Tankeledere

Den kunstig intelligens synlighedskrise: Hvorfor sikkerhedsteams flyver blindt og hvorfor de ikke behÃļver at gÃļre det

mm
FÃļj Unite.AI til dine foretrukne kilder pÃĨ Google

Integreringen af kunstig intelligens-agenter i produktionsmiljÃļer accelererer, men sikkerhedsarkitekturen, der krÃĶves for at sikre dem, er langt tilbage. Vi er i en ÃĶra, hvor en kunstig intelligens-agent, der er tildelt en rutineopgave i et staging-miljÃļ, kan uafhÃĶngigt beslutte at “fikse” en adgangskode-fejl ved at slette en database-volumen.

Som en branche har vi kollektivt slukket for vores hjerner, nÃĨr det kommer til de grundlÃĶggende principper for sikkerhed og overvÃĨgning omkring kunstig intelligens. Sikkerhedsteams flyver blindt, men de behÃļver ikke at gÃļre det.

Myten om systemprompts og sikker vÃĶrktÃļjsudstyr

En udbredt myte i kunstig intelligens-rummet er, at vi kan kontrollere agentadfÃĶrd bare ved at fortÃĶlle det, hvordan det skal opfÃļre sig. Systemprompts er rÃĨdgivende, ikke gennemfÃļrende. I den nÃĶvnte incident havde AI’ens systemregler udtrykkeligt fastsat, at den aldrig mÃĨtte kÃļre destruktive kommandoer, men agenten overtrÃĨdte alligevel sine egne markedsfÃļrte sikkerhedsforanstaltninger og udfÃļrte den mest irreversibele handling, der var mulig.

Vi mÃĨ arbejde under antagelsen af, at kunstig intelligens ikke “ved” noget som helst. Angreb mod kunstig intelligens er social manipulation, bortset fra at offeret er dummere end den gennemsnitlige menneskelige. Alle, der har erfaring med penetrationstest, forstÃĨr, hvor svÃĶrt det er for organisationer at forsvare sig mod sociale manipulationsangreb. Nu er vores computere ogsÃĨ sÃĨrbare.

Desuden er kunstig intelligens-vÃĶrktÃļjsudstyr i sidste ende bare software, og alle software har fejl. Vi har allerede set eksempler pÃĨ, hvor kunstig intelligens-vÃĶrktÃļjsudstyr automatisk starter uautentificerede HTTP-servere, der tillader lokale processer eller websteder at udfÃļre vilkÃĨrlige shell-kommandoer med brugerrettigheder.

Den sorte kasse for kunstig intelligens-revision

Hvis en kunstig intelligens bliver gal eller manipuleres, er det en mareridt at finde ud af, hvad den gjorde. Kunstig intelligens-vÃĶrktÃļjsudstyr leverer generelt ikke revisionslogger. Hvis du er heldig at vÃĶre pÃĨ en enterprise-niveau, er loggene, du modtager, meget mangelfulde. For eksempel kan du fÃĨ en vag begivenhed, der angiver, at en bruger “brugte kunstig intelligens.” og kun modtager grundlÃĶggende mÃĨlinger, der detaljerer input- og output-token-tÃĶllinger.

Ingen af disse hjÃĶlper en sikkerhedsanalytiker med at besvare den fundamentale spÃļrgsmÃĨl: Hvad gjorde denne agent nÃļjagtigt?

AfslÃļring af kunstig intelligens: Hvordan stoppe med at flyve blindt

Det gode nyheder er, at du ikke nÃļdvendigvis behÃļver en ny, skinnende kunstig intelligens-sikkerhedsapplikation for at genopnÃĨ synlighed. Skygge-kunstig intelligens-anvendelse og agent-aktivitet er opdagelige ved hjÃĶlp af eksisterende log-analyseteknikker, som dit team allerede burde have. Kunstig intelligens-vÃĶrktÃļjsudstyr-kald, kommando-eksekveringer og system-ÃĶndringsbegivenheder kan spores til kunstig intelligens ved hjÃĶlp af eksisterende proces-eksekveringsanalyse (som du gÃļr i din sikkerhedsinformation og begivenhedsstyring (SIEM), ikke sandt?).

Her er, hvordan du kan udnytte din nuvÃĶrende infrastruktur til at spore kunstig intelligens-aktivitet:

  • DNS-analyse: Analyse af DNS-logger for forespÃļrgsler til kendte kunstig intelligens-service-domÃĶner kan hjÃĶlpe med at opdage kunstig intelligens-anvendelse i dit miljÃļ.
  • Trusler: Denne tilgang krÃĶver opdatering af en truselliste over domÃĶner, der er associeret med kunstig intelligens-platforme eller model-udbydere.
  • FÃĶllesskabsressourcer: Der er fÃĶllesskabsprojekter og blocklister til rÃĨdighed, som kan konverteres til opslagstabeller til programmatisk brug.
  • SSL-sporing: En lignende tilgang kan bruge SSL-logger til at spore servernavne, selvom det giver lidt mindre detaljer, da den fulde URL ikke er optaget.
  • Endpoint-telemetri: Du kan bruge vÃĶrktÃļjer som Sysmon til at tÃĶlle underprocesser og jagte hÃļj bash-spawnere, hvilket er et stÃĶrkt tegn pÃĨ, at potentielle kunstig intelligens-agenter udfÃļrer kommandoer pÃĨ en endpoint.

Blindpunktet, der krÃĶver aktive ÃĶndringer i din dataindsamling, er selv promptene. Hvad beder brugerne kunstig intelligens om? Uploader de nogen potentielt fÃļlsomme dokumenter, hvilket skaber overholdelsesproblemer? At svare pÃĨ disse spÃļrgsmÃĨl krÃĶver sandsynligvis indsamling af API-forespÃļrgslerne til udbyderen; web-proxies, LLM-proxies og data-indtagelsesvÃĶrktÃļjer fra logging og SIEM-udbydere. Disse kan fjerne slÃļret, der blokerer denne vÃĶrdifulde datakilde.

Den nye trussel: MaliciÃļse MCP-servere

Modelkontekstprotokollen (MCP) er dukket op som en mÃĨde at specificere, hvordan kunstig intelligens-applikationer integrerer med eksterne vÃĶrktÃļjer og datakilder. Mens det standardiserer forbindelser, introducerer det ogsÃĨ massive nye angrebsvektorer via “Ond MCP“-servere.

Jeg vÃĶrter et praktisk trÃĶningsworkshop, hvor studerende kan opleve dette angreb fÃļrstehÃĨnds. De designer en maliciÃļs MCP-server til at narre en LLM til at ringe til legitime vÃĶrktÃļjer og sende outputtet tilbage til angriberen. Fordi LLM’er er meget sÃĨrbare over for social manipulation, er det ofte nok at vÃĶlge bedre formulering eller en clever forklaring for at omgÃĨ deres indbyggede sikkerhedsforanstaltninger.

Studerende bruger ofte deres maliciÃļse server til at instruere kunstig intelligens om, at den er “i vedligeholdelsesmodus” og mÃĨ overfÃļre data til et sekundÃĶrt vÃĶrktÃļj til “revisionslogning”, hvilket resulterer i data-ekstraktion. Nogle er mere kreative med deres prompte end andre, men alle er som regel succesfulde.

At genopnÃĨ kontrollen

For at ordentligt gennemgÃĨ kunstig intelligens-aktivitet i den virkelige verden har du brug for en proxy til at aflytte kunstig intelligens-forespÃļrgsler og en log-samlingsvÃĶrktÃļj, der kan hÃĨndtere massive JSON-nytlastninger. Med denne synlighed kan du opdage og afhjÃĶlpe trusler. Du kan ikke kun stole pÃĨ kunstig intelligens-udbydere til at levere sikkerhedslaget. GennemfÃļrelse skal bo i organisationens systemer, ikke i en tekst, som vi hÃĨber, modellen beslutter at adlyde. Med en god log-lÃļsning har sikkerhedsteams telemetri; det er tid for dem at starte med at spÃļrgere det.

Corey Thuen er administrerende direktÃļr og medstifter af Gravwell, en analytics-platform bygget til massive-skala sikkerhedstelemetri. Med over et ÃĨrti erfaring pÃĨ tvÃĶrs af IT, IoT og ICS/OT-sikkerhed, bringer han en unik, angrebs-informeret perspektiv til cybersikkerhed.