Ajatusjohtajat
Kansallinen turvallisuus edellyttää modernien tekoälytyökalujen turvallisuuden varmistamista

Vaikka tekoälyyn perustuvat koodauskäytännöt ja työmäärän muutokset väittävät nopeuttavansa tehtävän suorituskykyä, ne myös lisäävät järjestelmän haavoittuvuutta. Haaste on hyvin ymmärretty – nykyiset haavoittuvuuden hallintakäytännöt eivät pysty pitämään vauhtia nopeasti kehittyvien tekoälytyökalujen kanssa, mikä lopulta lisää riskiä joukoille, jotka suorittavat operaatioita.
Tiedä, että työkalusi onnistuvat, olipa se sitten M27 IAR tai tekoälyyn perustuva taktinen C2, joka ohjaa tulitoimintaa, antaa luottamusta kentällä. Kun on kyse ohjelmistojärjestelmistä, ne voivat lisätä luotettavuutta poistamalla ohjelmistoputkien riskit kattavalla ohjelmistotuotantoketjun (SSC) turvallisuudella.
Ohjelmistoputkien haavoittuvuudet ovat kasvava riski puolustusohjelmistoissa
Jokainen ohjelmistoon perustuva organisaatio kamppailee ohjelmistoputkiin liittyvien turvallisuusongelmien kanssa. Sodan ministeriö (DoW) pyrkii ottamaan käyttöön parhaat järjestelmät operaatiojoukoille, mutta tämä lisää riskiä. Syy on, että useimmat tehtävänäkökulmat perustuvat Linux-jakeluihin ja yhteisöohjelmistopohjoihin, joilla on liian suuret ohjelmistopohjat. Näihin avoimeen lähdekoodiin perustuvat järjestelmät sisältävät yleensä tunnettuja ja tuntemattomia kriittisiä haavoittuvuuksia ja altistumia (CVE).
Tätä ongelmaa voidaan ratkaista käyttämällä kuratoituja kuvia, jotka sisältävät korjauksia näihin CVE:ihin, mikä vähentää hyökkäyspintaa. Lisäksi tarpeettomat koodit edustavat lisää riskiä, koska nämä koodit voivat piilottaa CVE:itä. Käyttämällä kovennettuja ohjelmistokuvia voidaan lieventää tätä riskiä poistamalla tarpeettomat koodit. Ilman kovennusta ylimääräinen koodi lisää haavoittuvaa hyökkäyspintaa ja tuo piileviä CVE:itä. On myös tärkeää arvioida jokaista CVE:ä osana kontekstia, jossa se ilmenee. CVE:t ovat hyökkäyksille alttiita ympäristöissä, käyttöjärjestelmissä ja laitteissa, joissa ne on todettu toistettaviksi. Älykkään skannauksen, profiilien ja tuotantosoftwaren ymmärtäminen määrittää, vaikuttaako kunkin yksittäinen CVE kohdeympäristöön ja tunnistaa, mitkä CVE:t ovat monistettuina ja ilmenevät useissa paketeissa.
Tehtäväkohtaiset työkalut lisäävät ongelman mittakaavaa
Tehtäväkohtaiset työkalut ovat resursseja vaativia moottoreita, joita käytetään mallien kehittämiseen, koulutukseen ja käyttöönottoon, mutta usein keskittyvät lopputuloksiin eikä optimoi operaatiivista laskentaa ja tallennusta. Tämän seurauksena ne lisäävät turvallisuusongelmia käyttämällä epäselektiivisesti avoimia jakeluversioita sen sijaan, että käytettäisiin kuratoituja ja kovennettuja kuvia.
Nykyiset tehtäväkohtaiset työkalut muuttuvat jatkuvasti, riippuvat useista avoimista lähteistä ja ovat laajemmin käytössä kuin perinteiset työkalut. Mallit, kehykset ja tukipalvelut päivittyvät päivittäin tai viikoittain sen sijaan, että neljännes- tai vuosittain, ja jokainen ei-kovennettu ohjelmistoesine, jonka nämä työkalut toteuttavat, lisää riskiä. Nämä eivät ole uusia riskejä, mutta tekoälynohjauksessa ne kiihdyttävät nyt. Esimerkiksi haavoittuvuusvarastot kasvavat nopeammin, kun enemmän ohjelmistoa otetaan käyttöön. Esimerkkinä CVE-luettelo vuonna 2025 keskimäärin 132 uutta haavoittuvuutta päivässä, 20 % enemmän kuin edellisvuonna, ja kolme kertaa enemmän kuin vuonna 2020.
Huono haavoittuvuuden hallinta johtaa operaatioon liittyviin seuraamuksiin
Huonon haavoittuvuuden hallinnan operaatioon liittyvät seuraukset ovat:
- Rajoitukset ATO-käyttöön tarkoitetuille teknologioille, joilla on vähemmän tekoälytyökaluja hyväksyttyä tuotantoon
- Tehtäväkohtaisen työkalun hidastuminen, kun ohjelmistopinot eivät täytä tehtävän aikataulua
- Kyvyttömyys kilpailla vihollisen tekoälytaktiikkojen kanssa, mikä lisää tehtävän riskejä
- Toistuvat korkeat kustannukset haavoittuvuusvarastojen hallintaan
- Korkeasti koulutetut insinöörit, jotka keskittyvät haavoittuvuuksien metsästämiseen ja korjaamiseen sen sijaan, että toimittaisivat uusia kykyjä
Riippumatta siitä, onko tekoälyä käytössä tai ei, haavoittuvuuden hallintakäytännöt DoW-ratkaisuille on täytettävä tehtävän aikatauluja. Tekoälypohjaiset alustat on parannettava kyberpuolustusta, eikä niiden tulisi lisätä turvallisuusaltistusta. Ratkaisujen on osoitettava, että ne pystyvät ratkaisemaan ongelman, vähentämään CVE-lukumäärää ja antamaan valtuutetuille viranomaisille mahdollisuuden erottaa melu tehtävän vaikutuksesta. Tämä ratkaisu pitää yksiköt pois yksittäisistä kovennuspyrkimyksistä ja luo johdonmukaisen, tietopohjaisen putken.
Voittava lähestymistapa kansallisen puolustuksen osalta
Paras turvallinen prosessi on sellainen, joka mahdollistaa nopeammat, turvallisemmat tekoälytoiminnot, vahvemman nollaturvallisuuden perustan ja korkealaatuisen ohjelmistotuotantoketjun riskitiedon komentajille.
Puolustusvirastojen tulisi aloittaa lähellä nollaa olevilla CVE-kuvilla, sitten poistaa ylimääräisiä haavoittuvuuksia poistamalla käyttämättömiä komponentteja korjaamisen sijaan vähentääksesi hyväksyttävät riskireitit. Kovennetut kuvat johtavat pienempiin hyökkäyspintoihin ja selkeämpiin riskikertomuksiin, mikä nopeuttaa tekoälyjärjestelmien akkreditointia, vapauttaa kybertiimien keskittymään tärkeämpiin tehtäviin haavoittuvuuksien päättymisen sijaan.
Lisäksi ohjelmistobilanerot (SBOM), suoritusaikaiset bilanerot (RBOM) ja kovennetut kuvat antavat operaattoreille ja turvallisuustiimille kerroksellisen, suoritusaikaisen näkymän kontrolloiduista tekoälytyökuormista. Tämä lähestymistapa tukee suoraan nollaturvallisuusperiaatteita ja on linjassa kestävän turvallisuuskehyksen (ESF) tiimin ohjelmistotuotantoketjun näkyvyyden vaatimusten mukaisesti, osoittaen, mitä ohjelmistossa on, sen käyttäytyminen ja toimintatavat.
Kypsyttäessä DoW:n riskiarviointi- ja todistusmenettelyjä on seurattava konteinereiden kanssa konekielisiä artefakteja ja teknisiä turvallisuusohjeita. Tämä mahdollistaa kehittäjille ja operaattoreille tilaus tarvittaviin konteinereihin ja vastaanottaa johdonmukaiset riskiarviot ja hälytykset, jos uusia ongelmia ilmenee. Komentajille tämä toimii käytännöllisenä ”moottorin valo”-merkkinä kriittisille ohjelmistopinoille, mahdollistaen päätöksentekoa siirtyä kaupallisen löytämisen ulkopuolelle suoraan tehtävän linjaan tekoälyohjatuissa toimissa.












