Incidenti OpenAI-Hugging Face(hapet në një dritare të re) ishte një pikë kthese për sigurinë kibernetike, sepse ai ofroi një pamje të mënyrës se si do të evoluojnë në muajt e ardhshëm aftësitë e një aktori tipik kërcënues. Gjatë javëve të fundit, unë kam folur me shumë organizata dhe një temë është e qartë: ato e dinë se duhet t’i përmirësojnë rrënjësisht praktikat e sigurisë kibernetike me një shpejtësi të paprecedentë. Në këtë postim, unë do të tregoj se çfarë po bëjmë për të mbrojtur OpenAI, hapa konkretë që mund të ndërmarrin sot organizatat e tjera dhe pse tani është koha për të vepruar.
Modelet e IA-së të zhvilluara në mbarë botën po bëhen gjithnjë e më të afta të automatizojnë pjesë të sulmeve kibernetike reale, duke e bërë më të lehtë gjetjen dhe shfrytëzimin e boshllëqeve të vjetra të sigurisë - nga defektet e fshehura thellë në softuerët e shkruar nga njerëzit e deri te lejet e harruara. Të njëjtat aftësi të IA-së u japin mbrojtësve mënyra të reja për t’i gjetur dhe rregulluar këto dobësi, por ata duhet të veprojnë tani. Nëse kompanitë veprojnë me vendosmëri, duke përmirësuar themelet e tyre dhe duke fuqizuar ekipet me IA-në po ashtu, ne mund ta bëjmë internetin më të sigurt se kurdoherë më parë.
Në incidentin OpenAI-Hugging Face, një kolektiv agjentik arriti të depërtonte në mënyrë autonome jo vetëm në infrastrukturën kërkimore të OpenAI, por edhe në infrastrukturën e prodhimit të një kompanie tjetër, duke lidhur në zinxhir cenueshmëri që shkonin nga mangësi sigurie të panjohura më parë deri te përdorimi i kredencialeve të llogarive të përdoruesve që kishin rrjedhur në internet. Po bëhet gjithnjë e më e qartë se borxhi teknik(hapet në një dritare të re) i çdo kompanie fsheh mangësi të rëndësishme dhe mbrojtësit duhet t’i gjejnë dhe t’i rregullojnë ato para se këtë ta bëjnë sulmuesit.
Për t’u dhënë mbrojtësve epërsi ndaj sulmuesve, në fillim të këtij viti ne nisëm t’ua ofronim aftësitë tona kibernetike vetëm mbrojtësve të besuar. Që atëherë, kompani të ndryshme kanë publikuar modele me ponderim të hapur, me aftësi kibernetike vetëm pak muaj prapa nivelit të avangardës. Më i fundit prej këtyre modeleve duket se është planifikuar të publikohet(hapet në një dritare të re) në fund të gushtit dhe ka të ngjarë ta përshpejtojë ndjeshëm zhvillimin e panoramës së kërcënimeve.
Edhe pse sulmuesit e fuqizuar nga IA-ja së shpejti do të mund të gjejnë mangësi të vjetra në shumë sisteme ekzistuese, IA-ja do ta bëjë po ashtu shumë më të lehtë për mbrojtësit që të gjejnë, të vendosin përparësitë dhe të rregullojnë pikërisht këto mangësi. Siguria është akoma një lojë si macja me miun, por IA-ja mund ta ndryshojë ekonominë(hapet në një dritare të re) për këtë në mënyra që u japin mbrojtësve një epërsi themelore. Për shembull, ne kemi filluar t’i trajnojmë modelet tona në mënyrë specifike që të shkruajnë kod me një siguri përtej aftësive njerëzore. Modelet tona janë gjithashtu jashtëzakonisht të afta në vërtetime matematikore, të cilat mund të përdoren për të verifikuar formalisht sigurinë e softuerit në një mënyrë që është dëshmuar si tepër e vështirë për njerëzit.
Pas incidentit OpenAI-Hugging Face, unë i kërkova ChatGPT Punë (duke përdorur GPT‑5.6 Sol, të disponueshëm në mënyrë publike) të vlerësonte sigurinë e gregbrockman.com(hapet në një dritare të re). Ky është një sajt i thjeshtë statik, i hostuar në AWS me Cloudflare si portë hyrëse, prandaj mendova se nuk do të kishte shumë sipërfaqe të cenueshme.
Brenda rreth 15 minutash, ai zbuloi 13 probleme. Shumë prej tyre ndoshta nuk mund të shfrytëzohen më vete, por mund t’i përfytyroja të lidhura në zinxhir me cenueshmëri të tjera dhe me pasoja të konsiderueshme. Nuk i kisha konfiguruar regjistrimet DNS që t’i pengonin sulmuesit të falsifikonin email-e në emrin tim; sajti im përdorte një version të pasigurt të jQuery; Cloudflare i përcillte kërkesat drejt AWS përmes HTTP-së së pakriptuar.
Më pas i kërkova ChatGPT Punë t’i rregullonte këto probleme dhe ai e bëri këtë brenda një ore. Ai hapi panelin e kontrollit të Cloudflare në shfletuesin tim dhe klikoi një varg butonash për të konfiguruar me saktësi DNS-në, TLS-në dhe cilësimet e avancuara të sigurisë; e hoqi plotësisht jQuery nga sajti; më migroi nga AWS te Cloudflare Pages; nisi vënien graduale në zbatim të DMARC(hapet në një dritare të re).
Dhe ky ishte vetëm sajti im personal. Ky është një shembull i vogël se si modelet tona ekzistuese mund të veprojnë si rojtarë kibernetikë: të gjejnë morinë e problemeve për të cilat një njeri nuk do të kishte kohë ose ekspertizë (shumë nga cilësimet që rregulloi i njoh disi, por nuk do të dija menjëherë si t’i konfiguroja saktë) dhe pastaj t’i rregullojnë me një plan vënieje në zbatim të përshtatur siç duhet.
Incidenti Hugging Face tregoi se i kishim nënvlerësuar aftësitë reale kibernetike të modeleve tona të IA-së. Ne po i forcojmë kërkesat tona të sigurisë në përputhje me këtë, gjë që i shton edhe më shumë urgjencë kërkimit tonë ekzistues mbi sigurinë dhe punës së brendshme për mbrojtjen.
Po ndaj disa hollësi rreth qasjes sonë për sigurimin e OpenAI në këtë moment, me shpresën se do të jenë të dobishme edhe për organizatat e tjera. Për të mbrojtur OpenAI, ne po investojmë në mënyrë të konsiderueshme si në kontrollet themelore, duke i bërë siç duhet gjërat bazë, ashtu edhe për fuqizimin e mbrojtjes sonë përmes inteligjencës avangardë. Kjo strategji mbështetet në katër shtylla kryesore.
Së pari, ne po përdorim modelet tona për të siguruar kodin tonë. Codex, duke përfshirë shtesën tonë të sigurisë, verifikon ndryshimet në kod, identifikon cenueshmëritë dhe i ndihmon zhvilluesit t’i rregullojnë problemet para vënies në prodhim. Thjesht krijimi i më shumë gjetjeve të sigurisë që kërkojnë verifikim njerëzor bie ndesh me synimin tonë; objektivi është të kapim cenueshmëritë reale para publikimit dhe të shkurtojmë rrugën nga zbulimi i problemit deri te zbatimi i sigurt i zgjidhjes. Ndërkohë që vazhdojmë t’i trajnojmë modelet tona për të prodhuar kod gjithnjë e më të sigurt, ne synojmë të eliminojmë disa kategori cenueshmërish të softuerit nga kodi i ri i krijuar.
Së dyti, ne po i vëmë modelet tona në punë për të mbrojtur vazhdimisht infrastrukturën tonë. Sot, pothuajse të gjitha sinjalizimet tona fillestare të sigurisë klasifikohen nga inteligjenca para se të përfshihen njerëzit. Kjo ua pakëson punën rutinë mbrojtësve, përmirëson kohën e reagimit dhe u mundëson njerëzve ta përdorin kohën aty ku aftësitë e tyre sjellin më shumë vlerë: tek aftësia dalluese, gjykimi dhe ekspertiza praktike. Ne po i lidhim gjithmonë e më shumë këto zbulime me reagime automatike të kufizuara, ndërkohë që përgjegjësinë për vendimet me ndikimin më të lartë ua lëmë njerëzve. Synimi është të sigurojmë se mund t’i zbulojmë problemet e sigurisë dhe të reagojmë ndaj tyre me shpejtësinë e kompjuterëve.
Së treti, ne po përdorim inteligjencën avangardë për të listuar, testuar dhe identifikuar vazhdimisht rrugët e mundshme të sulmeve. Duke identifikuar cenueshmëritë, keqkonfigurimet, identitetet me privilegje të tepërta ose kufijtë e paqëllimshëm të besimit, ne mund t’i gjejmë dhe t’i mbyllim me shpejtësi këto boshllëqe para se sulmuesit t’i keqpërdorin ato. Kjo na lejon të vlerësojmë, monitorojmë dhe testojmë vazhdimisht invariantet tona të sigurisë - karakteristikat e sigurisë që besojmë se janë të vërteta - në të gjitha produktet, infrastrukturën dhe sistemet tona.
Së fundi, ne po investojmë fuqishëm për themelet e sigurisë në shkallë të gjerë. Ne vazhdojmë të investojmë në arkitekturë dhe kontrolle të sigurta, të zbatojmë strategji si mbrojtja në thellësi dhe privilegji minimal, si dhe të projektojmë sisteme ku, që të ndodhë diçka katastrofike, duhet të dështojnë njëkohësisht disa kontrolle të pavarura. Kontrollet klasike të sigurisë, si izolimi i rrjetit, përforcimi i ngarkesave të punës, monitorimi, korrigjimi dhe vënia e sigurt në prodhim, do të jenë më të rëndësishme se kurdoherë më parë në të ardhmen e IA-së.
Koha është vendimtare dhe mbrojtësit duhet t’i ndërmarrin me shpejtësi maksimale hapat e mëposhtëm. Më poshtë do të përmend teknologjinë e OpenAI, por në ekosistem ka edhe shumë konkurrentë që ia vlen të vlerësohen. Më pak rëndësi ka mjeti konkret; ajo që ka rëndësi është t’u japësh që tani mbrojtësve një IA të aftë.
- Siguro angazhimin dhe mbështetjen e organizatës. Ne po shikojmë një ndryshim të shpejtë në rreziet ndaj sigurisë - sigurohu që ekipet e sigurisë dhe inxhinierisë të kenë mbështetjen, partneritetin dhe burimet për t’i trajtuar me shpejtësi këto rreziqe. Zhvillo me ekipet ushtrime simuluese për të modeluar se si mund të shfaqen këto sulme në organizatën tënde dhe se si do të reagosh.
- Jepi ekipit të sigurisë një agjent. Fillo të përdorësh Codex, shtesën Codex Security(hapet në një dritare të re) ose një mjet tjetër të aftë për kodim agjentik dhe siguri. Jepi akses të miratuar te bazat e kodit, konfigurimet e infrastrukturës dhe dokumentacioni teknik që ekipi i sigurisë duhet të vlerësojë. Mos prit vënien në përdorim në mbarë kompaninë për të filluar me sistemet me përparësinë më të lartë.
- Pajise atë agjent me ekspertizë sigurie. Fillo me aftësitë(hapet në një dritare të re) e mbështetura nga komuniteti, të cilat përfshijnë rrjedha pune për analizën statike, rishikimin e kodit me fokus sigurinë, analizën e varianteve të cenueshmërive, rrezikun e zinxhirit të furnizimit të softuerit dhe procese të tjera të sigurisë. Më pas ndërtoni aftësitë e tua rreth arkitekturës, standardeve të sigurisë, modeleve të kërcënimeve dhe procedurave të organizatës sate.
- Kryej menjëherë vlerësime sigurie të sistemeve të tua. Jepu fillimisht përparësi vlerësimeve të shërbimeve të ekspozuara në internet, rrjedhave të vërtetimit, infrastrukturës si kod, kanaleve të vënies në prodhim dhe sistemeve që trajtojnë informacione delikate. Zgjeroje skanimin ndërsa ekipi yt fiton vetëbesim.
- Puno me listën ekzistuese të cenueshmërive të prapambetura. Jepi agjentit gjetjet nga skanuesit e kodit, sinjalizimet për varësitë, çështjet e sigurisë, raportet e programeve të shpërblimit për defektet dhe vlerësimet e mëparshme. Kërkoji t’i klasifikojë këto gjetje, të dallojë problemet e shfrytëzueshme nga sinjalet e rreme, të identifikojë cenueshmëri përkatëse diku tjetër në bazën e kodit dhe të rekomandojë se çfarë duhet rregulluar fillimisht.
- Integro rishikimin e sigurisë drejtpërdrejt në procesin e zhvillimit. Përdor agjentë për të rishikuar ndryshimet në kod para shkrirjes së tyre dhe kryej kontrolle sigurie në CI. Kërko për gabime vërtetimi, anashkalime të kontrollit të aksesit, kredenciale të ekspozuara, varësi të pasigurta, cilësime të parazgjedhura të pasigurta, ndryshime që zgjerojnë aksesin në sistemet e prodhimit dhe cenueshmëri të tjera.
- Bëje agjentin të ndihmojë në rregullimin e asaj që gjen. Për problemet e verifikuara, kërkoji të krijojë dhe të verifikojë një korrigjim të përqendruar, të shkruajë një test regresioni dhe të konfirmojë se cenueshmëria nuk riprodhohet më. Mbaje rishikimin njerëzor për ndryshimet me pasoja të rëndësishme, por elimino vonesat e panevojshme mes identifikimit të një problemi real dhe paraqitjes së një zgjidhjeje të sigurt para një inxhinieri.
- Automatizo gradualisht klasifikimin e zbulimeve. Mos fillo duke u përpjekur të ndërtosh një qendër autonome të operacioneve të sigurisë. Fillo duke kryer një skanim sigurie vetëm për lexim për një depo ose kërkoji një agjenti të rishikojë sinjalizime të zgjidhura më parë duke përdorur aksesin vetëm për lexim në regjistrat ekzistues. Lëre të përmbledhë provat dhe të rekomandojë një zgjidhje, ndërsa çdo vendim merret nga një njeri. Me rritjen e besimit, kalo te skanimi këshillues i kërkesave për tërheqje, pastaj te klasifikimi i sinjalizimeve në kohë reale dhe më pas te mbyllja automatike e rasteve pozitive të rreme me një përcaktim më të ngushtë.
- Përgatit aftësinë për hetime analizuese me ndihmën e IA-së para se të të nevojitet. Apliko për Aksesin e Besuar për Sigurinë Kibernetike(hapet në një dritare të re) dhe merr miratimin që ekipi yt të përdorë GPT‑Daybreak‑Blue për punë mbrojtëse të autorizuar, duke përfshirë reagimin ndaj incidenteve, inxhinierinë e zbulimit dhe analizën e programeve keqdashëse. Praktikohu duke e përdorur këtë aftësi për të analizuar regjistrat, telemetrinë dhe sinjalizimet e sigurisë.
- Eksperimento, organizo javë novacioni dhe përsërit me shpejtësi. Do të na duhet të ndërtojmë lloje të ndryshme mjetesh të reja, të ndryshojmë mënyrën si punojmë dhe t’i aftësojmë të gjithë për botën drejt së cilës po shkojmë. Nxiti punonjësit të eksperimentojnë, planifiko një javë novacioni për të ndërtuar aftësi të reja dhe përqendrohu te përsëritja e cikleve me shpejtësi që automatizojnë pjesë të vogla të problemit. Progresi i shpejtë dhe gradual sjell rezultate mbrojtëse që shumëfishohen dhe mund ta zgjerosh autonominë gradualisht me rritjen e vetëbesimit të ekipit.
Asnjë kompani nuk mund ta bëjë këtë e vetme. Kërkesa jonë është që laboratorët e IA-së, ofruesit e sigurisë, ndërmarrjet dhe mirëmbajtësit të ndajnë gjetjet e verifikuara, zgjidhjet dhe procedurat praktike, në mënyrë që zbulimi i një organizate të mund të forcojë të gjithë ekosistemin.
Dritarja e mbrojtësve është e hapur tani. Gjatë muajve të ardhshëm, çdo organizatë do të duhet të nisë automatizimin e konsiderueshëm të programit të vet të sigurisë për të vazhduar të jetë e mbrojtur, ndërsa komuniteti i sigurisë duhet të veprojë me urgjencë për të përcaktuar mjetet, praktikat dhe procedurat që do ta rrisin fuqinë e mbrojtësve më shpejt se atë të sulmuesve, ndërkohë që IA-ja vazhdon të përparojë. Kjo do të kërkojë një përpjekje të jashtëzakonshme dhe të paprecedentë, por nëse bashkohemi, mund të krijojmë një botë më të sigurt nga sa mund të imagjinohej më parë.


