też z producentami i integratorami systemów w łańcuchu dostaw infrastruktury krytycznej nad wdrażaniem poprawek i wydawaniem tymczasowych zaleceń. Dzielcie się informacjami o zagrożeniach i sprawdzonymi procedurami, a postępy mierzcie liczbą chronionych organizacji, szybkością powstrzymywania ataków i skutecznością poprawek.
Rządy
Koordynujcie cyberobronę na szczeblu lokalnym, krajowym i międzynarodowym. Wzmacniajcie istniejące kanały współpracy administracji i przemysłu, aby wymieniać użyteczne informacje o zagrożeniach, traktować najpoważniejsze ryzyka priorytetowo oraz koordynować reagowanie na incydenty i przywracanie sprawności na całym świecie. Finansujcie cyberobronę, zaczynając od podstawowych usług, których operatorom brakuje personelu lub budżetu na działanie. Przyspieszcie rozszerzanie programów zaufanego dostępu, zwłaszcza w łańcuchach dostaw infrastruktury krytycznej, i zapewnijcie innym zespołom ochrony szerszy dostęp do zdolności obronnych. Zapewnijcie szpitalom, przedsiębiorstwom wodociągowym i samorządom dostęp do skutecznej AI do celów obronnych, autoryzowanych testów i praktycznego wsparcia ze strony zaufanych dostawców zabezpieczeń i partnerów. Sprawcie, by atakujący ponosili koszty.
Firmy rozwijające pionierską AI
Zapewnijcie odpowiedzialny dostęp do modeli, znaczące finansowanie, szkolenia i praktyczne wsparcie, zwłaszcza niedofinansowanym zespołom chroniącym infrastrukturę krytyczną. Twórzcie narzędzia do obserwowalności i bezpieczeństwa, dbajcie o identyfikowalność i rozliczalność tożsamości agentów oraz dzielcie się najlepszymi praktykami ciągłego monitorowania. Inwestujcie w autoryzowane testy, poufne zgłaszanie luk i zweryfikowane poprawki oraz udostępniajcie rządom, partnerom ds. bezpieczeństwa i opiekunom projektów open source narzędzia, procedury i wiarygodne oceny zagrożeń, aby zwiększać gotowość oraz usprawniać reagowanie i przywracanie sprawności.
Możemy zwiększyć bezpieczeństwo infrastruktury cyfrowej, od której wszyscy zależymy.
Wzywamy liderów przemysłu i administracji, aby zaangażowali w to przedsięwzięcie pełnię swoich technologii, zasobów i wiedzy. Oddajmy AI zdolną do działań w cyberprzestrzeni w ręce obrońców, zaczynając od zespołów chroniących podstawowe usługi. Usuwajmy najgroźniejsze słabości, weryfikujmy poprawki i dzielmy się skutecznymi rozwiązaniami, aby inni mogli je rozwijać. Wspólnie możemy przekuć dzisiejsze postępy w dziedzinie AI w trwałą poprawę bezpieczeństwa z korzyścią dla wszystkich. Wykorzystajmy je w praktyce.
Dołącz do organizacji prywatnych i rządowych w ramach pilnych, wspólnych działań na rzecz cyberobrony.
Zgłoszenia podlegają zatwierdzeniu. Zaakceptowane organizacje będą wymienione wyłącznie z nazwy, bez logo.