BSI ostrzega przed nową technologią AI do wykrywania luk bezpieczeństwa
Federalny Urząd Bezpieczeństwa Informatycznego (BSI) intensywnie zajął się nowym modelem AI „Mythos" firmy Anthropic i ostrzega przed poważnymi skutkami dla sytuacji cyberzagrożeń oraz bezpieczeństwa narodowego. Technologia ta wyznacza istotny punkt zwrotny w krajobrazie cyberbezpieczeństwa, ponieważ automatycznie wyszukuje ukryte luki oprogramowania w powszechnie stosowanych systemach operacyjnych i przeglądarkach internetowych.
Czym jest model AI Mythos?
Mythos to opracowany przez amerykańskie przedsiębiorstwo Anthropic model sztucznej inteligencji, wyspecjalizowany w automatycznym rozpoznawaniu ukrytych luk w oprogramowaniu. Firma poinformowała, że przy pomocy tego narzędzia znalazła już tysiące poważnych luk – w tym w każdym powszechnie używanym systemie operacyjnym i każdej przeglądarce internetowej. Odkrycia te podkreślają praktyczną wydajność technologii w rzeczywistym otoczeniu.
Szczególnie godne uwagi jest to, że sam Anthropic ostrzega, iż takie zdolności narzędzi AI przy szybkim postępie sztucznej inteligencji mogą już wkrótce być dostępne także dla atakujących w sieci. Czyni to kontrolę i ograniczoną dostępność takich narzędzi kluczową kwestią bezpieczeństwa.
Kontrolowany dostęp poprzez wysokiej rangi partnerów
Anthropic planuje nie udostępniać Mythos ogólnie publicznie. Zamiast tego następuje kontrolowana kooperacja z wybranymi dużymi przedsiębiorstwami technologicznymi i specjalistami ds. bezpieczeństwa. Apple, Amazon i Microsoft należą do partnerów kooperacyjnych, którym przyznano dostęp do Mythos, aby identyfikowali i zamykali luki bezpieczeństwa we własnym oprogramowaniu.
Obok wielkich koncernów technologicznych w projekcie zaangażowani są kolejni partnerzy: fundacja Linuksa, firmy bezpieczeństwa IT Crowdstrike i Palo Alto Networks oraz specjalista sieciowy Cisco. Wybór ten wskazuje na strategię stawiającą na uznanych i godnych zaufania graczy sektora bezpieczeństwa.
Perspektywa BSI: bezpieczeństwo narodowe w centrum uwagi
Kompleksowa ponowna ocena krajobrazu luk
Prezes BSI Claudia Plattner wyraziła zaniepokojenie dalekosiężnymi implikacjami tej technologii. BSI wprawdzie dotąd samo nie mogło przetestować nowego narzędzia, jednak w osobistej rozmowie z twórcami uzyskało wgląd w sposób jego działania. Urząd traktuje zapowiedzi Anthropic bardzo poważnie i oczekuje „przewrotów w podejściu do luk bezpieczeństwa i w całym krajobrazie podatności".
Konsekwentnie myśląc do końca, w średnim okresie mogłoby już nie być nieznanych klasycznych luk oprogramowania. Pociągnęłoby to za sobą fundamentalne przesunięcie wektorów ataku i zmianę paradygmatu w odniesieniu do sytuacji cyberzagrożeń. Atakujący byliby zmuszeni opracowywać nowe metody i wykorzystywać inne słabe punkty.
Suwerenność i kontrola strategiczna
BSI stawia ponadto pytanie, czy, a jeśli tak, to jak długo tak potężne narzędzia będą dostępne na wolnym rynku lub w ogóle dla innych krajów. Z pytania tego wynikają bezpośrednio rozważania dotyczące bezpieczeństwa narodowego i europejskiego oraz suwerenności technologicznej. Kto ma kontrolę nad tak potężnymi narzędziami bezpieczeństwa, posiada również przewagę strategiczną w krajobrazie cyberbezpieczeństwa.
Kontekst krytyczny: dlaczego luki są tak niebezpieczne
Furtki dla cyberprzestępczości i szpiegostwa
Luki w oprogramowaniu, sprzęcie lub sieciach to furtki dla cyberataków przeprowadzanych przez przestępców lub hakerów działających w służbie zagranicznych służb wywiadowczych. Im dłużej luka jest znana, ale niezamknięta, tym większe ryzyko dla przedsiębiorstw, instytucji państwowych i użytkowników prywatnych, że padną ofiarą kradzieży danych lub szantażu po wgraniu złośliwego oprogramowania.
Szczególnie krytyczne są tak zwane luki zero-day, które nie są jeszcze znane producentom. Są one często wykorzystywane jako pierwsze cele ataków przez cyberprzestępców i służby wywiadowcze, ponieważ przedsiębiorstwa i urzędy nie mogą jeszcze podjąć środków zaradczych.
Przykład historyczny: WannaCry i luka NSA
Historia pokazuje dramatyczne konsekwencje niezamknięcia luk w odpowiednim czasie. W 2017 roku hakerzy wykorzystali znaną amerykańskiemu wywiadowi NSA lukę bezpieczeństwa, aby na wielką skalę zainfekować komputery oprogramowaniem szantażującym WannaCry. Programy takie szyfrują dysk twardy i żądają pieniędzy za udostępnienie danych. Dotknięte były wówczas między innymi brytyjskie szpitale i tablice informacyjne Deutsche Bahn. NSA znalazła się w ogniu krytyki, ponieważ nie doprowadziła do zamknięcia luki, mimo że zagrożenie było oczywiste.
Również niemieckie służby wywiadowcze i śledczy wykorzystują jednak luki do określonych celów – na przykład aby rozpracować sieci terrorystyczne lub ciężkie przestępstwa albo w celu zapobiegania zagrożeniom. Uwidacznia to złożone wyważenie między bezpieczeństwem a określonymi uprawnieniami śledczymi.
Praktyczne znaczenie dla osób odpowiedzialnych za bezpieczeństwo
Patchowanie i regularne aktualizacje jako praktyka krytyczna
Z sytuacji tej wynika bezpośrednio dla przedsiębiorstw i operatorów infrastruktury krytycznej: wgrywanie aktualizacji bezpieczeństwa i systematyczne patchowanie muszą mieć najwyższy priorytet. Dzięki nowoczesnym narzędziom AI, które automatycznie rozpoznają luki, będą one ujawniane wcześniej i liczniej. Przedsiębiorstwa muszą odpowiednio przyspieszyć i zoptymalizować swoje procesy aktualizacji.
Zwłaszcza dla operatorów systemów o wysokim zapotrzebowaniu na ochronę obowiązuje: proaktywna analiza luk i regularne audyty bezpieczeństwa stają się jeszcze bardziej nieodzowne. Dotyczy to także wyspecjalizowanych instytucji bezpieczeństwa chroniących krytyczne wartości majątkowe – na przykład banki przechowujące gotówkę i papiery wartościowe mogłyby skorzystać z dodatkowych środków bezpieczeństwa, aby być chronionymi również przed atakami technicznymi.
Perspektywy i implikacje strategiczne
Opracowanie Mythos przez Anthropic wyznacza nowy kamień milowy w technologii cyberbezpieczeństwa. Poprzez kontrolowany dostęp do technologii Anthropic próbuje zachować równowagę między innowacją a bezpieczeństwem – równowagę, którą trudno będzie utrzymać, gdy podobne zdolności powstaną także w innych systemach AI.
BSI będzie nadal dokładnie obserwować rozwój sytuacji i pozostanie w kontakcie z Anthropic. Jednocześnie władze narodowe i europejskie będą musiały zmierzyć się z pytaniem, jak takie strategicznie ważne technologie można regulować i kontrolować – w interesie bezpieczeństwa i suwerenności Niemiec oraz Europy.
Dla przedsiębiorstw i organizacji oznacza to: czas na dostosowanie się do nowoczesnych krajobrazów zagrożeń jest teraz. Wykrywanie luk wspierane przez AI stanie się rzeczywistością – a kto dziś nie jest dobrze przygotowany, jutro znajdzie się pod tym większą presją.