Na posilnenie kybernetickej obrany máme len obmedzený čas.
V nasledujúcich mesiacoch budú kybernetické útoky využívajúce AI oveľa rozšírenejšie a sofistikovanejšie, pretože modely na celom svete budú čoraz výkonnejšie. Ohrozené sú spoločnosti a verejné služby, od ktorých závisia naše komunity – od nemocníc cez úpravne vody až po infraštruktúru zabezpečujúcu fungovanie internetu.
Dnešný pokrok v AI už poskytuje tímom obrany nové možnosti odstraňovania slabín, ktoré sa hromadili celé roky. Ak budeme konať rozhodne, môžeme túto príležitosť využiť na výrazné zvýšenie bezpečnosti nášho digitálneho sveta.
Navrhujeme tieto zásady spoločnej reakcie:
- Uznajme, že doterajší prístup k zabezpečeniu už nebude stačiť. Dlhodobo neriešené chyby, nadmerné oprávnenia, nesprávne konfigurácie, nezabezpečený a neaktualizovaný softvér, slabé overovanie totožnosti a technický dlh starších systémov spôsobili, že systémy zostali zraniteľné. Bezpečnostné tímy, najmä v kritickej infraštruktúre, majú dlhodobo nedostatok zdrojov a naliehavo potrebujú viac nástrojov aj prostriedkov.
- Poskytnime AI s kybernetickými schopnosťami väčšiemu počtu tímov obrany. AI sprístupňuje odborné schopnosti väčšiemu počtu tímov obrany a umožňuje vykonávať kľúčové bezpečnostné úlohy rýchlejšie, lacnejšie a kvalitnejšie. Zdieľanie nástrojov, praktických poznatkov a overených opráv umožňuje, aby práca jednej organizácie pomáhala chrániť mnoho ďalších.
- Zmobilizujme spoločnú reakciu. Kybernetické schopnosti sa rozvíjajú na celom svete, čo môže byť celkovo pozitívne: budúcnosť by nemala ovládať jediná spoločnosť. Zároveň to znamená, že je potrebná globálna reakcia a nové partnerstvá, ktoré zvýšia bezpečnostné štandardy a nájdu nové riešenia vznikajúcich kybernetických hrozieb.
Riziko môže už teraz znížiť každý z nás. Všetky organizácie, spoločnosti pôsobiace v kybernetickej bezpečnosti, technologickí partneri, vlády aj spoločnosti vyvíjajúce prelomovú AI majú dôležitú úlohu: pomocou nástrojov, financovania a praktickej podpory urýchliť plnenie priorít tímov obrany, najmä v organizáciách kritickej infraštruktúry s obmedzenými rozpočtami.
Čo by podľa nás malo nasledovať:
Každá organizácia
Urobte z kybernetickej obrany okamžitú prioritu vedenia. Zvýšte svoje bezpečnostné štandardy a splňte ich s naliehavosťou a koordináciou zodpovedajúcou incidentu, ktorý má prednosť pred všetkým okrem nevyhnutných prevádzkových činností. Odstráňte najrizikovejšie slabiny, overte výsledky bez narušenia základných služieb a zvýšte bezpečnostné požiadavky na všetko, čo kupujete, vytvárate a nasadzujete, vrátane kódu generovaného AI. Modernizujte alebo nahraďte systémy tak, aby využívali princíp najmenších oprávnení, silné riadenie prístupu a viacvrstvovú obranu. Na široké pokrytie používajte výkonné a lacnejšie modely a na najťažšie problémy využívajte prelomové schopnosti. Ak systém nemožno opraviť bez narušenia základných služieb, zaveďte a overte kompenzačné opatrenia.
Spoločnosti pôsobiace v kybernetickej bezpečnosti a technologickí partneri
Pomôžte viesť obranu proti dlhodobým útokom využívajúcim AI. Obranu priebežne testujte proti prelomovým kybernetickým schopnostiam, existujúce nástroje posilňujte pomocou AI a s technologickými partnermi už teraz odstraňujte nedostatky. Sprístupnite prevádzkovateľom kritickej infraštruktúry obranu využívajúcu AI tak, aby ju mohli jednoducho nasadiť, a prakticky im pomáhajte s nasadením nástrojov a overovaním opráv. Spolupracujte s výrobcami a systémovými integrátormi v dodávateľskom reťazci kritickej infraštruktúry na opravách a vydávaní dočasných odporúčaní. Zdieľajte informácie o hrozbách a otestované postupy. Pokrok merajte podľa počtu chránených organizácií, rýchlosti zvládnutia útokov a účinnosti opráv.
Vlády
Koordinujte kybernetickú obranu na miestnej, vnútroštátnej aj medzinárodnej úrovni. Posilnite existujúce kanály medzi vládami a priemyslom na zdieľanie prakticky využiteľných informácií o hrozbách, stanovovanie priorít pri najvážnejších rizikách a globálnu koordináciu reakcie na incidenty a obnovy. Financujte kybernetickú obranu, počnúc základnými službami, ktorým chýbajú pracovníci alebo rozpočet potrebný na konanie. Urýchlite rozširovanie programov dôveryhodného prístupu, najmä pre dodávateľské reťazce kritickej infraštruktúry, a sprístupnite obranné kapacity aj ďalším tímom. Prostredníctvom dôveryhodných poskytovateľov zabezpečenia a partnerov poskytnite nemocniciam, vodárenským spoločnostiam a samosprávam prístup k výkonnej obrannej AI, autorizovanému testovaniu a praktickej podpore. Zabezpečte, aby útočníci niesli následky.
Spoločnosti vyvíjajúce prelomovú AI
Poskytujte zodpovedný prístup k modelom, významné financovanie, školenia a praktickú podporu, najmä nedostatočne vybaveným tímom chrániacim kritickú infraštruktúru. Vyvíjajte nástroje na pozorovateľnosť a zabezpečenie, zaistite vysledovateľnosť a zodpovednosť identít agentov a zdieľajte osvedčené postupy nepretržitého monitorovania. Investujte do autorizovaného testovania, neverejného oznamovania zraniteľností a overených opráv. S vládami, bezpečnostnými partnermi a správcami open-source projektov zdieľajte nástroje, postupy a dôveryhodné hodnotenia hrozieb, aby ste posilnili pripravenosť, reakciu a obnovu.
Digitálnu infraštruktúru, od ktorej všetci závisíme, môžeme lepšie zabezpečiť.
Vyzývame lídrov priemyslu a vlád, aby na toto úsilie naplno využili svoje technológie, zdroje a odborné znalosti. Poskytnime tímom obrany AI s kybernetickými schopnosťami, počnúc tímami chrániacimi základné služby. Odstráňme najnebezpečnejšie slabiny, overme opravy a zdieľajme účinné riešenia, aby na nich mohli stavať ostatní. Spoločne môžeme dnešný pokrok v AI premeniť na trvalé zlepšenia zabezpečenia, ktoré budú prínosom pre všetkých. Využime ich v praxi.
Pridaj sa k organizáciám z priemyslu aj verejnej správy, ktoré vyzývajú na naliehavé spoločné kroky v oblasti kybernetickej obrany.
Podania podliehajú schváleniu. Schválené organizácie budú uvedené iba názvom, bez loga.