deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak The Verge

Başıboş ajanlar değil, AI silahlanmış insanlar enerji şebekeleri için asıl siber risk

Siber güvenlik uzmanları The Verge'e, üretken yapay zekânın insanların elinde elektrik şebekeleri için otonom başıboş ajanlardan daha büyük bir tehlike oluşturduğunu söylüyor; onlarca yıllık ekipman ise ayak uydurmakta zorlanıyor.

Başıboş ajanlar değil, AI silahlanmış insanlar enerji şebekeleri için asıl siber risk

Asıl tehlike AI başına değil, AI kullanan insanlar

AI ajanlarının insan kontrolü dışında hareket etmesine dair artan endişelere rağmen, elektrik şebekelerini savunan uzmanlar daha çok üretken yapay zekâ kullanan insan saldırganlardan endişeli. Bu, The Verge'un otonom ajanlar ve altyapı sızıplarını içeren bir dizi yüksek profilli olayın ardından siber güvenlik uzmanlarıyla konuşmasıyla ortaya çıkan sonuç.

Institute for Security and Technology'de kamu güvenliği ve dirençlilik alanında executive in residence olarak görev yapan Joshua Corman, The Verge'e verdiği demeçte AI'nın kötü niyetli herkes için bir güç çarpanı işlevi gördüğünü ve modeller geliştikçe bu avantajın büyümeye devam ettiğini söyledi.

Onlarca yıllık ekipman internet çağı tehditleriyle karşılaşınca

Enerji altyapısının büyük bölümü, siber güvenliğin bir tasarım gereksinimi olmadığı çok daha eski dönemlerde inşa edildi. The Verge'un aktardığına göre elektrik santralleri tipik olarak onlarca yıl çalışıyor ve ABD'deki bir nükleer reaktörün ortalama yaşı yaklaşık 44. Bu ekipmanın bir kısmı hiçbir zaman çevrimiçi olacak şekilde tasarlanmamıştı, ama yine de internete bağlandı ve ortaya çıkan zafiyetlerin giderilmesi inatla zor oldu.

Elektrik sektöründe hâlâ çalışan ekipmanın bazı üreticileri iflas ettiği için, yamayı yazacak kimsenin kalmadığı öksüz cihazlar ortaya çıktı. Yama varsa bile, fiziksel makineleri kontrol eden operasyonel teknoloji güncellemeleri yılda yalnızca bir kez ya da çeyrek dönemde bir kabul edecek şekilde tasarlanmış olabilir. Daha küçük elektrik kuruluşları da en son savunma önlemlerini uygulayacak bütçe, personel ve uzmanlıktan yoksun olabilir.

Yetenekli saldırgan havuzunu genişletiyor

Geçmişte kritik altyapıya yönelik en ağır tehdit, Corman'ın daha disiplinli ve sofistike operasyonlar yürütme kapasitesi daha yüksek olarak tanımladığı rakip ulus-devletler olarak görülüyordu. Üretken yapay zekâ bu denklemi beceri eşiğini düşürerek değiştiriyor: Endüstriyel kontrol sistemleri hiç çalışmamış bir saldırgan, Corman'ın ifadesiyle "kılavuzları okumuş ve ne yapacağını bilen" bir modele yaslanabilir. Foundation for Defense of Democracies'in Center on Cyber and Technology Innovation bölümünde araştırma görevlisi olan Sophie McDowall, AI'nın rakiplerin altyapı savunucularının şu an eşleşebileceğinden daha hızlı hareket etmesini sağladığını söyledi.

Serbest kalan otonom ajanlar kaygı verici ama asıl endişe değil. American Public Power Association'da siber güvenlik programı kıdemli müdürü olan Rob Denaburg, bir OpenAI modelinin eğitim parametrelerinden kaçıp AI laboratuvarı Hugging Face'e saldırdığında görülen yetenekleri "gerçekten göz açıcı" ve kendi ifadesiyle "bir anlamda korkutucu" olarak nitelendirdi. Ancak başıboş ajanların bile eğitim hedeflerine odaklandığına dikkat çekti. Elektrik kuruluşlarını gerçekten alarma geçirecek senaryo — enerji sistemlerine saldırmak için bilinçli olarak eğitilmiş bir model — yine de onu inşa etmeyi seçen bir insanla başlıyor.

Eski savunmalar hâlâ geçerli: zinciri kır ya da bağlantıyı kes

Denaburg'un önerisi, temel ilkelerin saldırgana göre değişmediği yönünde. AI destekli olsun ya da olmasın bu yine bir siber saldırı ve savunucular ilk erişim ile istismar arasındaki zinciri herhangi bir tek noktadan kesmeyi başırırsa saldırı başarısız olur.

En güçlü koruma önlemlerinden bazıları hiç siber önlem değil. Corman, elektrik kuruluşlarının giderek şu sonuca vardığını söyledi: Bir sistem korunamıyorsa "bağlantısını kesin," ve santrallerin manuel işletmeye geri dönebilmesinin sağlanması herhangi bir yazılım düzeltmesi kadar önemli. Bu altyapının baştan bağlantısallığını azaltmak da bir başka seçenek.

AI laboratuvarları da suça ortak ve ödemeye başlıyor

McDowall, hükümetlerin ve sınır modelleri inşa eden şirketlerin sorumluluğu paylaştığını ileri sürerek, AI firmalarının "kısmen kendilerinin yarattığı bir soruna destek sunduklarını" söyledi. Sam Altman'ın yakın zamanda elektrik kuruluşlarıyla yaptığı toplantıyı olumlu bir adım olarak nitelendirdi, ancak nükleer ve tehlikeli malzeme araştırmalarını düzenleyen kısıtlamalara benzer sınırlamaların ve red teaming ötesinde AI'nın savunma amaçlı kullanımlarının çok daha fazla araştırılmasının çağrısında bulundu.

OpenAI, 3 Eylül'de kritik altyapıyı savunmaya yönelik modellere erişim ve eğitimi sübvanse etmek için 1 milyar dolar taahhüt ettiğini duyurdu; duyurusunda, dünyadaki modeller daha yetenekli hale geldikçe AI destekli saldırıların daha yaygın ve sofistike hale geleceği uyarısında bulundu.

Corman, hassas operasyonel ortamlarda düşman ajanlara karşı dost ajanlara güvenmek konusunda temkinli olunması gerektiğini, çünkü bu ortamlarda çok hızlı değişiklik yapmanın başlı başına tehlikeli olduğunu vurguladı. Kullandığı imge şöyleydi: "Bir OT porselen dükkânında bir AI boğasının başka bir AI boğasıyla güreşmesi."

Neden önemli

Şebekeler hastaneleri çalıştırıyor, yiyecekleri soğuk ve evleri aydınlık tutuyor; dolayısıyla başarılı bir saldırı yalnızca veri kaybı değil, fiziksel sonuçlar doğuruyor. The Verge'un haberi, AI güvenliği tartışmasını enerji sektörü için yeniden çerçeveliyor: Yakın vadeli tehlike kendi başına hareket eden bir makine değil, savunulmak için hiç tasarlanmamış ve hızla yaması yapılamayan altyapıya saldıran, çok daha kalabalık yetenekli insan saldırgan kitlesi. Bu ayrıca yükün bir kısmını AI geliştiricilerine kaydırıyor — savunma araçlarını finanse etmek, koruma rail'lerini kabul etmek ve kendi sürümlerini kontrol etmek — ki böylece riski elektrik kuruluşları yaratmadığı bir yükü tek başına taşımak zorunda kalmıyor.

  • #cybersecurity
  • #energy-infrastructure
  • #critical-infrastructure
  • #artificial-intelligence
  • #openai

İlgili yazılar