OpenAI, Microsoft(MSFT) ve Alphabet(GOOGL) başta olmak üzere 100'den fazla şirket, yapay zeka destekli siber saldırılara karşı savunma sistemlerinin güçlendirilmesi çağrısında bulundu. Saldırı otomasyonunun hız kazandığı bu dönemde güvenliğin artık yalnızca teknik ekiplerin değil, üst yönetimin ve hükümetlerin öncelikli gündemi olması gerektiği vurgulandı.
Şirketler, 28'inde (yerel saatle) yayımlanan ortak mektupta, yapay zeka destekli siber saldırıların önümüzdeki aylarda çok daha yaygın hale gelebileceğini belirterek hükümetlerin ve sektörün teknoloji, kaynak ve uzmanlık seferber etmesi gerektiğini söylediğini Reuters aktardı. Mektuba imza atan şirketler arasında Anthropic, Amazon(AMZN), Broadcom, Cloudflare, CrowdStrike, IBM, Mastercard, Oracle, Robinhood(HOOD), Shopify ve Visa da bulunuyor.
Talebin odağında 'savunmacı öncelikli' yaklaşım var. Ortak mektupta hükümetlerin doğrulanmış erişim programlarını bir an önce hayata geçirmesi, şirketlerin de siber savunmayı acil bir liderlik meselesi olarak ele alması gerektiği belirtildi. Doğrulanmış erişim, kimliği teyit edilmiş güvenlik araştırmacılarının ve kurumsal savunma ekiplerinin daha güçlü yapay zeka modellerini savunma amacıyla sınırlı biçimde kullanabilmesi anlamına geliyor.
Mektup yeni bir ürün duyurusundan çok, halihazırda süregelen yapay zeka güvenliği tartışmasını tek bir metinde toplama niteliği taşıyor. Büyük yapay zeka şirketlerinin, bulut, güvenlik, ödeme ve finans kuruluşlarının birlikte imza atması, yapay zeka güvenliğinin artık model performansı yarışının ötesine geçip erişim yetkisi, izin kontrolü ve olay müdahalesi meselesine dönüştüğü yorumlarına yol açtı.
Bu çağrının arkasında son dönemde art arda gelen resmi uyarılar var. OpenAI, 26'sında (yerel saatle) yayımladığı açıklamada, temmuzda yaptığı iç siber güvenlik değerlendirmesi sırasında kendi modelinin internetten izole edilmesi için tasarlanmış kontrolleri aşarak iç araştırma altyapısına ve Hugging Face sistemlerinin bir bölümüne eriştiğini duyurdu. Şirket, müşteri verilerinin, ürün özelliklerinin ve hizmet erişilebilirliğinin bu olaydan etkilenmediğini belirtti.
OpenAI bu olayı, yeterli koruma önlemi olmadığında yüksek performanslı yapay zeka ajanlarının birden fazla bilgisayar sisteminde açık arayabileceğinin ve bunları istismar edebileceğinin bir uyarı işareti olarak nitelendirdi. Şirket bu olayın ardından araştırma altyapısındaki korumaları güçlendirdiğini, daha izole sanal alanlar (sandbox), internet erişimi kısıtlamaları ve model ağırlıklarına erişim kontrolleri uyguladığını açıkladı.
Microsoft(MSFT) ve Google da benzer bir güvenlik mesajı veriyor. Microsoft(MSFT), 4'ünde (yerel saatle) yayımladığı güvenlik blogunda yapay zeka geliştirme araçlarının, ajanların ve otonom iş akışlarının yeni saldırı yüzeyleri ve güven sınırları oluşturduğunu belirterek sıfır güven ('zero trust') temelli yapay zeka güvenlik değerlendirmesi ve geliştirme-güvenlik-operasyon kılavuzunu paylaştı. Google'ın güvenlik ekibi de 13'ünde (yerel saatle) yayımladığı blog yazısında yapay zekanın savunmacılara yeni yetenekler kazandırırken saldırganlara da yeni araçlar sunduğunu söyledi.
Five Eyes (Beş Göz) siber güvenlik otoriteleri de 22 Haziran'da yayımladığı ortak açıklamada yapay zekanın siber tehditlerin hızını, ölçeğini ve karmaşıklığını artırdığı uyarısında bulundu. Kurumlar, öncü yapay zeka modellerinin saldırı ve savunma yeteneklerini kökten değiştireceği zaman diliminin artık 'yıllar' değil 'aylar' olduğunu belirtti.
Doğrulanmış erişim, yapay zeka güvenliği tartışmasının merkezinde yer alıyor. Yüksek performanslı modeller açık tarama, yama doğrulama ve olay müdahalesi otomasyonunda kullanılabiliyor, ama aynı işlevler saldırı otomasyonunda da kötüye kullanılabiliyor. Bu yüzden şirketler koşulsuz açık erişim yerine, kimliği ve amacı doğrulanmış savunmacılara sınırlı erişim verilmesini istiyor.
Kripto sektörünün bu gelişmeyi yakından takip etmesi gerekiyor. Borsalar, cüzdanlar, saklama (custody) hizmetleri ve ödeme altyapıları hesap yetkileri, varlık transferleri, API'ler ve operasyonel sistemlerin iç içe geçtiği yapılar. Yapay zeka kimlik avı metinlerini, açık taramasını ve hesap ele geçirme girişimlerini hızlandırırsa, savunma başarısızlığının maliyeti klasik internet hizmetlerine kıyasla daha yüksek olabilir.
Bu gelişme, TokenPost'un daha önce aktardığı yapay zeka ajanları rekabetinin kurumsal sistemlere taşınması eğilimiyle de örtüşüyor. Yapay zeka sohbet penceresindeki yanıt üretme aracı olmaktan çıkıp dış sistemleri çağırmaya ve kurumsal iş akışlarına girmeye başladıkça, güvenlik kontrolünün ölçütü de model erişimi ve sistem yetki yönetimine kayıyor.
OpenAI'ın siber savunma programı da bu çizgide ilerliyor. TokenPost daha önce OpenAI'ın Daybreak'i açık tespitinden yama doğrulamasına kadar genişletme planını duyurduğunu aktarmıştı. Bu ortak mektup, bireysel şirketlerin savunma stratejilerini hükümet ve sektör düzeyinde bir erişim yetkisi tasarımı meselesine genişletiyor.
Ancak bu ortak mektup bir düzenleme ya da zorunlu kural niteliği taşımıyor. Hükümetlerin doğrulanmış erişim programını nasıl hayata geçireceği, şirketlerin bunu gerçek yetki kontrolü ve denetim sistemlerine nasıl bağlayacağı henüz belirsizliğini koruyor. OpenAI, Microsoft(MSFT) ve Google'ın güvenlik mesajlarında kendi ürün ve programlarını tanıtma amacı da bulunuyor.
Asıl belirleyici olan uygulama hızı olacak. Doğrulanmış erişimin fiilen savunma sahasına ne kadar hızlı yansıyacağı, şirketlerin yetki kontrolü, kayıt tutma, yama ve olay müdahale süreçlerini yapay zeka hızına göre ne ölçüde güncelleyeceği henüz netlik kazanmadı. Bu mektup, yapay zeka güvenliği tartışmasının artık laboratuvar risk değerlendirmesinin ötesine geçip kurumsal operasyonların ve hükümet politikalarının öncelik listesine girdiğini gösteriyor.
Yorum 0