Ηγέτες σκέψης

Το εργαλείο ασφαλείας AI σας δεν σας προστατεύει – σας κάνει να νιώθετε καλύτερα

mm
Προσθέστε το Unite.AI στις προτιμώμενες πηγές σας στο Google

Τον Ιούνιο του 2025, η Microsoft επιδιόρθωσε το CVE-2025-32711, γνωστό ως EchoLeak: μια zero-click ευπάθεια στο Microsoft 365 Copilot, με βαθμολογία 9,3 στο CVSS. Ένα κατασκευασμένο email, που δεν ανοίχθηκε ποτέ από το θύμα, μπορούσε να κάνει το μηχανισμό ανάκτησης του Copilot να εξαγάγει ήσυχα οποιοδήποτε ευαίσθητο περιεχόμενο είχε πρόσβαση. Το λεπτό που πρέπει να σας ενοχλήσει: το payload πέρασε απευθείας από το XPIA, τον ταξινόμο prompt-injection της Microsoft, ο οποίος ήταν παρών, εκτελούμενος και λειτουργούσε ακριβώς όπως είχε σχεδιαστεί.

Ο Bruce Schneier μας έδωσε το λεξιλόγιο για αυτό το 2009. Θέατρο ασφαλείας, έγραψε, περιγράφει μέτρα που κάνουν τους ανθρώπους να νιώθουν πιο ασφαλείς χωρίς να κάνουν τίποτα για να βελτιώσουν την ασφάλεια τους. Το αίσθημα και η πραγματικότητα είναι διαφορετικά πράγματα, και διαφοροποιούνται.

Δεκαεπτά χρόνια αργότερα, το AI έχει βιομηχανοποιήσει τη διαφοροποίηση, και στις δύο πλευρές της εξίσωσης. Τα εργαλεία ασφαλείας που βασίζονται στο AI πωλούνται με βάση τις ικανότητες που δεν μπορούν να αποδείξουν υπό μέτρηση, και τα εργαλεία ασφαλείας για το AI πωλούνται ως λύσεις σε ένα πρόβλημα που η δική τους τεκμηρίωση παραδέχεται ότι είναι άλυτο. Ο κύκλος υπερβολής του Gartner για το 2025 τοποθέτησε το AI trust, risk and security management στο αποκορύφωμα των φουσκωμένων προσδοκιών. Οι αναλυτές σας λένε πού βρισκόμαστε. Το ερώτημα είναι τι να κάνετε γι’ αυτό.

Το χάσμα μεταξύ του φύλλου δεδομένων και της μέτρησης

Ξεκινήστε με το τι συμβαίνει όταν κάποιος ελέγχει τις αναπτυγμένες ελέγχους αντί να διαβάζει την marketing.

Η Picus Blue Report 2025 ανέλυσε περισσότερα από 160 εκατομμύρια πραγματικές προσομοιώσεις επιθέσεων που εκτελέστηκαν εναντίον παραγωγικών περιβαλλόντων στο πρώτο εξάμηνο του 2025. Η Picus πωλεί την πλατφόρμα προσομοίωσης, οπότε δώστε βάρος στην πηγή ανάλογα, αλλά τα νούμερα είναι δύσκολο να απορριφθούν. Η αποτελεσματικότητα πρόληψης είχε μέσο όρο 62%, κάτω από 69% τον προηγούμενο χρόνο.尽管 η κάλυψη καταγραφής ήταν 54%, μόνο το 14% των προσομοιωμένων επιθέσεων παρήγαγε μια ειδοποίηση. Οι επιθέσεις που χρησιμοποιούσαν έγκυρες πιστοποιήσεις πέτυχαν το 98% της φοράς. Και από τις προσπάθειες εξαγωγής δεδομένων που προσομοιώθηκαν, οι ελέγχοι που ήταν στη θέση τους μπλόκαραν το 3%.

Τρία τοις εκατό. Αυτά είναι περιβάλλοντα με σύγχρονες, συχνά AI-σημαδεμένες στοίβες ασφαλείας, και η δοκιμή εξαγωγής δεδομένων είναι αυτή που αντιστοιχεί πιο直接 στο τι θέλει να κάνει ένας επιτιθέμενος.

Οι βαθμολογίες που εμφανίζονται στα deck των προμηθευτών αξίζουν την ίδια σκεπτικισμό. Όταν οι προμηθευτές άρχισαν να ισχυρίζονται τέλειες βαθμολογίες στις αξιολογήσεις MITRE ATT&CK, ο αναλυτής της Forrester Allie Mellen δημοσίευσε μια ευθεία υπενθύμιση: οι αξιολογήσεις δεν έχουν νικητές ή ηττημένους, και οι αξιολογήσεις 100% συνήθως βασίζονται σε αρεστές ρυθμίσεις, επιλεγμένα υπο-αποτελέσματα, ή ρυθμίσεις ανίχνευσης που θα θάψουν ένα πραγματικό SOC στο θόρυβο.

Κανένα από αυτά δεν είναι καινούριο, το οποίο είναι το αποθαρρυντικό μέρος. Το 2019, ερευνητές στο Skylight Cyber αποσυναρμολόγησαν το “pure AI” ανтивίрус Cylance προσθέτοντας συμβολοσειρές από το βίντεο παιχνίδι Rocket League σε δείγματα κακόβουλου λογισμικού, αναστρέφοντας την απόφαση του ταξινομητή σε 100% των top ten οικογενειών κακόβουλου λογισμικού της ημέρας και 83% ενός ευρύτερου συνόλου δειγμάτων. Η διδαχθείσα μάθηση, ότι τα στατικά μοντέλα μηχανικής μάθησης αποτυγχάνουν έναντι αντιπάλων που τα μελετούν, δημοσιεύθηκε επτά χρόνια πριν. Η απάντηση της αγοράς ήταν να πωλήσει περισσότερα στατικά μοντέλα μηχανικής μάθησης.

Το πρόβλημα του φράχτη είναι χειρότερο

Εάν η ανίχνευση που βασίζεται στο AI υπερεκτιμά, τα εργαλεία που πωλούνται για να ασφαλίσουν το AI τους ιδίους είναι σε μια πιο περίεργη θέση: το σώμα προτύπων που ορίζει την απειλή λέει ότι η απειλή μπορεί να μην είναι επιλύσιμη.

Η ένεση προτύπων κατέχει την πρώτη θέση στο OWASP Top 10 για εφαρμογές LLM, και η οδηγία του OWASP είναι ασυνήθιστα ευθέα: δεδομένης της στοχαστικής φύσης των μοντέλων, “δεν είναι σαφές εάν υπάρχουν ασφαλείς μέθοδοι πρόληψης για ένεση προτύπων”. Η μερική εκπαίδευση και η RAG, προσθέτει, δεν μετριάζουν πλήρως. Αυτό είναι το πρόβλημα που υπάρχει η αγορά prompt-shield για να το λύσει, περιγραφόμενο ως πιθανώς αδιάλυτο από τον οργανισμό που το κατέγραψε.

Η εμπειρική εργασία υποστηρίζει τον pesimισμό. Ερευνητές στο Πανεπιστήμιο του Λάνκαστερ και στο Mindgard tested έξι παραγωγικά συστήματα φράχτη, συμπεριλαμβανομένων των Azure Prompt Shield και Prompt Guard της Meta, και πέτυχαν μέχρι 100% επιτυχία σε διαφυγή χρησιμοποιώντας τεχνικές ένεσης χαρακτήρων και ανταγωνιστικών διαταραχών, ενώ διατηρούσαν τις υποκείμενες επιθέσεις λειτουργικές. Η HiddenLayer έτυχε περαιτέρω, δημοσιεύοντας ένα μεμονωμένο μεταφερόμενο πρότυπο “Policy Puppetry” που λέει παράκαμψη κάθε μεγάλου μοντέλου στην αγορά. Αυτό είναι έρευνα προμηθευτή και όχι peer-reviewed, οπότε να αντιμετωπίζετε το “όλα” με φροντίδα, αλλά ανεξάρτητοι σταθμοί αναπαράγουν τις βασικές αξιολογήσεις.

Ο πιο αξιόπιστος μάρτυρας δεν έχει προϊόν να πουλήσει. Το Ινστιτούτο Ασφαλείας AI του Ηνωμένου Βασιλείου, αξιολογώντας πέντε κορυφαία LLM, ανέφερε ότι “όλα τα μοντέλα ήταν πολύ ευάλωτα στις βασικές μας επιθέσεις”, με κάθε μοντέλο που συμμορφώθηκε τουλάχιστον μια φορά σε πέντε προσπάθειες για σχεδόν κάθε επιζήμιο ερώτημα όταν εφαρμόστηκαν εσωτερικές επιθέσεις. Βασικές επιθέσεις. Όχι nation-state tradecraft. Ένας κυβερνητικός οργανισμός αξιολόγησης, ευγενώς σημειώνοντας ότι ο φράχτης εισόδου του αυτοκράτορα δεν έχει ρούχα.

Η κάλυψη του Unite.AI έχει καταγράψει τις τάξεις ευπαθειών και τις τεχνικές ένεσης για χρόνια. Κανένα από αυτά δεν είναι μυστικό. Απλώς δεν εμφανίζεται σε φύλλα δεδομένων.

Το επικίνδυνο μέρος είναι το αίσθημα

Εδώ είναι όπου ο τίτλος του άρθρου σταματά να είναι ρητορικός. Εάν αυτά τα εργαλεία απλώς υποεκτελούσαν, η απώλεια θα ήταν προϋπολογιστική. Η έρευνα υποδηλώνει κάτι χειρότερο: η εμπιστοσύνη που τα γεννάει ενεργεί ενεργά την συμπεριφορά.

Οι ερευνητές ασφαλείας το ονομάζουν αποζημίωση κινδύνου, ή το αποτέλεσμα Peltzman: οι προστατευμένοι άνθρωποι λαμβάνουν περισσότερους κινδύνους. Οι οδηγοί με ζώνες ασφαλείας οδηγούν πιο γρήγορα. Και οι οργανισμοί με πίνακες ελέγχου ασφαλείας AI, φαίνεται, σταματάνε να κάνουν τα βαρετά πράγματα.

Τα νούμερα ευθυγραμμίζονται άβολamente καλά. Ο Δείκτης ετοιμότητας ασφαλείας του 2025 της Cisco, που ερωτά 8.000 ηγέτες ασφαλείας, βρήκε ότι το 86% των οργανισμών είχαν υποστεί μια AI-σχετική επίθεση ασφαλείας τους προηγούμενους δώδεκα μήνες, ενώ μόνο το 10% θεωρούσε ότι το AI ήταν το πιο δύσκολο που είχαν να προστατεύσουν, και το 60% παραδέχτηκε ότι λείπουν ορατότητα για το πώς οι υπάλληλοι χρησιμοποιούν γεννήτριες AI. Επίσημες περιπτώσεις σχεδόν καθολικές: ανησυχία, μια στροφή στροφής.

Η έκθεση κόστους παραβίασης δεδομένων του 2025 της IBM ολοκληρώνει την εικόνα. Από τους οργανισμούς που υπέφεραν από παραβιάσεις μοντέλων ή εφαρμογών AI, το 97% έλλειπε κατάλληλων ελέγχων πρόσβασης AI. Μια στις πέντε παραβιάσεις οφείλονταν σε shadow AI, προσθέτοντας περίπου 670.000 δολάρια στο μέσο κόστος παραβίασης, και το 63% των οργανισμών που είχαν παραβιαστεί δεν είχαν καμία πολιτική διακυβέρνησης AI. Διαβάστε αυτά τα νούμερα μαζί και μια τάση εμφανίζεται: οι αποτυχίες είναι βαρετές. Απουσία θεμελιωδών, σε οργανισμούς που ένιωθαν καλυμμένοι.

Ο πίνακας ελέγχου δεν κατέβηκε. Παρέδωσε το πραγματικό προϊόν του, το οποίο ήταν εμπιστοσύνη.

Ποια είναι η ειλικρινής εκδοχή

Κανένα από αυτά δεν υποστηρίζει ότι τα εργαλεία ασφαλείας AI είναι άχρηστα, και η καλύτερη αντεπιχείρηση αξίζει να αναφερθεί. Τα Constitutional Classifiers της Anthropic επέζησαν περισσότερες από 3.000 ώρες red-teaming από 183 ερευνητές χωρίς καθολική διάρρηξη, μειώνοντας την επιτυχία διάρρηξης από 86% στο αμυντικό μοντέλο σε 4,4%, με κόστος αύξησης 0,38 βαθμών στις υπερ-απορρίψεις και περίπου 24% επιβάρυνση υπολογισμού. Στη συνέχεια, η Anthropic διεξήγαγε μια δημόσια πρόκληση, και από 339 συμμετέχοντες, τέσσερις πέρασαν όλα τα επίπεδα και ένας βρήκε μια εργασιακή καθολική διάρρηξη σε κάθε περίπτωση.

Αυτό είναι η ειλικρινής μορφή του整个 πεδίου σε ένα αποτέλεσμα: ένας καλά κατασκευασμένος φράχτης αυξήθηκε το κόστος του επιτιθέμενου enormemente, μετέφερε ένα μετρήσιμο φόρο, και ακόμη έπεσε σε έναν αρκετά αποφασισμένο άνθρωπο. Εάν έπρεπε να συμπιέσω αυτό το άρθρο σε ένα αρχή αγοράς, είναι αυτό: ένας έλεγχος που πωλείται ως αύξηση κόστους με δημοσιευμένες λειτουργίες αποτυχίας αξίζει να αξιολογηθεί: ένας έλεγχος που πωλείται ως λυμένο πρόβλημα που σας πωλεί το αίσθημα.

Έλεγχος ή κουβέρτα παρηγοριάς: τρεις ερωτήσεις

Μπορείτε να διαχωρίσετε το ένα από το άλλο χωρίς προϋπολογισμό ερεύνης. Τρεις ερωτήσεις, που τεθούν σε κάθε εργαλείο ασφαλείας AI που κατέχετε ή πρόκειται να αγοράσετε.

Τι είναι η μετρημένη του率 διαφυγής στο περιβάλλον μου; Όχι το benchmark του προμηθευτή. Το δικό σας. Συνεχής επικύρωση και ασκήσεις purple-team υπάρχουν ακριβώς επειδή, όπως τα δεδομένα του Picus δείχνουν, οι αναπτυγμένοι έλεγχοι πηγαίνουν σιωπηλά προς την αποτυχία. Ένας αριθμός που δεν έχει μετρηθεί είναι ένας αριθμός που λαμβάνεται με πίστη.

Τι συμβαίνει όταν αποτυγχάνει; Όχι αν. Η πρακτική οδηγία του OWASP δείχνει την ίδια κατεύθυνση με κάθε περιστατικό παραπάνω: ελάχιστος έλεγχος πρόσβασης για μοντέλα, πύλες έγκρισης ανθρώπων για ευαίσθητες ενέργειες, και τμηματοποίηση που υποθέτει ότι ο φίλτρος θα αφήσει τελικά κάτι να περάσει. Το EchoLeak ήταν επιβιώσιμο για οργανισμούς των οποίων το Copilot απλώς δεν μπορούσε να φτάσει τίποτα που άξιζε κλοπή.

Είναι η αξίωση του προμηθευτή ένα γεγονός ή μια υπόθεση; Ακόμη και οι προμηθευτές παραδέχονται περισσότερα από ό,τι οι φύλλοι δεδομένων τους. Η έρευνα της Vectra σε 2.000 επαγγελματίες SOC, έρευνα προμηθευτή, βρήκε ομάδες που μπορούσαν να χειριστούν μόνο το 38% των ειδοποιήσεων που γεννήθηκαν από τα εργαλεία τους, με το 60% να λέει ότι οι προμηθευτές πωλούν εργαλεία που δημιουργούν θόρυβο αντί για σαφήνεια, και το μισό να καλεί τα εργαλεία τους περισσότερο εμπόδιο παρά βοήθεια. Όταν οι πελάτες της βιομηχανίας αναφέρουν ότι, “πιστέψτε στο φύλλο δεδομένων” σταματά να είναι μια στρατηγική.

Το πρότυπο υπερζώντα το patch

Το EchoLeak επιδιορθώθηκε σε μια Patch Tuesday. Το πρότυπο που επέδειξε, ένας παραγωγικός φράχτης που φιλτράρει με σιγουριά την μπροστινή πόρτα ενώ η επίθεση ήρθε από το slot αλληλογραφίας, δεν ήταν, και το αρχείο ερεύνης πάνω λέει ότι δεν θα είναι σύντομα.

Η διάκριση του Schneier είναι δεκαεπτά χρόνια παλιά και δεν ήταν ποτέ πιο ακριβή να αγνοηθεί. Το αίσθημα ασφαλείας είναι ένα προϊόν, και η εποχή AI το πωλεί σε συνδρομητικές βαθμίδες. Η πραγματικότητα της ασφαλείας είναι μια μέτρηση, και κανείς δεν μπορεί να σας πουλήσει, γιατί πρέπει να πάτε και να το πάρει.

Ο Gary είναι ένας εμπειρος συγγραφέας με πάνω από 10 χρόνια εμπειρίας στις ανάπτυξη λογισμικού, ανάπτυξη ιστοσελίδων και στρατηγική περιεχομένου. Ειδικεύεται στη δημιουργία υψηλής ποιότητας, ελκυστικού περιεχομένου που οδηγεί σε μετατροπές και χτίζει πιστότητα στη μάρκα. Έχει μια страсть για τη δημιουργία ιστοριών που καθηλώνουν και ενημερώνουν το κοινό, και πάντα ψάχνει για νέους τρόπους να εμπλέκει τους χρήστες.