Ignorujú AI laboratóriá odborníkov na kybernetickú bezpečnosť?
Ignorujú laboratóriá AI odborníkov na kybernetickú bezpečnosť? Diskutuje sa o napätí medzi AI výskumom a bezpečnostnými opatreniami, zraniteľnosti TikToku a potrebe transparentnosti pri narušeniach.
Nedávno sa najvýznamnejšie mená v oblasti umelej inteligencie stretli a zdôraznili potrebu spomaľovania vývoja a posilňovania bezpečnostných opatrení. Problémom je, že mnohí odborníci na kybernetickú bezpečnosť majú pocit, že neboli pozvaní do tejto diskusie. Podcast Security Intelligence od IBM sa zaoberá napätím medzi laboratóriami AI a profesionálmi v oblasti kybernetickej bezpečnosti. Zatiaľ čo prvé vidia bezpečnostné problémy najmä ako otázku zladenia (alignment), druhí si myslia, že niekoľko tradičných bezpečnostných opatrení by veľmi pomohlo. Diskusia sa dotýka aj zraniteľností TikToku a výziev CISA na transparentnejšie informovanie o narušeniach bezpečnosti.
Hlavné poznatky (Kľúčové Zistenia)
- Odborníci na kybernetickú bezpečnosť sa cítia vynechaní: Laboratóriá AI, ako sú OpenAI a Anthropic, hľadajú zvýšené bezpečnostné opatrenia, ale odborníci na kybernetickú bezpečnosť majú pocit, že ich názory nie sú dostatočne zohľadňované.
- Bezpečnosť zvyšuje funkčnosť: Bezpečnostné opatrenia nie sú prekážkou technologického pokroku, ale môžu ho skutočne zlepšiť.
- Dôležitosť dôvery v odborníkov: Je potrebné dôverovať výskumníkom a analytikom pri vytváraní lepších modelov AI.
- „AI doomsday“ scenáre sú prehnané: Mnoho odborníkov na kybernetickú bezpečnosť považuje „AI doomsday“ scenáre za nerealistické, pretože nezohľadňujú existujúce bezpečnostné opatrenia.
- Prostredie tréningu je kľúčové: Prostredie, v ktorom sú AI agenti trénovaní (kybernetická hygiena, prístup na internet), je zásadné.
- Potreba ochranných prvkov a koordinácie: Obavy z prevzatia kontroly nad AI predpokladajú nedostatok ochranných prvkov a koordinovanej činnosti medzi rôznymi systémami AI.
- Integrácia bezpečnosti od začiatku: Je potrebné integrovať kybernetické bezpečnostné postupy už na začiatku, nie až po tom, ako sa objavia problémy.
- AI stále pracuje s dátami: AI v zásade pracuje s dátami a mnohé existujúce princípy kybernetickej bezpečnosti platia aj tu.
- Audity sú dôležité, ale nestačia: Tretie strany by mali vykonávať audity, no nemali by nahrádzať aktívnu účasť odborníkov na kybernetickú bezpečnosť pred nasadením.
- Air gapping je nevyhnutný: Je dôležité skutočne oddeliť AI modely (napríklad odstránením bezdrôtových rádií), najmä neoverené modely „frontier“.
- Zladenie vs. bezpečnostné kontroly: Zladenie a bezpečnostné kontroly sú odlišné koncepty, oba sú potrebné.
- Obmedzenie prístupu bráni aj dobrým ľuďom: Obmedzovanie prístupu k nástrojom AI len sťažuje prácu „dobrých“ ľudí, pretože zlí aktéri nájdu spôsob, ako obísť obmedzenia.
- Preťaženie objavovaním zraniteľností: AI-poháňané objavovanie zraniteľností môže preťažiť obrancov vysokým počtom nových zraniteľností.
TikTok a Zraniteľnosti: Nové Výzvy v Kybernetickej Bezpečnosti
Diskusia sa sústredila aj na zraniteľnosti vo vnútri TikToku, pričom jeden hosť prirovnal hľadanie chýb k hľadaniu nedostatkov v aplikáciách pre pivo. Zdôraznil, že neodhalené zraniteľnosti predstavujú neustále riziká. Nikki Robinson varovala používateľov sociálnych sietí, ako je TikTok, pred rozsiahlymi povoleniami na ochranu osobných údajov, ktoré udeľujú pri používaní týchto platforiem, a odporučila opatrnosť a povedomie o podmienkach používania. Panelisti tiež potvrdili úlohu AI v urýchlení a zjednodušení vytvárania exploitov, čím sa stávajú prístupnejšími pre škodlivých aktérov.