Przejdź do głównej zawartości Przejdź do wyszukiwania Przejdź do głównej nawigacji
Menu
Ważne Cyberbezpieczeństwo Ocena: 7/10

BSI ostrzega przed narzędziem AI Mythos firmy Anthropic

Nowy model AI Mythos firmy Anthropic znajduje tysiące luk w systemach operacyjnych i przeglądarkach. BSI ostrzega przed poważnymi skutkami dla bezpieczeństwa narodowego.

BSI ostrzega przed nową technologią AI do wykrywania luk bezpieczeństwa

Federalny Urząd Bezpieczeństwa Informatycznego (BSI) intensywnie zajął się nowym modelem AI „Mythos" firmy Anthropic i ostrzega przed poważnymi skutkami dla sytuacji cyberzagrożeń oraz bezpieczeństwa narodowego. Technologia ta wyznacza istotny punkt zwrotny w krajobrazie cyberbezpieczeństwa, ponieważ automatycznie wyszukuje ukryte luki oprogramowania w powszechnie stosowanych systemach operacyjnych i przeglądarkach internetowych.

Czym jest model AI Mythos?

Mythos to opracowany przez amerykańskie przedsiębiorstwo Anthropic model sztucznej inteligencji, wyspecjalizowany w automatycznym rozpoznawaniu ukrytych luk w oprogramowaniu. Firma poinformowała, że przy pomocy tego narzędzia znalazła już tysiące poważnych luk – w tym w każdym powszechnie używanym systemie operacyjnym i każdej przeglądarce internetowej. Odkrycia te podkreślają praktyczną wydajność technologii w rzeczywistym otoczeniu.

Szczególnie godne uwagi jest to, że sam Anthropic ostrzega, iż takie zdolności narzędzi AI przy szybkim postępie sztucznej inteligencji mogą już wkrótce być dostępne także dla atakujących w sieci. Czyni to kontrolę i ograniczoną dostępność takich narzędzi kluczową kwestią bezpieczeństwa.

Kontrolowany dostęp poprzez wysokiej rangi partnerów

Anthropic planuje nie udostępniać Mythos ogólnie publicznie. Zamiast tego następuje kontrolowana kooperacja z wybranymi dużymi przedsiębiorstwami technologicznymi i specjalistami ds. bezpieczeństwa. Apple, Amazon i Microsoft należą do partnerów kooperacyjnych, którym przyznano dostęp do Mythos, aby identyfikowali i zamykali luki bezpieczeństwa we własnym oprogramowaniu.

Obok wielkich koncernów technologicznych w projekcie zaangażowani są kolejni partnerzy: fundacja Linuksa, firmy bezpieczeństwa IT Crowdstrike i Palo Alto Networks oraz specjalista sieciowy Cisco. Wybór ten wskazuje na strategię stawiającą na uznanych i godnych zaufania graczy sektora bezpieczeństwa.

Perspektywa BSI: bezpieczeństwo narodowe w centrum uwagi

Kompleksowa ponowna ocena krajobrazu luk

Prezes BSI Claudia Plattner wyraziła zaniepokojenie dalekosiężnymi implikacjami tej technologii. BSI wprawdzie dotąd samo nie mogło przetestować nowego narzędzia, jednak w osobistej rozmowie z twórcami uzyskało wgląd w sposób jego działania. Urząd traktuje zapowiedzi Anthropic bardzo poważnie i oczekuje „przewrotów w podejściu do luk bezpieczeństwa i w całym krajobrazie podatności".

Konsekwentnie myśląc do końca, w średnim okresie mogłoby już nie być nieznanych klasycznych luk oprogramowania. Pociągnęłoby to za sobą fundamentalne przesunięcie wektorów ataku i zmianę paradygmatu w odniesieniu do sytuacji cyberzagrożeń. Atakujący byliby zmuszeni opracowywać nowe metody i wykorzystywać inne słabe punkty.

Suwerenność i kontrola strategiczna

BSI stawia ponadto pytanie, czy, a jeśli tak, to jak długo tak potężne narzędzia będą dostępne na wolnym rynku lub w ogóle dla innych krajów. Z pytania tego wynikają bezpośrednio rozważania dotyczące bezpieczeństwa narodowego i europejskiego oraz suwerenności technologicznej. Kto ma kontrolę nad tak potężnymi narzędziami bezpieczeństwa, posiada również przewagę strategiczną w krajobrazie cyberbezpieczeństwa.

Kontekst krytyczny: dlaczego luki są tak niebezpieczne

Furtki dla cyberprzestępczości i szpiegostwa

Luki w oprogramowaniu, sprzęcie lub sieciach to furtki dla cyberataków przeprowadzanych przez przestępców lub hakerów działających w służbie zagranicznych służb wywiadowczych. Im dłużej luka jest znana, ale niezamknięta, tym większe ryzyko dla przedsiębiorstw, instytucji państwowych i użytkowników prywatnych, że padną ofiarą kradzieży danych lub szantażu po wgraniu złośliwego oprogramowania.

Szczególnie krytyczne są tak zwane luki zero-day, które nie są jeszcze znane producentom. Są one często wykorzystywane jako pierwsze cele ataków przez cyberprzestępców i służby wywiadowcze, ponieważ przedsiębiorstwa i urzędy nie mogą jeszcze podjąć środków zaradczych.

Przykład historyczny: WannaCry i luka NSA

Historia pokazuje dramatyczne konsekwencje niezamknięcia luk w odpowiednim czasie. W 2017 roku hakerzy wykorzystali znaną amerykańskiemu wywiadowi NSA lukę bezpieczeństwa, aby na wielką skalę zainfekować komputery oprogramowaniem szantażującym WannaCry. Programy takie szyfrują dysk twardy i żądają pieniędzy za udostępnienie danych. Dotknięte były wówczas między innymi brytyjskie szpitale i tablice informacyjne Deutsche Bahn. NSA znalazła się w ogniu krytyki, ponieważ nie doprowadziła do zamknięcia luki, mimo że zagrożenie było oczywiste.

Również niemieckie służby wywiadowcze i śledczy wykorzystują jednak luki do określonych celów – na przykład aby rozpracować sieci terrorystyczne lub ciężkie przestępstwa albo w celu zapobiegania zagrożeniom. Uwidacznia to złożone wyważenie między bezpieczeństwem a określonymi uprawnieniami śledczymi.

Praktyczne znaczenie dla osób odpowiedzialnych za bezpieczeństwo

Patchowanie i regularne aktualizacje jako praktyka krytyczna

Z sytuacji tej wynika bezpośrednio dla przedsiębiorstw i operatorów infrastruktury krytycznej: wgrywanie aktualizacji bezpieczeństwa i systematyczne patchowanie muszą mieć najwyższy priorytet. Dzięki nowoczesnym narzędziom AI, które automatycznie rozpoznają luki, będą one ujawniane wcześniej i liczniej. Przedsiębiorstwa muszą odpowiednio przyspieszyć i zoptymalizować swoje procesy aktualizacji.

Zwłaszcza dla operatorów systemów o wysokim zapotrzebowaniu na ochronę obowiązuje: proaktywna analiza luk i regularne audyty bezpieczeństwa stają się jeszcze bardziej nieodzowne. Dotyczy to także wyspecjalizowanych instytucji bezpieczeństwa chroniących krytyczne wartości majątkowe – na przykład banki przechowujące gotówkę i papiery wartościowe mogłyby skorzystać z dodatkowych środków bezpieczeństwa, aby być chronionymi również przed atakami technicznymi.

Perspektywy i implikacje strategiczne

Opracowanie Mythos przez Anthropic wyznacza nowy kamień milowy w technologii cyberbezpieczeństwa. Poprzez kontrolowany dostęp do technologii Anthropic próbuje zachować równowagę między innowacją a bezpieczeństwem – równowagę, którą trudno będzie utrzymać, gdy podobne zdolności powstaną także w innych systemach AI.

BSI będzie nadal dokładnie obserwować rozwój sytuacji i pozostanie w kontakcie z Anthropic. Jednocześnie władze narodowe i europejskie będą musiały zmierzyć się z pytaniem, jak takie strategicznie ważne technologie można regulować i kontrolować – w interesie bezpieczeństwa i suwerenności Niemiec oraz Europy.

Dla przedsiębiorstw i organizacji oznacza to: czas na dostosowanie się do nowoczesnych krajobrazów zagrożeń jest teraz. Wykrywanie luk wspierane przez AI stanie się rzeczywistością – a kto dziś nie jest dobrze przygotowany, jutro znajdzie się pod tym większą presją.