ΠΡΟΪΟΝΤΑ

Cyber Security Elements by NSS

Sophos. Η απάντηση στην αβεβαιότητα της τεχνητής νοημοσύνης είναι η προσαρμοστικότητα, όχι η παράλυση

Κάθε λίγες εβδομάδες, η συζήτηση για την τεχνητή νοημοσύνη φαίνεται να επανεκκινείται γύρω από μια νέα προειδοποίηση. Ένα μοντέλο επιδεικνύει μια απροσδόκητη ικανότητα. Ένας αυτόνομος πράκτορας συμπεριφέρεται με τρόπο που οι σχεδιαστές του δεν είχαν προβλέψει. Μια νέα πρόβλεψη περιγράφει πόσο γρήγορα η τεχνητή νοημοσύνη θα μπορούσε να μετασχηματίσει την εργασία, την ασφάλεια ή την κοινωνία. Οι λεπτομέρειες αλλάζουν, αλλά το μοτίβο είναι οικείο: μια νέα εξέλιξη αναδύεται, η συζήτηση αμφιταλαντεύεται μεταξύ της μεγάλης υπόσχεσης και του υπαρξιακού κινδύνου και οι οργανισμοί αφήνονται να αναρωτιούνται αν η στρατηγική τους πρέπει να αλλάξει και πάλι.

Υπάρχει ένα νόμιμο επιχείρημα για αυστηρότερες δοκιμές, μεγαλύτερη διαφάνεια, ανεξάρτητη αξιολόγηση και προστατευτικά μέτρα (guardrails) που εμποδίζουν τις δυνατότητες να εξελίσσονται περισσότερο από την ικανότητά μας να τις ασφαλίσουμε. Η καινοτομία χωρίς λογοδοσία δεν αποτελεί βιώσιμη στρατηγική.

Αλλά ούτε και η αναμονή για να δούμε που θα καταλήξει η συζήτηση για την τεχνητή νοημοσύνη.

Για τους ηγέτες ασφαλείας, το κεντρικό ερώτημα δεν είναι αν κάθε πρόβλεψη για την τεχνητή νοημοσύνη θα αποδειχθεί σωστή. Το θέμα είναι αν οι οργανισμοί τους μπορούν να προσαρμοστούν με ασφάλεια καθώς η τεχνολογία, το τοπίο των απειλών και ο τρόπος εργασίας των ανθρώπων εξακολουθούν να αλλάζουν.

Αυτό ήταν πάντα το ζήτημα.

Τα διακυβεύματα επίσης δεν κατανέμονται ισόποσα. Το όριο ανέχειας στην κυβερνοασφάλεια υπήρχε πολύ πριν από την τεχνητή νοημοσύνη αλλά καθώς το κόστος της επίθεσης όσο και της άμυνας αυξάνεται σημαντικά, οι οργανισμοί που εκτίθενται περισσότερο είναι συχνά αυτοί που ήταν ήδη υποστελεχωμένοι ή που αντιμετώπιζαν ήδη έλλειψη πόρων.

Η προσαρμοστικότητα δεν είναι το ίδιο με την υπερβολική αντίδραση

Οι ηγέτες ασφαλείας πρέπει να αντισταθούν σε δύο εξίσου επικίνδυνες παρορμήσεις:

  • Η πρώτη είναι η εφησυχασμός: η υπόθεση ότι οι σημερινοί μηχανισμοί ελέγχου θα παραμείνουν επαρκείς απλώς επειδή οι θεμελιώδεις αρχές δεν άλλαξαν.
  • Η δεύτερη είναι η υπερβολική αντίδραση: το να επιτρέπεται σε κάθε νέα εξέλιξη της τεχνητής νοημοσύνης να οδηγεί σε ολοκληρωτική επανεφεύρεση της στρατηγικής.

Καμία από τις δύο προσεγγίσεις δεν οικοδομεί ανθεκτικότητα.

Αντίθετα, θα πρέπει να επικεντρωθούν στην προσαρμοστικότητα, δηλαδή, στο να διατηρήσουν μία σταθερή βάση ασφαλείας και εφόσον κριθεί απαραίτητο, να αλλάζουν τον τρόπο εφαρμογής της. Και κάτι τέτοιο είναι ιδιαίτερα σημαντικό επειδή ο κύκλος ειδήσεων για την τεχνητή νοημοσύνη είναι απίθανο να επιβραδυνθεί. Θα υπάρξουν περισσότερα περιστατικά, περισσότερες επιδείξεις δυνατοτήτων και περισσότερες διαφωνίες για το τι σημαίνουν. Οι ηγέτες ασφαλείας δεν μπορούν να λειτουργούν αποτελεσματικά αν η προσοχή και οι επενδύσεις τους αλλάζουν σε απόλυτη συνάρτηση με κάθε πρωτοσέλιδο.

Χρειάζονται μία σταθερά για να αποφασίζουν τι έχει σημασία.

Ένα χρήσιμο σημείο εκκίνησης είναι να εστιάζουν λιγότερο στο αν ένα εργαλείο τεχνητής νοημοσύνης μοιάζει καινοτόμο και περισσότερο στο τι μπορεί να προσπελάσει, στο τι είναι εξουσιοδοτημένο να κάνει και στις συνέπειες που θα είχε αν συμπεριφερόταν απροσδόκητα.

Σε αυτό το σημείο είναι που η διακυβέρνηση βάσει κινδύνου καθίσταται απαραίτητη. Οι οργανισμοί θα πρέπει να μπορούν να πειραματίζονται ωστόσο η αυστηρότητα των μηχανισμών ελέγχου θα πρέπει να αυξάνεται με την αυτονομία, την πρόσβαση και τον δυνητικό αντίκτυπο κάθε περίπτωσης χρήσης.

Αυτή η αρχή επιτρέπει στην καινοτομία να συνεχίζει να υφίσταται χωρίς να προσποιούμαστε ότι κάθε εφαρμογή της τεχνητής νοημοσύνης φέρει τον ίδιο κίνδυνο.

Χρειαζόμαστε κανόνες ασφαλείας που ενισχύουν την καινοτομία

Οι εκκλήσεις για προσοχή ερμηνεύονται μερικές φορές ως εκκλήσεις για παύση. Οι εκκλήσεις για καινοτομία ερμηνεύονται μερικές φορές ως αντίθεση στην εποπτεία. Αυτή είναι μια ψευδής επιλογή, κυρίως επειδή η τεχνητή νοημοσύνη είναι διττής χρήσης. Οι ίδιες εξελίξεις που μπορούν να βοηθήσουν τους αμυνόμενους να αναλύουν δραστηριότητα, να διερευνούν απειλές και να αποκρίνονται ταχύτερα μπορούν επίσης να βοηθήσουν τους αντιπάλους να δρουν με μεγαλύτερη ταχύτητα.

Το ερώτημα δεν είναι αν χρειάζονται κανόνες ασφαλείας ή μηχανισμοί ελέγχου, χρειάζονται.

Είναι καλύτερο να θέσουμε το ερώτημα αν οι συγκεκριμένοι κανόνες ασφαλείας είναι ανάλογοι, επαληθεύσιμοι και επικεντρωμένοι στον μετρήσιμο κίνδυνο. Η κανονιστική ρύθμιση θα πρέπει να καθορίζει τη λογοδοσία, να βελτιώνει τη διαφάνεια και να καθιστά δυσκολότερη την ανάπτυξη ή την εφαρμογή επικίνδυνων δυνατοτήτων χωρίς κατάλληλο έλεγχο.

Η κανονιστική ρύθμιση από την άλλη όμως δεν θα πρέπει να παγώνει την υπεύθυνη καινοτομία ή να καθιστά τις προηγμένες αμυντικές ικανότητες προσβάσιμες μόνο στους οργανισμούς με τους μεγαλύτερους πόρους.

Κανόνες που ακούσια επιβραδύνουν τους αμυνόμενους, περιορίζουν την υπεύθυνη έρευνα ή αυξάνουν το κόστος προστασίας θα μπορούσαν να διευρύνουν το χάσμα μεταξύ των οργανισμών που μπορούν να αμυνθούν και εκείνων που δεν μπορούν.

Ο στόχος, αντιθέτως, θα πρέπει να είναι η δημιουργία μίας κούρσας προς την ισχυρότερη ασφάλεια, που όμως να απαιτεί στενή συνεργασία. Οι εταιρείες ανάπτυξης μοντέλων τεχνητής νοημοσύνης αιχμής κατανοούν τα μοντέλα τους. Οι ειδικοί κυβερνοασφάλειας κατανοούν το πως τα συστήματα δέχονται επιθέσεις, που αποτυγχάνουν οι επιχειρησιακοί έλεγχοι αλλά και πως κάνει την εμφάνιση του ο κίνδυνος σε πραγματικά περιβάλλοντα. Οι υπεύθυνοι χάραξης πολιτικής μπορούν να θεσπίσουν λογοδοσία και να υπερασπιστούν το δημόσιο συμφέρον.

Καμία από τις παραπάνω ομάδες όμως δεν μπορεί να λύσει το πρόβλημα από μόνη της.

Η εργασία για την ασφάλεια που έχουμε μπροστά μας έχει γίνει ήδη

Μεγάλο μέρος της δημόσιας συζήτησης επικεντρώνεται στο τι θα μπορεί να κάνει η επόμενη γενιά τεχνητής νοημοσύνης. Οι ηγέτες ασφαλείας δεν έχουν την πολυτέλεια να επικεντρωθούν μόνο σε ένα μελλοντικό μοντέλο.

Η τεχνολογία που είναι διαθέσιμη σήμερα αλλάζει ήδη τον τρόπο με τον οποίο οι άνθρωποι δημιουργούν, επικοινωνούν, αναλύουν πληροφορίες και λαμβάνουν αποφάσεις. Εργαλεία και πράκτορες τεχνητής νοημοσύνης εισέρχονται ήδη στους οργανισμούς, μερικές φορές μέσω εγκεκριμένων προγραμμάτων και άλλες φορές χωρίς τη γνώση των ομάδων πληροφορικής ή ασφαλείας.

Ακόμη και αν η ανάπτυξη τεχνητής νοημοσύνης αιχμής σταματούσε σήμερα, αυτή η εργασία θα παρέμενε.

Οι οργανισμοί θα εξακολουθούσαν να χρειάζονται να ανακαλύπτουν μη εγκεκριμένη χρήση τεχνητής νοημοσύνης. Θα εξακολουθούσαν να χρειάζονται να κατανοούν ποιες πληροφορίες κοινοποιούνται σε εξωτερικές υπηρεσίες. Θα εξακολουθούσαν να χρειάζονται να αξιολογούν ενσωματώσεις, δικαιώματα και ταυτότητες. Θα εξακολουθούσαν να χρειάζονται να παρακολουθούν για τυχόν κατάχρηση και να προετοιμάζονται για λάθη και σφάλματα. Θα εξακολουθούσαν να χρειάζονται να βοηθούν τους υπαλλήλους τους να χρησιμοποιούν την τεχνητή νοημοσύνη παραγωγικά χωρίς να δημιουργούν ανεπίτρεπτους κινδύνους.

Ακριβώς για αυτό, η επιβράδυνση δεν μπορεί να αποτελεί στρατηγική ασφαλείας.

Η στρατηγική πρέπει να είναι η οικοδόμηση οργανισμών που μπορούν να υϊοθετούν την τεχνολογία με ασφάλεια, να ανταπεξέρχονται στις αλλαγές και να διατηρούν τον έλεγχο ακόμη και όταν η κατεύθυνση της καινοτομίας παραμένει αβέβαιη.

Δεν πρέπει να αλλάζουν τα θεμελιώδη κάθε φορά που αλλάζει το αφήγημα

Η κυβερνοασφάλεια δεν έχει λειτουργήσει ποτέ σε σταθερό περιβάλλον. Οι φορείς απειλών εξελίσσονται, οι αρχιτεκτονικές τεχνολογίας μετατοπίζονται, τα γεωπολιτικά γεγονότα μεταβάλλουν τον κίνδυνο και νέες εφαρμογές εμφανίζονται εντός των οργανισμών πριν οι ομάδες ασφαλείας προλάβουν να τις αξιολογήσουν. Είναι απλώς μέρος της καθημερινότητας.

Η τεχνητή νοημοσύνη αυξάνει την ταχύτητα και την κλίμακα αυτής της αλλαγής ωστόσο δεν εξαλείφει τα θεμέλια της ορθής ασφάλειας. Οι οργανισμοί εξακολουθούν να χρειάζονται να γνωρίζουν τι υπάρχει στο περιβάλλον τους, να κατανοούν ποιος και τι έχει πρόσβαση σε ευαίσθητα συστήματα και δεδομένα και να διαθέτουν ελέγχους που περιορίζουν την έκθεση, ανιχνεύουν την κακόβουλη δραστηριότητα και υποστηρίζουν την αποτελεσματική απόκριση όταν εντοπίζεται μια απειλή.

Με άλλα λόγια, οι προτεραιότητες μπορεί να αλλάζουν ή να μετατοπίζονται αλλά τα θεμελιώδη πρέπει να διατηρούνται.

Μία παρόμοια δυναμική διαπιστώσαμε και κατά τη μετάβαση στο νέφος (cloud). Κανείς δεν ασφάλισε το νέφος αντιμετωπίζοντας κάθε νέα εφαρμογή ως ξεχωριστή στρατηγική κρίση. Προσαρμόσαμε τα μοντέλα ασφαλείας μας αναπτύσσοντας νέες μορφές ορατότητας, θεσπίσαμε νέους μηχανισμούς ελέγχου και μάθαμε να διαχειριζόμαστε ένα τεχνολογικό περιβάλλον που γνωρίζαμε ότι θα συνέχιζε να εξελίσσεται.

Η τεχνητή νοημοσύνη απαιτεί την ίδια πειθαρχία αλλά με μια σημαντική διαφορά. Σε αντίθεση με τις προηγούμενες τεχνολογικές εξελίξεις, η υϊοθέτηση της τεχνητής νοημοσύνης δεν έρχεται μέσω ενός κεντρικά διαχειριζόμενου προγράμματος μετασχηματισμού. Μπορεί να εισέλθει σε έναν οργανισμό με έναν υπάλληλο, μία καρτέλα ενός προγράμματος περιήγησης, μια ενσωμάτωση εφαρμογής ή έναν αυτόνομο πράκτορα τη φορά.

Και αυτό καθιστά την προσαρμοστικότητα αδιαχώριστη από την ορατότητα. Οι ομάδες ασφαλείας δεν μπορούν να αξιολογήσουν κίνδυνο, να εφαρμόσουν κατάλληλους ελέγχους ή να διακυβερνήσουν τη χρήση τεχνητής νοημοσύνης αν δεν γνωρίζουν που και πως χρησιμοποιείται σε ολόκληρη την επιχείρηση.

Καθιστώντας την ασφαλή υϊοθέτηση της τεχνητής νοημοσύνης προσβάσιμη σε όλους

Στη Sophos, η αποστολή μας εδώ και καιρό είναι να βοηθήσουμε στην εξάλειψη του ορίου ανέχειας στην κυβερνοασφάλεια. Αυτή η αποστολή έχει ακόμη μεγαλύτερη σημασία στην εποχή της τεχνητής νοημοσύνης.

Ο ρόλος μας είναι να βοηθούμε τους πελάτες να υϊοθετούν με ασφάλεια τα εργαλεία που επιλέγουν ενώ παράλληλα φέρνουμε την ισχυρότερη διαθέσιμη τεχνολογία ασφαλείας εντός πρακτικής εμβέλειας. Αυτό σημαίνει να παρέχουμε στους οργανισμούς ορατότητα σε ολόκληρο το περιβάλλον τους, να τους βοηθούμε να εντοπίζουν επικινδυνότητες και κινδύνους και να εφαρμόζουμε προστασία με τρόπους που ανταποκρίνονται στην επιχειρησιακή τους πραγματικότητα.

Αυτό επίσης σημαίνει να συνεργαζόμαστε στενά με τους οργανισμούς που αναπτύσσουν συστήματα τεχνητής νοημοσύνης αιχμής. Οι εταιρείες ανάπτυξης μοντέλων τεχνητής νοημοσύνης μπορούν να επιταχύνουν τις δραστηριότητές τους με ασφάλεια όταν αναπτύσσουν παράλληλα με ειδικούς κυβερνοασφάλειας που γνωρίζουν και βλέπουν πως συμπεριφέρονται οι φορείς απειλών στο πεδίο και πως χρησιμοποιείται η τεχνολογία σε πραγματικούς οργανισμούς.

Αυτό δεν είναι επιχείρημα για επιτάχυνση και αγνόηση των συνεπειών. Στην πραγματικότητα πρόκειται για ένα επιχείρημα για να γίνει η ασφάλεια μέρος της καινοτομίας από την αρχή.

Τα θεμελιώδη στοιχεία είναι διαθέσιμα σε εμάς τώρα: να γνωρίζετε τι λειτουργεί στο περιβάλλον σας, να κατανοείτε τι μπορεί να προσπελάσει, να εφαρμόζετε μηχανισμούς ελέγχου αναλόγως της επικινδυνότητας, να παρακολουθείτε τι κάνει και να προετοιμάζεστε για αποτυχία. Πάνω απ’ όλα, να προσαρμόζεστε καθώς αλλάζουν τα δεδομένα.

Πράγματι, η τεχνητή νοημοσύνη μπορεί να κινείται ταχύτερα από οποιαδήποτε προηγούμενη τεχνολογική μετάβαση. Αυτό δεν σημαίνει όμως ότι η στρατηγική ασφαλείας σας πρέπει να καθοδηγείται από κάθε πρωτοσέλιδο. Σημαίνει απλώς, ότι η στρατηγική σας πρέπει να είναι φτιαγμένη για να προσαρμόζεται.

Πηγή: Sophos

Interested in this topic?

Get the relevant …NSS brief, vendor material, or contact our team.