עוד בכיר ממשלתי מזהיר: "ה-AI מועילה לרעים הרבה יותר מאשר למגינים"

דייב צ'יסמון, בכיר סייבר בריטי, הצביע על חוסר איזון בין התוקפים למגינים, וכתב ש-"ההגנות יתקשו לעמוד בקצב המתקפות" ● הוא מצטרף לאזהרות של ראשת הארגון לשעבר ובכירי סייבר נוספים בממשלות במערב

עוד אזהרה.

"המגינים בסייבר עדיין לא יכולים להשתמש בבינה מלאכותית באותו החופש כמו שהתוקפים עושים בה שימוש. חוסר האיזון הזה יגרום לכך שההגנות האוטומטיות יתקשו לעמוד בקצב המתקפות, מה שיעניק לרעים יתרונות בשל שימוש ב-AI", כך כתב ברשת X דייב צ'יסמון, מנהל הטכנולוגיה לארכיטקטורה במרכז הלאומי לאבטחת סייבר (NCSC) בבריטניה.

המרכז אחראי להגנת המרחב הקיברנטי של הממלכה המאוחדת. הוא הוקם ב-2016 ומהווה חלק ממטה התקשורת הממשלתי, GCHQ (ר"ת Government Communications Headquarters) – הגוף הבריטי המקביל ל-NSA בארצות הברית ול-8200 בישראל.

שורת אזהרות

שורה של בכירים בגופי אבטחה וסייבר ממשלתיים במערב מזהירים מפני יכולות התקיפה המתקדמות שהבינה המלאכותית מאפשרת להאקרים, ושהמגינים נמצאים מאחור. צ'יסמון מצטרף באזהרתו לרוב ג'ויס, לשעבר ראש מערך אבטחת הסייבר ב-NSA, שאמר שהבינה המלאכותית חצתה "סף קריטי" ביכולות ההתקפיות שהיא מאפשרת; ג'ן איסטרלי, לשעבר ראשת CISA, הסוכנות האמריקנית לאבטחת סייבר ותשתיות, שהגדירה את ה-AI כנשק עוצמתי ביותר; ולינדי קמרון, שהייתה ראשת ה-NCSC, שהזהירה כי מדינות עוינות למערב משפרות במהירות את יכולות התקיפה שלהן באמצעות ה-AI.

אז למה לי פוליטיקה עכשיו?

צ'יסמון הגיב בפוסט לדברי תומאס דוליאן, מהנדס, מתמטיקאי וחוקר אבטחה בעל שם עולמי. דוליאן, ששנים רבות משתמש בשם הבדוי Halvar Flake, התמחה בהנדסה הפוכה, פיתוח כלים לניתוח נוזקות ופגיעויות, פירוק וקורלציה של נוזקות בהיקף רחב, וכן כלכלת ענן. אחת מהחברות שהקים נמכרה לגוגל, והוא עבד בחברת הענק שבע שנים. חברה אחרת שהקים נמכרה לאלסטיק, והוא עבד גם שם. דוליאן כתב ב-X כי "כל בעיות ההתקפה הן בעיות טכניות – וכל בעיות ההגנה הן בעיות פוליטיות".

לפי צ'יסמון, "הקשיים הללו של המגינים כוללים כל מיני היבטים: האם ניתן לבקש תקציב להחלפת מערכת מיושנת, או להשקיע יותר באבטחה? האם מחלקת ה-IT יכולה להקדיש יותר זמן לתיקונים, הטלאות ועדכונים? והאם ניתן לאשר בקשת שינוי לכלול כללים מחמירים יותר לתפעול הפיירוולים?".

"הביורוקרטיה מונעת להשיג את ההגנה הראויה במהירות הנדרשת"

"במילים אחרות", כתב צ'יסמון, "הביורוקרטיה מונעת להשיג את ההגנה הראויה במהירות שנדרשת עכשיו. המגינים מוגבלים יותר על ידי המדיניות של הארגונים שלהם, בעוד שרוב התוקפים מוגבלים רק על ידי מכשולים טכניים. הסיבה להבדל זה מתבררת כאשר משווים בין המטרות העיקריות של התוקפים לאלה של המגינים".

הבכיר הסביר כי "המטרה העיקרית של התוקפים היא לבצע פשעי סייבר, וההצלחה מתורגמת לרווחים למעסיק שלהם. בין אם מדובר בגניבת כסף מארגונים, סחיטת קורבנות או חילוץ מידע – פשעי סייבר הם הסיבה לקיומם. אבל עבור המגינים, המשימה היא לעזור לארגון שלהם להימנע מהפסדים. המשימה של המעסיק שלהם אינה הגנת סייבר – היא תלויה בפעילות שהארגון מבצע".

לפי צ'יסמון, "הגנת סייבר היא עלות מובנית של פעילות עסקית. יש להעריך אותה בקפדנות, כדי לא לפגוע בעדיפויות הסותרות של הארגון. כך, חלק מחברי הדירקטוריון עשויים לראות הבדל קטן בין מתקפת מניעת שירות (DoS), שמשתקת את מערכות ה-IT של הארגון, לבין פעולה גרועה של צוות אבטחת הסייבר, שמייצרת את אותו אפקט".

"צריך להחליט אילו משימות יש למכן"

"כדי לפעול בעולם האבטחה עם AI", כתב צ'יסמון, "יש להחליט אילו משימות יש למכן. נדרש לקחת בחשבון חמישה היבטים: עוצמת הפעולה, כלומר כמה הבינה המלאכותית יכולה לשנות; ההיקף שלה; חשיבות המערכות המושפעות מהפעולה; הביטחון והוודאות שהפעולה תהיה מאובטחת; והקלות בשיקום המערכת אם משהו משתבש. ככל שהסיכון בהיבטים אלה נמוך יותר – כך המשימה מתאימה יותר לאוטומציה".

האדריכל הראשי של המרכז הלאומי לאבטחת סייבר סיים את הפוסט בנימה חיובית: "אני רואה אור בקצה המנהרה. אני מאמין שניתן לשנות כמה דברים כדי שהמגינים יוכלו לנצל טוב יותר את הבינה המלאכותית. הטכנולוגיה צריכה להיות אחראית בעיקר על זיהוי וניתוח בעיות, בעוד שבני אנוש יהיו אלה שמקבלים החלטות ומבצעים פעולות. כאשר AI מתערבת ישירות במערכות, יש להגביל ולשלוט בפעולות שלה".

תגובות

(0)

כתיבת תגובה

האימייל לא יוצג באתר. שדות החובה מסומנים *

אין לשלוח תגובות הכוללות דברי הסתה, דיבה, וסגנון החורג מהטעם הטוב

אירועים קרובים