Ajatusjohtajat

Teidän AI-turvaohjelmistonne ei suojaa teitä – se tekee teidät vain tunteeksi turvallisemmaksi

mm
Lisää Unite.AI suosikkilähteisiisi Google-palvelussa

Kesäkuussa 2025 Microsoft korjasi CVE-2025-32711:n, joka on paremmin tunnettu nimellä EchoLeak: nollaklikkauksen haavoittuvuus Microsoft 365 Copilotissa, joka sai 9,3 pistettä CVSS:stä. Muokattu sähköposti, jota uhri ei avannut, sai Copilotin hakukoneen salaa siirtämään herkillä tietoja, joihin se pääsi käsiksi. Seikka, joka pitäisi teidät huolestuttaa: hyökkäys meni ohi XPIA:sta, Microsoftin oman prompt-injektio-luokittelijasta, joka oli läsnä, toimi ja toimi täsmälleen suunnitellusti.

Bruce Schneier antoi meille sanastoa tähän vuonna 2009. Turvallisuusteatteri, hän kirjoitti, kuvaa toimia, jotka tekevät ihmiset tunteeksi turvallisemmaksi ilman, että parantavat heidän turvallisuuttaan. Tunne ja todellisuus ovat eri asioita, ja ne eroavat toisistaan.

Seventeen vuotta myöhemmin AI on teollistunut eroa kummassakin suhteessa. AI-pohjaiset turvallisuustyökalut myydään kyvyistä, joita ne eivät voi osoittaa mittauksissa, ja AI:n turvallisuustyökalut myydään ratkaisuina ongelmaan, jonka heidän oma asiakirjansa myöntää olevan ratkaisematon. Gartnerin 2025 hypykierroksessa AI-luottamus, riski ja turvallisuuden hallinta sijoittuivat odotusten huipulle. Analyytikot kertovat teille, missä olemme. Kysymys on, mitä tehdä siitä.

Tietojen ja mittausten välinen kuilu

Aloita siitä, mitä tapahtuu, kun joku testaa käytössä olevia valvontaa sen sijaan, että lukee markkinointia.

Picus Blue Report 2025 analysoi yli 160 miljoonaa todellista hyökkäyssimulaatiota, jotka suoritettiin tuotantoympäristöissä vuoden 2025 ensimmäisen puoliskon aikana. Picus myy simulaatiolaitteiston, joten painotkaa lähdettä, mutta numerot ovat vaikeasti kiistettäviä. Estämisen tehokkuus keskiarvo oli 62 %, mikä on laskenut 69 %:sta edellisestä vuodesta. Vaikka lokimerkintäkattavuus oli 54 %, vain 14 % simuloituista hyökkäyksistä aiheutti hälytyksen. Hyökkäykset, jotka käyttivät voimassa olevia tunnistetietoja, onnistuivat 98 %:ssa tapauksissa. Ja tietojen siirtämishyökkäyksistä, joita simuloitiin, valvontalaitteet estivät 3 %.

Kolme prosenttia. Nämä ovat ympäristöjä, joissa on moderneja, usein AI-merkittyjä turvallisuuspaketteja, ja tietojen siirtämishyökkäys on se, joka vastaa eniten hyökkääjän toimintaa.

Myös myyjien esitteissä olevat benchmark-pisteet ansaitsevat saman skepsin. Kun myyjät alkoivat väittää saavuttaneensa täydelliset pisteet MITRE ATT&CK -arvioissa, Forresterin analyytikko Allie Mellen julkaisi terävän muistutuksen: arvioissa ei ole voittajia tai häviäjiä, ja 100 %:n väitteet perustuvat yleensä epärealistisiin konfiguraatioihin, valikoituihin alituloksiin tai havaintoasetuksiin, jotka haudottaisivat oikean SOC:n meluun.

Tämä ei ole uutta, mikä on masentavaa. Vuonna 2019 tutkijat Skylight Cyberissä purkivat Cylancen “puhdas AI” -virustorjunnan liittämällä merkkijonoja videopelistä Rocket League haittaohjelmiin, kääntäen luokittelijan päätöksen 100 %:ssa kymmenen yleisimmästä haittaohjelmasta ja 83 %:ssa laajemmasta otoksesta. Oppi, että staattiset koneoppimismallit epäonnistuvat vihollisia vastaan, jotka tutkivat niitä, julkaistiin seitsemän vuotta sitten. Markkinoiden vastaus oli toimittaa lisää staattisia koneoppimismalleja.

Reunapuskuriongelma on pahempi

Jos AI-pohjaiset havaintatyökalut yliedustavat, työkalut, jotka myydään AI:n suojaamiseksi itsessään, ovat outossa asemassa: standardointielin, joka määrittelee uhan, sanoo, että uhkaa ei ehkä voida korjata.

Prompt-injektiot ovat ykkössijalla OWASP Top 10 for LLM-sovelluksissa, ja OWASP:n oma ohje on epätavallisen suorapuheista: mallien stokastisen luonteen vuoksi “ei ole selvää, onko olemassa täydellisiä menetelmiä estämään prompt-injektiota.” Fine-tuning ja RAG eivät täysin lievennä sitä. Tämä on ongelma, jonka prompt-suoja-markkinat pyrkivät ratkaisemaan, ja se on kuvaus, jonka itse organisaatio, joka katalogisi sen, kuvaa mahdollisesti ratkaisemattomaksi.

Empiiriset tutkimukset tukevat pessimismiä. Tutkijat Lancasterin yliopistosta ja Mindgardista testasivat kuusi tuotantovalmiita reunapuskurijärjestelmää, mukaan lukien Microsoftin Azure Prompt Shieldin ja Metan Prompt Guardin, ja saavuttivat jopa 100 %:n väistämisen onnistumisen merkkijonojen injektio- ja vastakkaisen perturbaation tekniikoiden avulla, pitäen samalla perustavanlaatuista hyökkäystä toiminnassa. HiddenLayer meni pidemmälle ja julkaisi yhden siirrettävän “Policy Puppetry” -prompt-mallin, joka ohittaa jokaisen suuren mallin markkinoilla. Tämä on myyjän tutkimus ja ei vertaisarvioitu, joten käsitelkää “kaikki” varovasti, mutta riippumattomat kanavat toistivat ydinvaatimukset.

Luotettavin todistaja ei ole myyjä. Yhdistyneen kuningaskunnan AI-turva-instituutti, joka arvioi viisi johtavaa LLM:ää, totesi, että “kaikki mallit olivat erittäin haavoittuvaisia meidän perushyökkäyksillemme”, ja jokainen malli suostui vähintään kerran viidessä yrityksessä melkein jokaiselle vahingolliselle kysymykselle, kun sisäiset hyökkäykset sovellettiin. Perushyökkäykset. Ei valtioiden taidot. Hallituksen arviointielin, joka huomauttaa ystävällisesti, että keisarin syöte-suodatin ei ole vaatetettu.

Unite.AI:n oma kattavuus on luetellut haavoittuvuusluokat ja injektiotekniikat vuosien ajan. Tämä ei ole salaisuus. Se ei vain näy tietolapuissa.

Vaarallinen osa on tunne

Tässä artikkelin otsikko loppuu retoriikasta. Jos nämä työkalut vain alittavat odotukset, tappio olisi budjettinen. Tutkimus viittaa johonkin pahempaan: luottamus, jonka ne luovat, heikentää aktiivisesti käyttäytymistä.

Turvallisuustutkijat kutsuvat tätä riskikompensaatioksi tai Peltzmanin vaikutukseksi: suojellut ihmiset ottavat enemmän riskejä. Kuljettajat, joilla on turvavyöt, ajavat nopeammin. Ja organisaatiot, joilla on AI-turvalaitteiden kojut, lopettavat tekemästä tylsiä asioita.

Ciscon 2025 Cybersecurity Readiness Index -tutkimus, jossa haastateltiin 8 000 turvallisuusjohtajaa, osoitti, että 86 %:lla organisaatioista oli tapahtunut AI-aiheinen turvallisuusloukkaus edellisen 12 kuukauden aikana, kun taas vain 10 %:lla organisaatioista AI oli vaikein asia, jonka heidän piti suojella, ja 60 %:lla heillä ei ollut näkyvyyttä siihen, miten heidän työntekijänsä käyttävät generatiivista AI:ta ollenkaan. Loukkaukset ovat lähes yleisiä; huolenaihe on pyöreä summa.

IBM:n 2025 Cost of a Data Breach -raportti täydentää kuvaa. Organisaatioista, joilla tapahtui AI-malleja tai sovelluksia koskevia loukkauksia, 97 %:lla ei ollut asianmukaisia AI-käyttöoikeuksia. Joka viidennellä loukkauksella oli yhteys varjo-AI:hin, mikä lisäsi noin 670 000 dollaria keskimääräiseen loukkausvuotoon, ja 63 %:lla loukaantuneista organisaatioista ei ollut AI-hallintopolitiikkaa ollenkaan. Lue nämä numerot yhdessä, ja siitä muodostuu kuva: epäonnistumiset ovat tylsiä. Perusteiden puuttuessa organisaatioissa, jotka tunsivat itsensä suojelluksi.

Koju ei toiminut väärin. Se toimitti oikean tuotteen, joka oli luottamus.

Mikä rehellinen versio näyttää

Tämä ei väitä, että AI-turvaohjelmistot ovat arvottomia, ja paras vastaevidenssi ansaitsee ilman. Anthropicin Constitutional Classifiers kestivät yli 3 000 tuntia punaisen tiimin testausta 183 tutkijan toimesta ilman yleispätevää vankilaa, mikä laski vankilauksen onnistumista 86 %:sta 4,4 %:iin, ja se maksoi 0,38 pisteen nousua ylihälytyksissä ja noin 24 %:n laskua laskentakapasiteetissa. Sitten Anthropic järjesti julkisen haasteen, ja 339 osallistujasta neljä selvisi jokaisesta tasosta, ja yksi löysi toimivan yleispätevän vankilan joka tapauksessa.

Tämä on koko alan rehellinen muoto yhdessä tuloksessa: hyvin rakennettu reunapuskuri nosti hyökkääjän kustannuksia valtavasti, se aiheutti mitattavissa olevan veron, ja se silti epäonnistui riittävän määrätietoiselle ihmiselle. Jos minun pitäisi tiivistää tämä artikkeli ostamisperiaatteeksi, se on: valvontalaitteiden myynti, joka on myydään kustannuksia korottavana, julkaisemalla epäonnistumistilat, on arvioitava; valvontalaitteiden myynti, joka on myydään ratkaistuna ongelmana, myy teille tunteen.

Valvonta vai lohdutuspeite: kolme kysymystä

Voit erottaa toisistaan ilman tutkimusbudjettia. Kolme kysymystä, jotka koskevat jokaista AI-turvaohjelmistoa, jonka omistat tai olet ostamassa.

Mikä on sen mitattu ohitussuhde minun ympäristössäni? Ei myyjän benchmark. Sinun. Jatkuva validointi ja purple-team-harjoitukset ovat olemassa juuri siksi, että käytössä olevat valvontalaitteet liukuvat vakuudettomasti epäonnistumiseen, kuten Picus-tiedot osoittavat. Numero, jota et ole mitannut, on numero, johon sinun on uskottava.

Mikä tapahtuu, kun se epäonnistuu? Ei jos. OWASP:n käytännön ohjeistus osoittaa samaan suuntaan kuin jokainen yllämainittu tapaus: vähimmäistoimivaltaa malleille, ihmisten hyväksymisportit arkaluontoisille toimille ja segmentointi, joka olettaa, että suodatin antaa lopulta johonkin pääsyn. EchoLeak oli selviytymiskelpoinen organisaatioille, joiden Copilot ei voinut edes päästä mihinkään arkaluontoiseen.

Onko myyjän väite tosiasia vai hypoteesi? Jopa myyjät myöntävät enemmän kuin heidän tietolapussa. Vectran oma tutkimus 2 000 SOC-ammattilaisesta, myyjän tutkimus, osoitti, että tiimit pystyivät käsittelemään vain 38 %:ia hälytyksistä, joita heidän työkalunsa generoivat, 60 %:lla sanottiin, että myyjät myyvät työkaluja, jotka luovat melua eivätkä selkeyttä, ja puolet kutsui heidän työkalujaan esteeksi apua. Kun alan asiakkaat raportoivat sitä, “luota tietolapussa” loppuu strategiana.

Malli elää paikkaa pidemmälle

EchoLeak korjattiin Patch Tuesdayssa. Kuilu, jonka se osoitti, tuotannon reunapuskurin suodattavan etuoven, kun taas hyökkäys tuli postiputkesta, ei kuitenkaan korjattu, ja tutkimusyhteenveto yllä sanoo, ettei se korjata pian.

Schneierin ero on 17 vuotta vanha ja on koskaan ollut kalliimpi jättää huomiotta. Turvallisuuden tunne on tuote, ja AI-aikakausi myy sitä tilausjärjestelmissä. Turvallisuuden todellisuus on mittaus, ja kukaan ei voi myydä sitä sinulle, koska sinun on mentävä ja otettava se itse.

Gary on asiantuntija-kirjoittaja, jolla on yli 10 vuoden kokemus ohjelmistokehityksestä, web-kehityksestä ja sisällön strategiasta. Hän erikoistuu luomaan laadukkaita, mukaansatempaavia sisältöjä, jotka tuottavat muunnoksia ja rakentavat brändiloyaliteettia. Hänellä on intohimo kertomuksiin, jotka kiehtovat ja informoivat yleisöjä, ja hän etsii aina uusia keinoja käyttäjien mukaan tempaiseksi.