Liderzy opinii
Kryzys widocznoÅci AI: Dlaczego zespoÅy bezpieczeÅstwa lecÄ na Ålepo i dlaczego nie muszÄ

Integracja agentÃģw AI z produkcjÄ przyspiesza, ale architektura bezpieczeÅstwa wymagana do ich zabezpieczenia jest niebezpiecznie opÃģÅšniona. Åŧyjemy w erze, w ktÃģrej agent AI, wyznaczony do rutynowego zadania w Årodowisku testowym, moÅže niezaleÅžnie zdecydowaÄ ânaprawiÄâ niezgodnoÅÄ poÅwiadczeÅ, kasujÄ c wolumin bazy danych.
Jako branÅža, zbiorowo wyÅÄ czamy nasze mÃģzgi, gdy chodzi o podstawowe zasady bezpieczeÅstwa i obserwowalnoÅci wokÃģÅ AI. ZespoÅy bezpieczeÅstwa lecÄ na Ålepo, ale nie muszÄ .
Mit systemowych wskazÃģwek i bezpiecznych narzÄdzi
Powszechny mit w przestrzeni AI mÃģwi, Åže moÅžemy kontrolowaÄ zachowanie agenta, po prostu nakazujÄ c mu siÄ zachowaÄ. Systemowe wskazÃģwki sÄ doradcze, a nie egzekwujÄ ce. W wyÅžej wymienionym incydencie, systemowe reguÅy AI wyraÅšnie stwierdzaÅy, Åže nigdy nie wolno wykonywaÄ destrukcyjnych poleceÅ, jednak agent zÅamaÅ wÅasne ogÅoszone barierki i wykonaÅ najbardziej nieodwracalne dziaÅanie moÅžliwe.
Musimy pracowaÄ pod zaÅoÅženiem, Åže AI tak naprawdÄ ânie wieâ nic. Ataki na AI to inÅžynieria spoÅeczna, z tym Åže oszukany jest gÅupszy niÅž przeciÄtny czÅowiek. KaÅždy, kto ma doÅwiadczenie w testach penetracyjnych, rozumie, jak trudno jest dla organizacji broniÄ siÄ przed atakami inÅžynierii spoÅecznej. Teraz nasze komputery sÄ rÃģwnieÅž podatne.
Ponadto, narzÄdzia AI sÄ ostatecznie tylko oprogramowaniem, a wszystkie oprogramowanie ma bÅÄdy. JuÅž widzieliÅmy przypadki, w ktÃģrych narzÄdzia AI automatycznie uruchamiajÄ nieuwierzytelnione serwery HTTP, pozwalajÄ c dowolnemu procesowi lokalnemu lub stronie internetowej na wykonywanie dowolnych poleceÅ powÅoki z uprawnieniami uÅžytkownika.
Czarna skrzynka audytu AI
JeÅli AI zacznie dziaÅaÄ nieprawidÅowo lub zostanie manipulowana, ustalenie, co zrobiÅa, jest koszmarem. NarzÄdzia AI zwykle nie zapewniajÄ rejestrÃģw audytowych. JeÅli masz szczÄÅcie byÄ na poziomie przedsiÄbiorstwa, otrzymywane rejestry sÄ powaÅžnie niedostateczne. Na przykÅad, moÅžesz otrzymaÄ mgliste zdarzenie, w ktÃģrym uÅžytkownik âuÅžyÅ AI ogÃģlnej.â i otrzymasz podstawowe metryki dotyczÄ ce liczby tokenÃģw wejÅcia i wyjÅcia.
Åŧadne z nich nie pomaga analitykowi bezpieczeÅstwa odpowiedzieÄ na fundamentalne pytanie: Co dokÅadnie wykonaÅ ten agent?
Odkrywanie AI: Jak przestaÄ lecieÄ na Ålepo
Dobra wiadomoÅÄ jest taka, Åže niekoniecznie potrzebujesz nowego, specjalnego urzÄ dzenia bezpieczeÅstwa AI, aby odzyskaÄ widocznoÅÄ. UÅžycie cieni AI i aktywnoÅÄ agenta sÄ wykrywalne przy uÅžyciu istniejÄ cych technik analizy logÃģw, ktÃģrych Twoj zespÃģÅ powinien juÅž posiadaÄ. WywoÅania narzÄdzi AI, wykonania poleceÅ i zdarzenia zmiany systemu moÅžna ÅledziÄ do AI przy uÅžyciu istniejÄ cej analizy wykonania procesu (ktÃģrÄ robisz w zarzÄ dzaniu informacjami i zdarzeniami bezpieczeÅstwa (SIEM), prawda?).
Oto, jak moÅžesz wykorzystaÄ swojÄ bieÅžÄ cÄ infrastrukturÄ, aby wykryÄ aktywnoÅÄ AI:
- Analiza DNS: Analiza logÃģw DNS w celu wykrycia zapytaÅ do znanych domen usÅug AI moÅže pomÃģc w wykryciu uÅžycia AI w Twoim Årodowisku.
- Lista zagroÅžeÅ: Ten podejÅcie wymaga utrzymania aktualnej listy zagroÅžeÅ domen zwiÄ zanych z platformami AI lub dostawcami modeli.
- Zasoby spoÅecznoÅciowe: IstniejÄ projekty spoÅeczne i listy blokowania, ktÃģre moÅžna modyfikowaÄ w celu tworzenia tabel lookup dla uÅžycia programistycznego.
- Åledzenie SSL: Podobne podejÅcie moÅže wykorzystywaÄ rejestry SSL do Åledzenia nazw serwerÃģw, chociaÅž dostarcza nieco mniej szczegÃģÅÃģw, poniewaÅž nie rejestruje siÄ peÅnego adresu URL.
- Telemetria punktu koÅcowego: MoÅžesz uÅžyÄ narzÄdzi takich jak Sysmon, aby liczyÄ procesy podrzÄdne i polowaÄ na wysokie wywoÅania bash, co jest silnym wskaÅšnikiem potencjalnych agentÃģw AI wykonujÄ cych polecenia na punkcie koÅcowym.
Punkt Ålepy wymagajÄ cy aktywnych zmian w Twoim zbieraniu danych jest sam wskazÃģwka. Co uÅžytkownicy proszÄ AI? Czy przesyÅajÄ jakiekolwiek potencjalnie wraÅžliwe dokumenty, tworzÄ c problemy z zgodnoÅciÄ ? Odpowiedzi na te pytania najprawdopodobniej wymagajÄ zbierania ÅžÄ daÅ API do dostawcy; serwery proxy, serwery proxy LLM, narzÄdzia do pobierania danych od dostawcÃģw logÃģw i SIEM. MogÄ one usunÄ Ä zasÅonÄ, ktÃģra blokuje ten cenny ÅšrÃģdÅo danych.
WyroÅniÄte zagroÅženie: ZÅoÅliwe serwery MCP
ProtokÃģÅ kontekstu modelu (MCP) pojawiÅ siÄ jako sposÃģb okreÅlenia, jak aplikacje AI integrujÄ siÄ z zewnÄtrznymi narzÄdziami i ÅšrÃģdÅami danych. ChociaÅž standaryzuje poÅÄ czenia, wprowadza rÃģwnieÅž ogromne nowe wektory ataku za poÅrednictwem âZÅych serwerÃģw MCPâ.
ProwadzÄ warsztat szkoleniowy, na ktÃģrym studenci mogÄ doÅwiadczyÄ tego ataku osobiÅcie. ProjektujÄ zÅoÅliwy serwer MCP, aby oszukaÄ LLM, nakazujÄ c mu wywoÅanie prawidÅowych narzÄdzi i wysÅanie danych wyjÅciowych do atakujÄ cego. PoniewaÅž LLM sÄ bardzo podatne na inÅžynieriÄ spoÅecznÄ , ominÄ Ä ich wbudowane barierki czÄsto jest tylko kwestiÄ lepszego sformuÅowania lub sprytnego pretekstu.
Studenci czÄsto uÅžywajÄ swojego zÅoÅliwego serwera, aby nakazaÄ AI, Åže jest âw trybie konserwacjiâ i musi przekazaÄ dane do narzÄdzia pomocniczego do ârejestrowania audytuâ, co skutkuje eksfiltracjÄ danych. NiektÃģrzy sÄ bardziej kreatywni w swoich wskazÃģwkach niÅž inni, ale wszyscy sÄ zwykle skuteczni.
Odbieranie kontroli
Aby wÅaÅciwie audytowaÄ aktywnoÅÄ AI w Åwiecie rzeczywistym, potrzebujesz serwera proxy do przechwytywania ÅžÄ daÅ AI i narzÄdzia do zbierania logÃģw, ktÃģre moÅže obsÅuÅžyÄ ogromne Åadunki JSON. Z tÄ widocznoÅciÄ moÅžesz wykryÄ i rozwiÄ zaÄ zagroÅženia. Nie moÅžesz polegaÄ wyÅÄ cznie na dostawcach AI, aby zapewnili warstwÄ bezpieczeÅstwa. Egzekwowanie musi mieszkaÄ w systemach Twojej organizacji, a nie w paragrafie tekstu, ktÃģrego model moÅže zdecydowaÄ siÄ posÅuchaÄ. Z dobrym rozwiÄ zaniem do logowania, zespoÅy bezpieczeÅstwa majÄ telemetriÄ; czas zaczÄ Ä jÄ wykorzystywaÄ.












