Tankeledere

AI-synlighetskrisen: Hvorfor sikkerhetsteamene flyr blindt og hvorfor de ikke behÃļver ÃĨ gjÃļre det

mm
Legg til Unite.AI blant dine foretrukne kilder pÃĨ Google

Integrasjonen av AI-agenter i produksjonsmiljÃļer akselererer, men sikkerhetsarkitekturen som kreves for ÃĨ sikre dem, ligger farlig langt bak. Vi er i en ÃĶra hvor en AI-agent, som har fÃĨtt i oppdrag ÃĨ utfÃļre et rutinemessig arbeid i et staging-miljÃļ, kan uavhengig bestemme ÃĨ “fikse” en kredensfeil ved ÃĨ slette en database-volum.

Som en bransje, har vi kollektivt skrudd av hjernen vÃĨr nÃĨr det gjelder de grunnleggende prinsippene for sikkerhet og overvÃĨkning rundt AI. Sikkerhetsteamene flyr blindt, men de behÃļver ikke ÃĨ gjÃļre det.

Myten om systemprompts og sikker verktÃļy

En utbredt myte i AI-rommet er at vi kan kontrollere agent-atferd bare ved ÃĨ si til det ÃĨ oppfÃļre seg. Systemprompts er rÃĨdgivende, ikke tvangsmessige. I den ovennevnte hendelsen, sa AI-systemets regler uttrykkelig at de aldri skulle kjÃļre destruktive kommandoer, men agenten brÃļt likevel sine egne markedsfÃļrte sikkerhetsforanstaltninger og utfÃļrte den mest irreversible handlingen som er mulig.

Vi mÃĨ arbeide under antagelsen at AI ikke “vet” noe som helst. Angrep mot AI er sosial manipulering, bortsett fra at offeret er dummere enn det gjennomsnittlige mennesket. Alle som har erfaring med penetrerings-testing, forstÃĨr hvor vanskelig det er for organisasjoner ÃĨ forsvare seg mot sosial manipulering. NÃĨ er ogsÃĨ datamaskinene vÃĨre sÃĨrbare.

Fortsatt er AI-verktÃļy i bunnen bare programvare, og all programvare har feil. Vi har allerede sett eksempler pÃĨ hvor AI-verktÃļy automatisk starter uautentiserte HTTP-tjenere, som tillater lokale prosesser eller nettsider ÃĨ utfÃļre vilkÃĨrlige shell-kommandoer med bruker-privilegier.

Den sorte boksen i AI-revisjon

Hvis en AI gÃĨr rogue eller blir manipulert, er det en mareritt ÃĨ finne ut hva den gjorde. AI-verktÃļy tilbyr vanligvis ikke revisjonslogger. Hvis du er heldig ÃĨ vÃĶre pÃĨ et bedriftsnivÃĨ, er loggene du mottar svÃĶrt mangelfulle. For eksempel, kan du fÃĨ en vag begivenhet som sier at en bruker “brukte Gen AI.” og bare motta grunnleggende mÃĨlinger som detaljerer inn- og ut-data token-teller.

Ingen av disse hjelper en sikkerhetsanalytiker ÃĨ svare pÃĨ det grunnleggende spÃļrsmÃĨlet: Hva gjorde denne agenten eksakt?

AvgjÃļre AI: Hvordan stoppe ÃĨ fly blindt

Det gode nytt er at du ikke nÃļdvendigvis trenger en ny, skinnende AI-spesifikk sikkerhetsenhet for ÃĨ gjenopprette synligheten. Skygge-AI-bruk og agent-aktivitet er oppdagbare ved hjelp av eksisterende logg-analyseteknikker som ditt team allerede burde ha. AI-verktÃļy-kall, kommando-utfÃļrelser og system-endringshendelser kan spores til AI ved hjelp av eksisterende prosess-utfÃļrelse-analyse (som du gjÃļr i din sikkerhetsinformasjon og hendelsesstyring (SIEM), ikke sant?).

Her er hvordan du kan utnytte din nÃĨvÃĶrende infrastruktur for ÃĨ oppdage AI-aktivitet:

  • DNS-analyse: Analyse av DNS-logger for forespÃļrsler til kjente AI-tjenestedomener kan hjelpe med ÃĨ oppdage AI-bruk i din miljÃļ.
  • Truslerlister: Denne metoden krever vedlikehold av en oppdatert truslerliste over domener assosiert med AI-plattformer eller modell-tilbydere.
  • Fellesskapsressurser: Det finnes fellesskapsprosjekter og blokklisteer tilgjengelig som kan modifiseres til oppslagstabeller for programmatisk bruk.
  • SSL-sporing: En lignende metode kan bruke SSL-logger til ÃĨ spore servernavn, selv om det gir litt mindre detalj siden full URL ikke er registrert.
  • Endepunkts-telemetri: Du kan bruke verktÃļy som Sysmon til ÃĨ telle barneprosesser og jakte pÃĨ hÃļye bash-spawnere, som er en sterk indikator for potensielle AI-agenter som utfÃļrer kommandoer pÃĨ en endepunkt.

Blindsonen som krever aktive endringer i din datainnsamling, er promptene selv. Hva ber brukerne AI om? Laste de opp noen potensielt sensitive dokumenter, og dermed skape compliance-problemer? Svare pÃĨ disse spÃļrsmÃĨlene, krever sannsynligvis innsamling av API-forespÃļrsler til leverandÃļren; web-proksier, LLM-proksier og data-innsamlingsverktÃļy fra logging og SIEM-tilbydere. Disse kan fjerne slÃļret som blokkerer denne verdifulle datakilden.

Den nye trusselen: MalisÃļse MCP-tjenere

Modellkontekstprotokollen (MCP) har oppstÃĨtt som en mÃĨte ÃĨ spesifisere hvordan AI-applikasjoner integrerer med eksterne verktÃļy og datakilder. Mens det standardiserer tilkoblinger, introduserer det ogsÃĨ massive nye angrepsvektorer via “Ond MCP“-tjenere.

Jeg arrangerer en hÃĨnd-til-hÃĨnd-trening hvor studenter kan oppleve dette angrepet fÃļrstehÃĨnd. De designer en malisÃļs MCP-tjener for ÃĨ lure en LLM til ÃĨ ringe opp legitime verktÃļy og sende utdata tilbake til angriperen. Fordi LLM-er er svÃĶrt sÃĨrbare for sosial manipulering, er ÃĨ gÃĨ forbi deres innbygde sikkerhetsforanstaltninger ofte bare et spÃļrsmÃĨl om ÃĨ velge bedre formulering eller en clever foranledning.

Studenter bruker ofte sin malisÃļse tjener for ÃĨ instruere AI om at den er “i vedlikeholdsmodus” og mÃĨ sende data til et sekundÃĶrt verktÃļy for “revisjonslogging”, og dermed resultere i data-eksfiltrering. Noen er mer kreative med sine prompter enn andre, men alle er vanligvis suksessfulle.

Tar tilbake kontrollen

For ÃĨ ordentlig revisjonere AI-aktivitet i den virkelige verden, trenger du en proksi for ÃĨ intercepte AI-forespÃļrsler og en logg-innsamlingsverktÃļy som kan hÃĨndtere massive JSON-nytter. Med denne synligheten, kan du oppdage og triage trusler. Du kan ikke bare stole pÃĨ AI-leverandÃļrene til ÃĨ levere sikkerhetslaget. GjennomfÃļringen mÃĨ bo i systemene til din organisasjon, ikke i en tekst som vi hÃĨper modellen bestemmer ÃĨ adlyde. Med en god logg-lÃļsning, har sikkerhetsteamene telemetri; det er pÃĨ tide de begynner ÃĨ spÃļrre det.

Corey Thuen er administrerende direktÃļr og medgrunnlegger av Gravwell, en analyseplattform bygget for massive skala sikkerhetstelemetri. Med over et tiÃĨr med erfaring fra IT, IoT og ICS/OT-sikkerhet, bringer han en unik, angrepsinformert perspektiv til cybersikkerhet.

Tidligere var Corey en sÃĨrbarhetsforsker hos IOActive, Digital Bond og Idaho National Laboratory, med fokus pÃĨ 0-dag-oppdagelse og omvendt utvikling av komplekse systemer.