Переход к основному контенту
OpenAI

Призыв к коллективным действиям в сфере киберзащиты

Открытое письмо с призывом укрепить киберзащиту во всем мире.

У нас есть лишь ограниченное время, чтобы укрепить киберзащиту.

В ближайшие месяцы кибератаки с применением ИИ станут гораздо более массовыми и сложными по мере роста возможностей моделей по всему миру. Под угрозой находятся компании и жизненно важные службы, от которых зависит повседневная жизнь людей: от больниц и водоочистных сооружений до инфраструктуры, обеспечивающей работу интернета.

Современные достижения ИИ уже дают специалистам по защите новые способы устранять уязвимости, накапливавшиеся годами. Если мы будем действовать решительно, то сможем воспользоваться открывшимся для них окном возможностей и сделать цифровой мир гораздо безопаснее.

Мы предлагаем следующие принципы коллективного реагирования:

  • Признать, что существующих мер безопасности уже недостаточно. Давно не исправленные ошибки, избыточные разрешения, неверные настройки, небезопасное ПО без установленных исправлений, слабая аутентификация и технический долг в устаревших системах привели к тому, что системы остались без должной защиты. Команды безопасности, особенно отвечающие за защиту критической инфраструктуры, традиционно испытывали нехватку ресурсов, и теперь их необходимо срочно обеспечить дополнительными инструментами и средствами.
  • Расширить возможности специалистов по защите с помощью ИИ для кибербезопасности. ИИ делает специализированные навыки доступными большему числу специалистов по защите и позволяет быстрее, дешевле и качественнее выполнять основные задачи безопасности. Обмен инструментами, практическими знаниями и проверенными исправлениями позволяет результатам работы одной организации помогать в защите многих других.
  • Организовать коллективное реагирование. Технические возможности в киберсфере развиваются по всему миру, и в целом это может принести пользу: ни одна компания не должна контролировать будущее. Но это также означает, что необходим глобальный ответ и новые партнерства для повышения стандартов безопасности и поиска новых способов противодействия возникающим киберугрозам.

Каждый из нас уже сейчас может снизить риски. Все организации, компании в сфере кибербезопасности, технологические партнеры, правительства и компании, разрабатывающие передовые ИИ-системы, играют важную роль: им нужно обеспечивать специалистов по защите инструментами, финансированием и практической поддержкой, чтобы ускорить решение их приоритетных задач, особенно в организациях критической инфраструктуры с ограниченными бюджетами.

Вот что, на наш взгляд, нужно сделать дальше:

  1. Каждая организация

    Незамедлительно сделать киберзащиту приоритетом для руководства. Повысить требования к безопасности и обеспечить их соблюдение с такой же срочностью и слаженностью, как при инциденте, который уступает по приоритету только критически важным бизнес-операциям. Устранять наиболее опасные уязвимости, проверять результаты без нарушения работы жизненно важных служб и повышать требования к безопасности приобретаемых, создаваемых и внедряемых решений, включая код, созданный ИИ. Модернизировать или заменять системы, внедряя принцип минимальных привилегий, надежный контроль доступа и эшелонированную защиту. Использовать достаточно мощные и менее дорогие модели для широкого охвата, а возможности передовых ИИ-систем — для решения самых сложных задач. Если систему нельзя исправить без нарушения работы жизненно важных служб, внедрять и проверять компенсирующие меры контроля.

  2. Компании в сфере кибербезопасности и технологические партнеры

    Играть ведущую роль в защите от продолжительных атак с применением ИИ: постоянно проверять средства защиты на устойчивость к самым передовым методам кибератак, усиливать существующие инструменты с помощью ИИ и вместе с технологическими партнерами уже сейчас устранять слабые места. Обеспечить операторам критической инфраструктуры доступ к средствам защиты на базе ИИ и возможность их развертывания, оказывать практическую помощь в развертывании инструментов и проверке исправлений, а также сотрудничать с производителями и системными интеграторами в цепочках поставок критической инфраструктуры для выпуска исправлений и временных рекомендаций. Обмениваться информацией об угрозах и проверенными сценариями реагирования, а прогресс оценивать по числу защищенных организаций, скорости сдерживания атак и эффективности исправлений.

  3. Правительства

    Координировать киберзащиту на местном, национальном и международном уровнях. Укреплять существующие государственные и отраслевые каналы обмена практически применимой информацией об угрозах, уделять приоритетное внимание самым серьезным рискам и координировать реагирование на инциденты и восстановление по всему миру. Финансировать киберзащиту, начиная с жизненно важных служб, которым не хватает сотрудников или средств для необходимых мер. Ускорять расширение программ доверенного доступа, особенно для цепочек поставок критической инфраструктуры, и предоставлять другим специалистам по защите более широкий доступ к средствам киберзащиты. Через надежных поставщиков и партнеров в сфере безопасности предоставлять больницам, предприятиям водоснабжения и местным органам власти доступ к ИИ-инструментам, способным решать сложные задачи киберзащиты, санкционированному тестированию и практической поддержке. Заставить злоумышленников платить за свои действия.

  4. Компании, разрабатывающие передовые ИИ-системы

    Ответственно предоставлять доступ к моделям, выделять значительное финансирование, проводить обучение и оказывать практическую поддержку — особенно специалистам, защищающим критическую инфраструктуру в условиях нехватки ресурсов. Создавать инструменты наблюдаемости и безопасности, обеспечивать однозначную идентификацию ИИ-агентов, возможность отслеживать их действия и устанавливать ответственных за них, а также делиться передовыми методами непрерывного мониторинга. Инвестировать в санкционированное тестирование, конфиденциальное информирование об уязвимостях и проверенные исправления, а также делиться инструментами, сценариями реагирования и достоверными оценками угроз с государственными органами, партнерами по безопасности и сопровождающими ПО с открытым исходным кодом, чтобы повысить готовность, а также эффективность реагирования и восстановления.


Мы можем повысить безопасность цифровой инфраструктуры, от которой все зависим.

Мы призываем лидеров бизнеса и государства направить на эту работу весь потенциал своих технологий, ресурсов и экспертных знаний. Предоставить специалистам по защите ИИ-инструменты для решения задач кибербезопасности — прежде всего командам, защищающим жизненно важные службы. Устранить самые опасные уязвимости, проверить исправления и поделиться эффективными решениями, чтобы другие могли развивать их дальше. Вместе мы можем превратить современные достижения ИИ в долгосрочные улучшения безопасности на благо всех. Давайте применим их на практике.


Join organizations across industry and government in calling for urgent, collective action on cyber defense.

Submissions are subject to approval. Approved organizations will be listed by name only, without a logo.

Организации, поддержавшие инициативу