پرش به محتوای اصلی

بانک ها باید در مورد انعطاف پذیری برای سرعت حمله هوش مصنوعی تجدید نظر کنند

تک‌رادار۱۴۰۵ مهر ۸, چهارشنبه، ساعت ۱۳:۲۸حدود 5 دقیقه مطالعه

بانک ها باید در مورد انعطاف پذیری تجدید نظر کنند زیرا هوش مصنوعی حملات سایبری را سریع تر، هوشمندانه تر و مهار آن را سخت تر می کند.

از لحاظ تاریخی، مکالمه امنیت سایبری در بانکداری و فین‌تک بر روی تشخیص متمرکز شده است: آیا می‌توانیم نفوذ را شناسایی کنیم، ناهنجاری را علامت‌گذاری کنیم، الگوی کلاهبرداری را قبل از اینکه آسیبی وارد کند شناسایی کنیم؟ ما ابزارهای فوق‌العاده پیچیده‌ای را توسعه داده‌ایم که می‌توانند هزاران «سیگنال» را هر بار که یک مشتری پرداخت می‌کند، از میان مدت زمانی که برای تایپ شماره کارت خود طول می‌کشد تا، گاهی اوقات، فعالیت‌های رسانه‌های اجتماعی خود را بررسی کند.

این فریم‌بندی سرعت خاصی را در نظر گرفت: مهاجمان انسانی در حال بررسی و بهره‌برداری با سرعت انسانی، یا اسکریپت‌های خودکار که سریع‌تر عمل می‌کنند اما هوش لازم برای تطبیق پویا یا کشف آسیب‌پذیری‌های جدید را ندارند. هوش مصنوعی این فرض را تغییر می دهد.

PYMNTS در این ماه گزارش داد که OpenAI نمی‌تواند بالاترین سطح هشدار امنیت سایبری خود را برای مدل آینده‌اش Astra رد کند، آستانه‌ای که نشان می‌دهد یک مدل ممکن است بتواند به طور مستقل اکسپلویت‌های روز صفر را کشف و توسعه دهد، یا حملاتی را با حداقل جهت انسانی انجام دهد.

تقریبا در همان زمان، صندوق بین المللی پول در یادداشتی در مورد هوش مصنوعی و امنیت سایبری در بخش مالی به نتیجه مشابهی رسید.

استدلال صندوق بین‌المللی پول این است که بانک‌ها باید به آن گوش دهند: هوش مصنوعی برای تغییر معادله ریسک نیازی به اختراع نوع جدیدی از حمله ندارد. حملات مجهز به هوش مصنوعی ممکن است تفاوت اساسی با حملات انجام شده توسط انسان نداشته باشند.

آنچه تغییر می کند سرعت، مقیاس و ظرفیت آنها برای سازگاری است. این معادله را با تسریع کشف آسیب‌پذیری و بهره‌برداری از فناوری‌های مشترک تغییر می‌دهد، و آنچه را که قبلا رویدادهای مجزا محسوب می‌شد، به اختلالات مرتبطی تبدیل می‌کند که به طور همزمان چندین مؤسسه را تحت تأثیر قرار می‌دهد.

چرا حملات سایبری هوش مصنوعی بسیار خطرناک است؟

بانکداری هرگز بر اساس فناوری سفارشی و ضخیم اجرا نشده است. این سیستم بر روی پایه های مشترک اجرا می شود: پلت فرم های بانکی اصلی، زیرساخت های ابری، ریل های پرداخت، سیستم های هویت و زنجیره ای طولانی از نرم افزارهای شخص ثالث. تعداد کمی از این سیستم ها به طور کامل از ابتدا ساخته شده اند. زیرساخت های مالی مدرن بر لایه های نرم افزار تجاری، خدمات ابری و کتابخانه های منبع باز متکی است.

این امر توسعه را سریع‌تر می‌کند و می‌تواند امنیت را از طریق بررسی مشترک تقویت کند، اما وابستگی‌های مشترک نیز ایجاد می‌کند. در شرایط نامناسب، این می‌تواند شبیه هزاران در باشد که به یک کلید تکیه می‌کنند.

مهاجمی که برای یافتن یک اکسپلویت به هفته‌ها زمان نیاز دارد، به مدافعان زمان می‌دهد تا اصلاح کنند، نظارت کنند و پاسخ دهند. یک سیستم هوش مصنوعی به طور بالقوه می تواند همان اکسپلویت را در چند ثانیه پیدا کند، و در خود مختارترین موارد، یک حمله چند مرحله ای را با مشارکت محدود انسانی انجام دهد – 27 ثانیه رکورد فعلی است.

صندوق بین‌المللی پول این را به‌عنوان یک مشکل استفاده دوگانه تعریف می‌کند: همان قابلیت‌هایی که به هوش مصنوعی اجازه می‌دهد آسیب‌پذیری‌ها را سریع‌تر برای اهداف دفاعی پیدا کند، همان قابلیت‌هایی است که به آن اجازه می‌دهد برای اهداف تهاجمی سریع‌تر آنها را پیدا کند.

این به طور خاص برای پرداخت ها فرضی نیست. زیرساخت‌های پرداخت دارای سیستم‌های همپوشانی زیادی در تقاطع نرم‌افزارهای رایج، وابستگی به ابر و یکپارچه‌سازی متراکم شخص ثالث است که یک اکسپلویت به یک مسئله در کل اکوسیستم تبدیل می‌شود.

بنابراین، یک آسیب‌پذیری در یک مؤلفه به طور گسترده مستقر شده می‌تواند خطر را بسیار فراتر از یک مؤسسه منفرد منتشر کند، به ویژه در جایی که سرویس‌های ابری رایج، کتابخانه‌های نرم‌افزاری یا پلتفرم‌های شخص ثالث درگیر هستند.

چرا پیشگیری به تنهایی کافی نیست

برای مدت طولانی، استراتژی تاب‌آوری به شدت به پیشگیری متکی بوده است: وصله سریع‌تر، تست سخت‌تر و مرور کدهای بیشتر قبل از انتشار. همه اینها هنوز مهم است. اما زمانی که کشف و بهره برداری می تواند سریعتر از یک چرخه پچ معمولی اتفاق بیفتد، پیشگیری به تنهایی دیگر کافی نیست.

پاسخ، تغییر از دفاع دوره‌ای به سمت انعطاف‌پذیری مداوم است: معماری‌هایی که برای شناسایی، جداسازی، مهار و بازیابی در حین وقوع حمله طراحی شده‌اند.

توصیه صندوق بین‌المللی پول به همان روشی اشاره می‌کند که قطعه PYMNTS نشان می‌دهد: مؤسسات به معماری‌هایی نیاز دارند که شعاع انفجار موفقیت‌آمیز را از طریق تقسیم‌بندی، کنترل‌های دسترسی منظم، طراحی بدون اعتماد و نظارت دقیق‌تر بر اشخاص ثالث محدود کنند. تشخیص، مهار و بازیابی باید با سرعتی قابل مقایسه با سرعت تهدید عمل کند، نه با سرعت آخرین طرح واکنش به حادثه تایید شده توسط هیئت مدیره.

این پیامدهای به همان اندازه برای نحوه مدیریت بانک‌ها بر هوش مصنوعی در عملیات امنیتی خود دارد. ابزارهای هوش مصنوعی به طور فزاینده ای در شناسایی آسیب پذیری ها و پاسخ به تهدیدات نقش خواهند داشت، اما میزان استقلال اعطا شده به این سیستم ها باید یک تصمیم صریح حاکمیتی باشد. موسسات به مرزهای روشنی در مورد آنچه که هوش مصنوعی می تواند دسترسی داشته باشد، اقداماتی که می تواند به طور مستقل انجام دهد و جایی که مداخله انسانی اجباری است نیاز دارند.

چرا هیئت‌ها باید امنیت سایبری هوش مصنوعی را در اولویت قرار دهند؟

اینجاست که مکالمه باید از تیم امنیتی به اتاق هیئت مدیره منتقل شود. تقسیم بندی و کنترل دسترسی تصمیمات فنی هستند، اما تمایل به استقلال هوش مصنوعی در زیرساخت های حیاتی یک تصمیم حاکمیتی است. چه کسی تصمیم می گیرد که یک سیستم هوش مصنوعی مجاز به لمس چه چیزی است؟ چه کسی وقتی به یک هدف سطح بالا به روشی عمل می کند که به طور کامل پیش بینی نشده است، پاسخگو است؟ پس از شناسایی چقدر سریع می توان آن را مهار کرد؟

هیچ فروشنده، پلتفرم یا زیرساختی وجود ندارد که این مشکل را به تنهایی حل کند. موسساتی که این انتقال را به خوبی مدیریت می‌کنند، همانهایی هستند که انعطاف‌پذیری معماری، نه فقط تشخیص تهدید، را به‌عنوان یک اولویت حاکمیتی دائمی در نظر می‌گیرند، و دقیقا می‌دانند که سیستم‌هایشان و هوش مصنوعی فعال در آنها به چه چیزی می‌توانند دست یابند.

منحنی توانایی منتظر پایان چرخه حسابرسی بعدی بانک ها نیست. انعطاف پذیری اکنون باید برای سرعت حمله ای طراحی شود که قرار است در مقابل آن مقاومت کند.

ما بهترین سازنده وب سایت هوش مصنوعی را معرفی کرده ایم.

این مقاله به عنوان بخشی از TechRadar Pro Perspectives، کانال ما برای معرفی بهترین و باهوش ترین ذهن ها در صنعت فناوری امروز تهیه شده است.

نظرات بیان شده در اینجا نظرات نویسنده است و لزوما نظرات TechRadarPro یا Future plc نیست. اگر مایل به مشارکت هستید، اطلاعات بیشتری را در اینجا بیابید: https://www.techradar.com/pro/perspectives-how-to-submit

خواندن متن کامل در تک‌راداربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

Banks need to rethink resilience for the speed of an AI attack

Banks must rethink resilience as AI makes cyberattacks faster, smarter and harder to contain.

همه‌ی اخبار فناوری