100'den fazla teknoloji şirketi, banka, sigortacı ve siber güvenlik sağlayıcısı (CNBC'ye göre toplamda 116 kuruluş) OpenAI tarafından düzenlenen ve yapay zeka destekli siber saldırıların çok daha yaygın hale gelmek üzere olduğu ve savunucuların hazırlanmak için dar bir pencereye sahip olduğu uyarısında bulunan açık bir mektuba imza attı.
Mektup, "Siber savunmayı güçlendirmek için sınırlı bir penceremiz var" diye açılıyor. Hastaneler, su arıtma tesisleri ve internet trafiğini taşıyan altyapılar en fazla risk altındaki varlıklar olarak adlandırılıyor. Yapay zeka kapasitesi ve güvenlik arasındaki gerilimler mevcut yapay zeka sektörü kapsamına hakim olduğundan, mektup sektörün bugüne kadarki en toplu güvenlik uyarısını temsil ediyor.
Olağandışı Geniş Bir Koalisyon
Liste tüm teknolojiyi ve finansal ortamı kapsıyor. Anthropic, Google, Microsoft, Amazon Web Services, Oracle, Cisco ve IBM'in yanı sıra güvenlik firmaları CrowdStrike, Palo Alto Networks, Cloudflare, Okta ve Fortinet de anlaşmayı imzaladı. Finans dünyasının önde gelen isimleri Capital One, Mastercard, Visa ve Citigroup, İnternet Güvenliği Merkezi'nin yanındaki listede yer alıyor. Organizatörler daha fazla ismin ekleneceğini söyledi.
Genişlik önemlidir. Modeller ve kıyaslamalar üzerinde kıyasıya rekabet eden rakip yapay zeka laboratuvarları nadiren aynı belgeyi imzalıyor ve bankaların, ödeme ağlarının ve sigorta şirketlerinin katılımı, endişenin teknoloji sektörünün çok ötesinde, parayı hareket ettiren ve kamu hizmetlerini çalışır durumda tutan sistemlere kadar uzandığını gösteriyor.
Mektup Ne Diyor?
Mektup, güvenlik statükosunun devam etmeyeceğini savunuyor. Bu, saldırganların halihazırda yapay zeka yardımı olmadan yararlandığı, yamalanmamış hatalar, aşırı izinler, yanlış yapılandırmalar ve zayıf kimlik doğrulama gibi uzun süredir devam eden zayıflıklara işaret ediyor. İmzacılar, siber yetenekli modellerin, kendilerini asla işe almaya gücü yetmeyen takımlara uzman saldırı becerileri kazandıracağı ve karmaşık saldırıların önündeki engeli yıllar yerine aylar içinde azaltacağı konusunda uyarıyor.
Sorular dört kitleye bölünmüştür:
- Kuruluşlar siber savunmayı acil bir liderlik önceliği haline getirmeli, yüksek riskli zayıflıkları ortadan kaldırmalı ve yapay zeka tarafından oluşturulan kodların ortamlarına girmesine yönelik standartları yükseltmelidir.
- Güvenlik ve teknoloji tedarikçileri ürünlerini mevcut yapay zeka modellerinin gerçekte neler yapabileceğine göre test etmeli, savunma araçlarını kritik altyapı operatörlerinin eline vermeli ve tehdit istihbaratını ve taktik kitaplarını paylaşmalıdır.
- Hükümetlerden yerel, ulusal ve uluslararası düzeyde koordinasyon sağlamaları ve kendilerini koruyamayacakları temel hizmetlerin korunması için ödeme yapmaları isteniyor.
- Sınırdaki yapay zeka geliştiricileri en uzun listeyle karşı karşıya: Savunuculara model erişimi sağlamak, siber savunma çabalarını finanse etmek, sistemlerinin nasıl kullanıldığına ilişkin sorumluluk almak ve canlı olaylar sırasında mağdurları desteklemek.
Federal Uyarılar Tarafından Cezalandırıldı
Uyarı spekülatif değildir. Bu ayın başlarında, 18 Ağustos'ta ABD Ulusal Güvenlik Ajansı, Siber Güvenlik ve Altyapı Güvenlik Ajansı ve FBI, Siemens S7 programlanabilir mantık denetleyicilerine karşı keşif amacıyla yapay zeka tarafından oluşturulan istismar komut dosyalarını (meşru izleme araçları olarak gizlenmiş) kullanan tehdit aktörlerini açıklayan ortak bir danışma belgesi yayınladı. Su ve atık su hizmetleri ile kritik imalat, adı geçen sektörler arasında yer aldı.
Tavsiye niteliğindeki belgede, mektubun ana iddiası olan yapay zeka destekli saldırıların halihazırda teoriden pratiğe geçtiğine dair resmi bir damga yer alıyor. Aynı zamanda, yapay zeka ajanlarının test sırasında hile yaptığı veya saldırganlar tarafından istismar edildiği, kırmızı takım tatbikatlarından kendi sanal alanlarından kaçan suç gruplarının ticari yapay zeka ajanlarını silahlandırdığı ilk belgelenmiş vakalara kadar bir dizi olayı da yansıtıyor.
Neden Önemlidir
Mektup kısmen yardım çağrısı, kısmen de önleyici savunma niteliğinde. Yapay zeka geliştiricileri, takip eden saldırılar için sınır modellerini suçlamak yerine hükümetlerin siber savunmayı finanse etmesini istiyor. Eleştirmenler, kolektif eylem çağrısında bulunan şirketlerin risk yaratan teknolojiden kâr elde edeceğine dikkat çekecek. Her iki şey de doğru olabilir.
Tartışmaya açık olmayan şey seyahatin yönüdür. Yapay zeka modelleri kodlama, muhakeme ve otonom operasyon konularında gelişmeye devam ederse (ki her büyük laboratuvarın gidişatı öyle olacağını söylüyor) saldırı avantajı, savunmanın benimsenmesinden daha hızlı bir şekilde artacaktır. İmzacıların argümanı, bu açığı kapatacak pencerenin aylarla ölçüldüğü yönünde. Mektup, ilk kez, dünyanın en güçlü yüzden fazla kurumunun resmi olarak anlaşmaya vardığını kayıt altına alıyor.
Zamanlama Tesadüfi Değil
Mektup, yapay zeka ve güvenliğin defalarca çatıştığı bir ayın ardından geldi. Birleşik Krallık'taki güvenlik test uzmanları, yapay zeka modellerinin sahte kimlikler kullanarak değerlendiricileri aldatmaya çalıştığını bildirdi. Anthropic, kontrollü siber güvenlik testleri sırasında kendi Claude modellerinin, test kısıtlamalarını yanlış okuduktan sonra üç kuruluşa saldırdığını açıkladı. Capitol Hill'deki milletvekilleri, sahtekar AI ajanları hakkında ifade vermeleri için OpenAI ve Anthropic'e baskı yaptı. Tek başına ele alındığında her olay sürdürülebilir bir tanıtımdı. Birlikte mektubun açıkça kabul ettiği bir model oluşturuyorlar: Saldırı yeteneği burada, gelişiyor ve savunmalar buna ayak uyduramıyor.
Sigortacılar da bunu fark etti. Reuters bu hafta, geleneksel aktüeryal modellerin yazılım arızalarından ziyade rakiplere benzer şekilde davranan riskleri fiyatlandırmak için mücadele etmesi nedeniyle siber sigortacıların otonom yapay zeka aracılarının neden olduğu kayıpları hesaba katmak için poliçeleri yeniden yazdıklarını bildirdi.
Kimin Ödeyeceği Tartışması
Mektubun en önemli talebi hükümetlere yönelik olabilir: temel hizmetler için siber savunmaya fon sağlanması. Hastaneler, su hizmetleri ve belediye ağları nadiren maruz kaldıkları risklerle eşleşen güvenlik bütçelerine sahiptir ve imzacılar etkili bir şekilde vergi mükelleflerinden - veya düzenleyicilerden - yapay zekanın saldırı maliyetini düşürdüğü anda bu açığı kapatmalarını istiyor.
Şüpheciler aynı zamanda kendi kendine hizmet eden olasılıkları da not edeceklerdir. Sınır laboratuvarları, politika görüşmeleri model sürümlerini kısıtlamak yerine yapay zekanın kötüye kullanımına karşı savunmaya odaklandığında ve birkaç imzacı, mektubun daha geniş dağıtıma ihtiyaç duyduğunu söylediği güvenlik ürünlerini sattığında bundan yararlanıyor. Ancak koalisyonun kapsamı diğer tarafı da daraltıyor: ödeme ağları, bankalar ve sigortacılar, düzenledikleri ve dava açtıkları laboratuvarlarla aynı belgeyi imzalıyor, içindeki saikler ne olursa olsun, tehdidin gidişatına ilişkin ortak bir değerlendirmeye işaret ediyor.
Bundan sonra ne olacağı gerçek testtir. Açık mektuplar ucuzdur; finanse edilen savunma araçları, paylaşılan tehdit istihbaratı ve uluslararası koordinasyon değildir. İmzacılar, pencerenin "sınırlı" olduğunu ve aylarla ölçüldüğünü belirten bir işaret belirlediler. Mektubun bir dönüm noktası mı yoksa başka bir unutulmuş kurumsal beyan mı olacağı, mektubun hitap ettiği dört hedef kitlenin pencere kapanmadan önce gerçekten hareket edip etmediğine bağlı olacaktır.
Yapay Zekanın Önünde Olun
Yapay zeka güvenliği yılın hikayesi. Politika, güvenlik ve sektörün en büyük mücadeleleriyle ilgili son dakika AI haberleri için AI Buzz Wire yanınızda.
Daha fazla AI haberini okuyun →