بانک ها باید در مورد انعطاف پذیری برای سرعت حمله هوش مصنوعی تجدید نظر کنند
بانک ها باید در مورد انعطاف پذیری تجدید نظر کنند زیرا هوش مصنوعی حملات سایبری را سریع تر، هوشمندانه تر و مهار آن را سخت تر می کند.
از لحاظ تاریخی، مکالمه امنیت سایبری در بانکداری و فینتک بر روی تشخیص متمرکز شده است: آیا میتوانیم نفوذ را شناسایی کنیم، ناهنجاری را علامتگذاری کنیم، الگوی کلاهبرداری را قبل از اینکه آسیبی وارد کند شناسایی کنیم؟ ما ابزارهای فوقالعاده پیچیدهای را توسعه دادهایم که میتوانند هزاران «سیگنال» را هر بار که یک مشتری پرداخت میکند، از میان مدت زمانی که برای تایپ شماره کارت خود طول میکشد تا، گاهی اوقات، فعالیتهای رسانههای اجتماعی خود را بررسی کند.
این فریمبندی سرعت خاصی را در نظر گرفت: مهاجمان انسانی در حال بررسی و بهرهبرداری با سرعت انسانی، یا اسکریپتهای خودکار که سریعتر عمل میکنند اما هوش لازم برای تطبیق پویا یا کشف آسیبپذیریهای جدید را ندارند. هوش مصنوعی این فرض را تغییر می دهد.
PYMNTS در این ماه گزارش داد که OpenAI نمیتواند بالاترین سطح هشدار امنیت سایبری خود را برای مدل آیندهاش Astra رد کند، آستانهای که نشان میدهد یک مدل ممکن است بتواند به طور مستقل اکسپلویتهای روز صفر را کشف و توسعه دهد، یا حملاتی را با حداقل جهت انسانی انجام دهد.
تقریبا در همان زمان، صندوق بین المللی پول در یادداشتی در مورد هوش مصنوعی و امنیت سایبری در بخش مالی به نتیجه مشابهی رسید.
استدلال صندوق بینالمللی پول این است که بانکها باید به آن گوش دهند: هوش مصنوعی برای تغییر معادله ریسک نیازی به اختراع نوع جدیدی از حمله ندارد. حملات مجهز به هوش مصنوعی ممکن است تفاوت اساسی با حملات انجام شده توسط انسان نداشته باشند.
آنچه تغییر می کند سرعت، مقیاس و ظرفیت آنها برای سازگاری است. این معادله را با تسریع کشف آسیبپذیری و بهرهبرداری از فناوریهای مشترک تغییر میدهد، و آنچه را که قبلا رویدادهای مجزا محسوب میشد، به اختلالات مرتبطی تبدیل میکند که به طور همزمان چندین مؤسسه را تحت تأثیر قرار میدهد.
چرا حملات سایبری هوش مصنوعی بسیار خطرناک است؟
بانکداری هرگز بر اساس فناوری سفارشی و ضخیم اجرا نشده است. این سیستم بر روی پایه های مشترک اجرا می شود: پلت فرم های بانکی اصلی، زیرساخت های ابری، ریل های پرداخت، سیستم های هویت و زنجیره ای طولانی از نرم افزارهای شخص ثالث. تعداد کمی از این سیستم ها به طور کامل از ابتدا ساخته شده اند. زیرساخت های مالی مدرن بر لایه های نرم افزار تجاری، خدمات ابری و کتابخانه های منبع باز متکی است.
این امر توسعه را سریعتر میکند و میتواند امنیت را از طریق بررسی مشترک تقویت کند، اما وابستگیهای مشترک نیز ایجاد میکند. در شرایط نامناسب، این میتواند شبیه هزاران در باشد که به یک کلید تکیه میکنند.
مهاجمی که برای یافتن یک اکسپلویت به هفتهها زمان نیاز دارد، به مدافعان زمان میدهد تا اصلاح کنند، نظارت کنند و پاسخ دهند. یک سیستم هوش مصنوعی به طور بالقوه می تواند همان اکسپلویت را در چند ثانیه پیدا کند، و در خود مختارترین موارد، یک حمله چند مرحله ای را با مشارکت محدود انسانی انجام دهد – 27 ثانیه رکورد فعلی است.
صندوق بینالمللی پول این را بهعنوان یک مشکل استفاده دوگانه تعریف میکند: همان قابلیتهایی که به هوش مصنوعی اجازه میدهد آسیبپذیریها را سریعتر برای اهداف دفاعی پیدا کند، همان قابلیتهایی است که به آن اجازه میدهد برای اهداف تهاجمی سریعتر آنها را پیدا کند.
این به طور خاص برای پرداخت ها فرضی نیست. زیرساختهای پرداخت دارای سیستمهای همپوشانی زیادی در تقاطع نرمافزارهای رایج، وابستگی به ابر و یکپارچهسازی متراکم شخص ثالث است که یک اکسپلویت به یک مسئله در کل اکوسیستم تبدیل میشود.
بنابراین، یک آسیبپذیری در یک مؤلفه به طور گسترده مستقر شده میتواند خطر را بسیار فراتر از یک مؤسسه منفرد منتشر کند، به ویژه در جایی که سرویسهای ابری رایج، کتابخانههای نرمافزاری یا پلتفرمهای شخص ثالث درگیر هستند.
چرا پیشگیری به تنهایی کافی نیست
برای مدت طولانی، استراتژی تابآوری به شدت به پیشگیری متکی بوده است: وصله سریعتر، تست سختتر و مرور کدهای بیشتر قبل از انتشار. همه اینها هنوز مهم است. اما زمانی که کشف و بهره برداری می تواند سریعتر از یک چرخه پچ معمولی اتفاق بیفتد، پیشگیری به تنهایی دیگر کافی نیست.
پاسخ، تغییر از دفاع دورهای به سمت انعطافپذیری مداوم است: معماریهایی که برای شناسایی، جداسازی، مهار و بازیابی در حین وقوع حمله طراحی شدهاند.
توصیه صندوق بینالمللی پول به همان روشی اشاره میکند که قطعه PYMNTS نشان میدهد: مؤسسات به معماریهایی نیاز دارند که شعاع انفجار موفقیتآمیز را از طریق تقسیمبندی، کنترلهای دسترسی منظم، طراحی بدون اعتماد و نظارت دقیقتر بر اشخاص ثالث محدود کنند. تشخیص، مهار و بازیابی باید با سرعتی قابل مقایسه با سرعت تهدید عمل کند، نه با سرعت آخرین طرح واکنش به حادثه تایید شده توسط هیئت مدیره.
این پیامدهای به همان اندازه برای نحوه مدیریت بانکها بر هوش مصنوعی در عملیات امنیتی خود دارد. ابزارهای هوش مصنوعی به طور فزاینده ای در شناسایی آسیب پذیری ها و پاسخ به تهدیدات نقش خواهند داشت، اما میزان استقلال اعطا شده به این سیستم ها باید یک تصمیم صریح حاکمیتی باشد. موسسات به مرزهای روشنی در مورد آنچه که هوش مصنوعی می تواند دسترسی داشته باشد، اقداماتی که می تواند به طور مستقل انجام دهد و جایی که مداخله انسانی اجباری است نیاز دارند.
چرا هیئتها باید امنیت سایبری هوش مصنوعی را در اولویت قرار دهند؟
اینجاست که مکالمه باید از تیم امنیتی به اتاق هیئت مدیره منتقل شود. تقسیم بندی و کنترل دسترسی تصمیمات فنی هستند، اما تمایل به استقلال هوش مصنوعی در زیرساخت های حیاتی یک تصمیم حاکمیتی است. چه کسی تصمیم می گیرد که یک سیستم هوش مصنوعی مجاز به لمس چه چیزی است؟ چه کسی وقتی به یک هدف سطح بالا به روشی عمل می کند که به طور کامل پیش بینی نشده است، پاسخگو است؟ پس از شناسایی چقدر سریع می توان آن را مهار کرد؟
هیچ فروشنده، پلتفرم یا زیرساختی وجود ندارد که این مشکل را به تنهایی حل کند. موسساتی که این انتقال را به خوبی مدیریت میکنند، همانهایی هستند که انعطافپذیری معماری، نه فقط تشخیص تهدید، را بهعنوان یک اولویت حاکمیتی دائمی در نظر میگیرند، و دقیقا میدانند که سیستمهایشان و هوش مصنوعی فعال در آنها به چه چیزی میتوانند دست یابند.
منحنی توانایی منتظر پایان چرخه حسابرسی بعدی بانک ها نیست. انعطاف پذیری اکنون باید برای سرعت حمله ای طراحی شود که قرار است در مقابل آن مقاومت کند.
ما بهترین سازنده وب سایت هوش مصنوعی را معرفی کرده ایم.
این مقاله به عنوان بخشی از TechRadar Pro Perspectives، کانال ما برای معرفی بهترین و باهوش ترین ذهن ها در صنعت فناوری امروز تهیه شده است.
نظرات بیان شده در اینجا نظرات نویسنده است و لزوما نظرات TechRadarPro یا Future plc نیست. اگر مایل به مشارکت هستید، اطلاعات بیشتری را در اینجا بیابید: https://www.techradar.com/pro/perspectives-how-to-submit
متن اصلی (انگلیسی)
Banks need to rethink resilience for the speed of an AI attack
Banks must rethink resilience as AI makes cyberattacks faster, smarter and harder to contain.