W skrócie

  • Dokument BIS ostrzega, że sztuczna inteligencja skraca czas, jaki banki mają na naprawę luk w oprogramowaniu.
  • Autorzy twierdzą, że rutynowe harmonogramy łatanienia są coraz mniej wystarczające.
  • Nadzorcy wzywają do szybszych poprawek i lepszego przygotowania, aby powstrzymać naruszenia i przywrócić usługi.

Zaawansowana sztuczna inteligencja pozostawia bankom mniej czasu na naprawę wad oprogramowania, zanim wykorzystają je atakujący, zgodnie z nowym dokumentem opublikowanym przez Bank Rozrachunków Międzynarodowych.

Dokument Financial Stability Institute, opublikowany w środę, dołącza do niedawnych ostrzeżeń ze strony twórców sztucznej inteligencji i regulatorów finansowych, że coraz bardziej zaawansowane modele przyspieszają cyberataki. Nowy raport koncentruje się na zdolności banków do reagowania, a autorzy argumentują, że instytucje muszą przyspieszyć zarówno naprawy oprogramowania, jak i decyzje potrzebne do ich zatwierdzenia.

Myriad: Crude oil's next move? Click to make your prediction.
Myriad: Crude oil's next move? Click to make your prediction.

„Najistotniejszym osiągnięciem, jakie przyniosła sztuczna inteligencja frontier, jest autonomiczne wykrywanie i wykorzystywanie podatności” – napisali autorzy, ostrzegając, że okresowe oceny bezpieczeństwa i zaplanowane stosowanie poprawek stają się coraz bardziej niewystarczające. „Okno między wykryciem podatności a jej wykorzystaniem skróciło się z tygodni do minut”.

W artykule przytoczono wyniki przeglądu przeprowadzonego przez brytyjski Urząd ds. Nadzoru Finansowego (Financial Conduct Authority), z którego wynika, że wykrywanie podatności przewyższa zdolność firm do reagowania, a także wytyczne Instytutu Międzynarodowych Finansów (Institute of International Finance), wzywające do szybszego stosowania poprawek – nawet poza zaplanowanymi oknami konserwacyjnymi – oraz do większej akceptacji planowanych przestojów.

Jak podano w artykule, odrębne dobrowolne wytyczne brytyjskiej Cross Market Operational Resilience Group przewidują, że terminy napraw skrócą się z tygodni do dni, a w niektórych przypadkach do godzin.

Choć wspomniane w raporcie terminy mają charakter dobrowolny, regulatorzy naciskają na banki, by działały szybciej: według artykułu niemiecki BaFin wezwał do szybszego stosowania poprawek, a hongkoński organ nadzoru monetarnego zaapelował o skuteczniejsze reagowanie na naruszenia i szybsze przywracanie sprawności.

„Na przykład Hongkongie Władze Monetarne zachęcały instytucje do integrowania scenariuszy cybernetycznych opartych na sztucznej inteligencji z programami odporności operacyjnej oraz do wzmacniania zdolności reagowania na incydenty i przywracania sprawności, uznając, że scenariusze «naruszenia» mogą stawać się bardziej prawdopodobne w miarę ciągłej ewolucji krajobrazu zagrożeń cybernetycznych” – czytamy w raporcie. „Podobnie program testów warunków skrajnych w zakresie cyberodporności [Europejskiego Banku Centralnego] oraz wdrożenie Aktu o operacyjnej odporności cyfrowej kładą nacisk na zdolność instytucji nie tylko do przeciwstawiania się atakom cybernetycznym, ale także do dalszego świadczenia usług krytycznych w warunkach poważnych zakłóceń operacyjnych”.

BitcoinBTC · USD

$77,078−5.14%

3 wrz5 wrz7 wrz9 wrz10 wrz

$81.8k$80.1k$78.5k$76.9k

24h HighHigh$78,774

24h LowLow$76,748

VolVol$1.2B

Dane cenowe dostarczone przez CoinGeckoCoinGeckoWięcej Bitcoin wiadomości i prognoz →

Ostrzeżenie następuje po sierpniowym wezwaniu do silniejszych zabezpieczeń cybernetycznych popartym przez OpenAI, Anthropic i ponad 100 innych organizacji. Sygnatariusze zalecili ściślejszą kontrolę dostępu, wymianę informacji o zagrożeniach i bliższy nadzór nad agentami AI.

Dokument BIS analizuje incydent z Hugging Face z udziałem modeli OpenAI jako wstępny dowód na to, że zdolności wykazane w testach mogą przełożyć się na ataki na rzeczywiste systemy. OpenAI później opisało, w jaki sposób jego agenci koordynowali działania podczas tej operacji.

Chociaż autorzy zastrzegają, że standardowe zabezpieczenia zostały złagodzone, a zapewniono znaczne zasoby obliczeniowe, twierdzą, że incydent ten nie odzwierciedla bezpośrednio ryzyka stwarzanego przez publicznie dostępne narzędzia AI.

„Incydent z OpenAI nie jest oznaką, że wiodące modele AI mogą samodzielnie wykształcić złośliwe cele. Niemniej jednak mogą one realizować wąsko zdefiniowane zadanie z niezamierzonymi i szkodliwymi konsekwencjami” – napisali. „Znaczenie tego rozwoju dla cyberodporności polega na połączeniu zdolnego modelu z otaczającym systemem oprogramowania, który umożliwia mu planowanie, korzystanie z narzędzi i autonomiczne działanie”.