След инцидента с OpenAI и Hugging Face, при който колектив от агенти с изкуствен интелект автономно проникна в изследователската инфраструктура на OpenAI и в производствената инфраструктура на друга компания чрез свързване на множество слабости, OpenAI започна да засилва своите изисквания за безопасност. Слабостите включваха неизвестни досега уязвимости и изтекли в интернет идентификационни данни.

Президентът на OpenAI Грег Брокман заяви, че ChatGPT Work е идентифицирал 13 проблема със сигурността на личния му уебсайт за около 15 минути и е прекарал още един час в отстраняването им, показвайки как агентите с изкуствен интелект могат да ускорят работата по сигурността.

Компанията засилва мерките си за сигурност и използва изкуствен интелект за подобряване на защитата си, като се фокусира върху четири основни области.

Codex и други инструменти за сигурност валидират промените в кода, идентифицират уязвимости и помагат на разработчиците да ги коригират. Целта е уязвимостите да се откриват по-рано, да се съкрати времето за отстраняване на уязвимости и да се предотврати появата на някои уязвимости в новонаписания код.

Системите, базирани на изкуствен интелект, също така сортират почти всички първоначални сигнали за сигурност, преди те да достигнат до човешки анализатори. Компанията свързва някои разкривания с ограничени автоматизирани реакции, докато хората остават отговорни за решенията с голямо въздействие.

Моделите с изкуствен интелект претърсват системите на OpenAI за потенциални пътища за атака, включително уязвимости, грешки в конфигурацията, прекомерни права за достъп и непредвидени връзки между системите. Констатациите могат да помогнат на екипите по сигурността да отстраняват слабости и да тестват дали съществуващите контроли работят по предназначение.

Компанията също така продължава да инвестира в основни практики за сигурност като мрежова изолация, укрепване на системите, мониторинг, инсталиране на корекции за сигурност, защитени внедрявания и контроли за достъп.

Препоръки за организациите

Моделите с изкуствен интелект стават все по-способни да автоматизират части от реални кибератаки, което улеснява намирането и експлоатирането на съществуващи слабости като софтуерни грешки и пренебрегнати права за достъп.

По-рано тази година OpenAI започна да предоставя някои от своите кибер възможности само на доверени защитници. През следващите месеци други компании пуснаха модели с отворени тегла и кибер възможности, които според OpenAI изостават само с няколко месеца от най-модерните технологии. Компанията вярва, че по-широкият достъп до способни модели с изкуствен интелект може да промени икономиката на киберсигурността в полза на защитниците, като направи уязвимостите по-бързи и лесни за откриване, приоритетизиране и коригиране.

OpenAI заявява, че организациите трябва да започнат да интегрират изкуствен интелект в операциите по сигурността, като започнат от системите си с най-висок приоритет. Агентите с изкуствен интелект могат да помогнат за идентифициране и приоритетизиране на уязвимости, да препоръчват корекции и да помагат при разследвания на сигурността.

Организациите трябва да разширяват автоматизацията постепенно, като започнат с мрежово сканиране само за четене и преглед на сигнали, преди да въведат триаж в реално време и ограничени автоматизирани действия. Човешкият надзор трябва да остане в сила за решения с голямо въздействие.

„Никоя компания не може да се справи с това сама. Нашата молба е лабораториите за изкуствен интелект, доставчиците на решения за сигурност, предприятията и поддържащите софтуера лица да споделят валидирани констатации, корекции и практически наръчници, така че откритието на една организация да може да укрепи цялата екосистема“, каза Брокман.

OpenAI очаква организациите да автоматизират по-голяма част от своите операции по сигурността през следващите месеци с нарастването на заплахите, управлявани от изкуствен интелект, като същевременно разработват инструменти и практики, които позволяват на защитниците да отстраняват уязвимости, преди атакуващите да могат да ги експлоатират.