BSI upozorava na novu AI tehnologiju za otkrivanje ranjivosti
Savezni ured za sigurnost u informacijskoj tehnici (BSI) intenzivno se bavio novim AI modelom „Mythos” tvrtke Anthropic i upozorava na znatne posljedice za stanje kibernetičkih prijetnji i nacionalnu sigurnost. Tehnologija označava značajnu prekretnicu u području kibernetičke sigurnosti jer automatizirano pronalazi skrivene softverske ranjivosti u široko rasprostranjenim operativnim sustavima i web-preglednicima.
Što je AI model Mythos?
Mythos je model umjetne inteligencije koji je razvila američka tvrtka Anthropic i koji je specijalizirano usmjeren na automatizirano prepoznavanje skrivenih softverskih ranjivosti. Tvrtka je objavila da je tim alatom već pronašla tisuće ozbiljnih ranjivosti – među njima u svakom široko korištenom operativnom sustavu i web-pregledniku. Ta otkrića potvrđuju praktičnu učinkovitost tehnologije u stvarnom okruženju.
Posebno je vrijedno spomena da sam Anthropic upozorava kako bi takve sposobnosti AI alata, uz brz napredak umjetne inteligencije, prilično brzo mogle postati dostupne i mrežnim napadačima. To kontrolu i ograničenu dostupnost takvih alata čini središnjim sigurnosnim pitanjem.
Kontrolirani pristup preko vrhunskih partnera
Anthropic ne planira Mythos učiniti općenito javno dostupnim. Umjesto toga slijedi kontrolirana suradnja s odabranim velikim tehnološkim tvrtkama i sigurnosnim stručnjacima. Apple, Amazon i Microsoft spadaju među partnere kojima se odobrava pristup Mythosu kako bi prepoznali i zatvorili sigurnosne propuste u vlastitom softveru.
Uz velike tehnološke koncerne, u projekt su uključeni i drugi partneri: Linux zaklada, tvrtke za IT sigurnost Crowdstrike i Palo Alto Networks te mrežni stručnjak Cisco. Taj odabir upućuje na strategiju koja se oslanja na etablirane i pouzdane dionike u sigurnosnom sektoru.
Perspektiva BSI-ja: nacionalna sigurnost u fokusu
Sveobuhvatna ponovna procjena krajolika ranjivosti
Predsjednica BSI-ja Claudia Plattner izrazila je zabrinutost zbog dalekosežnih implikacija te tehnologije. BSI dosad nije mogao sam testirati novi alat, ali je u osobnom razgovoru s razvojnim timom stekao uvid u način rada. Ustanova najave tvrtke Anthropic shvaća vrlo ozbiljno i očekuje „preokrete u postupanju sa sigurnosnim propustima i u krajoliku ranjivosti u cjelini”.
Dosljedno domišljeno do kraja, srednjoročno više ne bi moglo biti nepoznatih klasičnih softverskih ranjivosti. To bi za posljedicu imalo temeljni pomak vektora napada i promjenu paradigme u pogledu stanja kibernetičkih prijetnji. Napadači bi bili prisiljeni razvijati nove metode i iskorištavati druge slabe točke.
Suverenitet i strateška kontrola
BSI dodatno postavlja pitanje hoće li i, ako da, koliko dugo tako moćni alati biti dostupni na slobodnom tržištu ili uopće drugim zemljama. Iz tog pitanja neposredno proizlaze razmatranja o nacionalnoj i europskoj sigurnosti te o tehnološkom suverenitetu. Tko ima kontrolu nad takvim moćnim sigurnosnim alatima, ima i stratešku prednost u području kibernetičke sigurnosti.
Kritičan kontekst: zašto su ranjivosti tako opasne
Ulazna vrata za kibernetički kriminal i špijunažu
Ranjivosti u softveru, hardveru ili mrežama ulazna su vrata za kibernetičke napade kriminalaca ili hakera koji djeluju u službi stranih obavještajnih službi. Što je ranjivost dulje poznata, a nije zatvorena, to je veći rizik da poduzeća, državne ustanove i privatni korisnici postanu žrtve krađe podataka ili ucjene nakon ubacivanja zlonamjernog softvera.
Posebno su kritične takozvane zero-day ranjivosti, koje proizvođačima još nisu poznate. Njih kibernetički kriminalci i obavještajne službe često koriste kao prve ciljeve napada jer poduzeća i tijela vlasti još ne mogu poduzeti protumjere.
Povijesni primjer: WannaCry i propust NSA-e
Povijest pokazuje dramatične posljedice kada se ranjivosti ne zatvore na vrijeme. Godine 2017. hakeri su iskoristili sigurnosni propust poznat američkoj obavještajnoj službi NSA kako bi u velikim razmjerima zarazili računala ucjenjivačkim softverom WannaCry. Ti programi šifriraju tvrdi disk i traže novac za oslobađanje podataka. Tada su, među ostalima, bile pogođene britanske bolnice i informacijske ploče Deutsche Bahna. NSA se našla pod kritikom jer nije dala zatvoriti sigurnosni propust iako je opasnost bila očita.
I njemačke obavještajne službe i istražitelji ipak koriste ranjivosti u određene svrhe – primjerice za razotkrivanje terorističkih mreža ili teških kaznenih djela odnosno za otklanjanje opasnosti. To pokazuje složeno vaganje između sigurnosti i određenih istražnih ovlasti.
Praktična važnost za osobe odgovorne za sigurnost
Zakrpe i redovita ažuriranja kao kritična praksa
Iz te situacije za poduzeća i operatore kritične infrastrukture neposredno slijedi: instaliranje sigurnosnih ažuriranja i sustavno postavljanje zakrpa moraju imati najviši prioritet. S modernim AI alatima koji automatizirano prepoznaju ranjivosti, one postaju poznate ranije i u većem broju. Poduzeća moraju u skladu s tim ubrzati i optimirati svoje procese ažuriranja.
Posebno za operatore sustava s visokom potrebom za zaštitom vrijedi: proaktivna analiza ranjivosti i redovite sigurnosne revizije postaju još neizostavnije. To vrijedi i za specijalizirane sigurnosne ustanove koje štite kritične vrijednosti – primjerice banke koje pohranjuju gotovinu i vrijednosne papire mogle bi imati koristi od dodatnih sigurnosnih mjera kako bi bile zaštićene i od tehničkih napada.
Pogled unaprijed i strateške implikacije
Razvoj Mythosa u tvrtki Anthropic označava novu prekretnicu u tehnologiji kibernetičke sigurnosti. Kontroliranim pristupom tehnologiji Anthropic pokušava održati ravnotežu između inovacije i sigurnosti – ravnotežu koju će biti teško zadržati kada slične sposobnosti nastanu i kod drugih AI sustava.
BSI će razvoj i dalje pomno pratiti i ostati u kontaktu s tvrtkom Anthropic. Istodobno će se nacionalna i europska tijela morati suočiti s pitanjem kako regulirati i kontrolirati takve strateški važne tehnologije – u interesu sigurnosti i suvereniteta Njemačke i Europe.
Za poduzeća i organizacije to znači: vrijeme za prilagodbu modernom krajoliku prijetnji je sada. Otkrivanje ranjivosti uz pomoć umjetne inteligencije postat će stvarnost – a tko danas nije dobro pripremljen, sutra će biti pod još većim pritiskom.