Tankeledare

AI-synlighetskrisen: VarfÃķr sÃĪkerhetsteam flyger blint och varfÃķr de inte behÃķver

mm
LÃĪgg till Unite.AI bland dina fÃķredragna kÃĪllor pÃĨ Google

Integreringen av AI-agenter i produktionsmiljÃķer accelererar, men den sÃĪkerhetsarkitektur som krÃĪvs fÃķr att skydda dem ligger farligt lÃĨngt efter. Vi befinner oss i en era dÃĪr en AI-agent, som har tilldelats ett rutinuppdrag i en staging-miljÃķ, kan oberoende besluta att “fixa” en lÃķsenordsmatchning genom att ta bort en databasvolym.

Som bransch har vi kollektivt stÃĪngt av vÃĨra hjÃĪrnor nÃĪr det gÃĪller de grundlÃĪggande principerna fÃķr sÃĪkerhet och Ãķvervakning kring AI. SÃĪkerhetsteam flyger blint, men de behÃķver inte gÃķra det.

Myten om systemprompt och sÃĪker verktygsutveckling

En utbredd myt i AI-utrymmet ÃĪr att vi kan kontrollera agentbeteende genom att bara sÃĪga till dem att bete sig. Systemprompt ÃĪr rÃĨd, inte tvÃĨngsmedel. I den ovannÃĪmnda incidenten angav AI:s systemregler uttryckligen att de aldrig skulle kÃķra destruktiva kommandon, men agenten brÃķt mot sina egna marknadsfÃķrda skydd och utfÃķrde den mest irreversibla ÃĨtgÃĪrden som ÃĪr mÃķjlig.

Vi mÃĨste arbeta under antagandet att AI inte faktiskt “vet” nÃĨgonting. Angrepp mot AI ÃĪr social ingenjÃķrskonst, fÃķrutom att mÃĨlet ÃĪr dummare ÃĪn den genomsnittliga mÃĪnniskan. Alla som har erfarenhet av penetrationstestning fÃķrstÃĨr hur svÃĨrt det ÃĪr fÃķr organisationer att fÃķrsvara sig mot social ingenjÃķrskonst. Nu ÃĪr vÃĨra datorer ocksÃĨ sÃĨrbara.

Dessutom ÃĪr AI-verktyg i slutÃĪndan bara programvara, och all programvara har buggar. Vi har redan sett exempel dÃĪr AI-verktyg automatiskt startar oautentiserade HTTP-servrar, vilket tillÃĨter alla lokala processer eller webbplatser att kÃķra godtyckliga shell-kommandon med anvÃĪndarbehÃķrighet.

Den svarta lÃĨdan av AI-revision

Om en AI gÃĨr rogue eller manipuleras, ÃĪr det en mardrÃķm att ta reda pÃĨ vad den gjorde. AI-verktyg tillhandahÃĨller vanligtvis inte revisionsloggar. Om du ÃĪr tillrÃĪckligt lycklig att vara pÃĨ en fÃķretagsnivÃĨ, ÃĪr loggarna du fÃĨr mycket bristfÃĪlliga. Till exempel kan du fÃĨ en vag hÃĪndelse som anger att en anvÃĪndare “anvÃĪnde Gen AI.” och bara fÃĨ grundlÃĪggande mÃĨtt som detaljerar indata- och utdatatokenantal.

Ingen av dessa hjÃĪlper en sÃĪkerhetsanalytiker att besvara den grundlÃĪggande frÃĨgan: Vad exakt utfÃķrde den hÃĪr agenten?

AvslÃķja AI: Hur man slutar flyga blint

Den goda nyheten ÃĪr att du inte nÃķdvÃĪndigtvis behÃķver en ny, AI-sÃĪrskild sÃĪkerhetsenhet fÃķr att ÃĨterfÃĨ synlighet. Skugg-AI-anvÃĪndning och agentaktivitet kan upptÃĪckas med hjÃĪlp av befintliga logganalystekniker som ditt team borde redan ha. AI-verktygsanrop, kommandouppfÃķranden och systemÃĪndrande hÃĪndelser kan spÃĨras till AI med hjÃĪlp av befintlig processutfÃķringsanalys (som du gÃķr i din sÃĪkerhetsinformation och hÃĪndelsehantering (SIEM), eller hur?).

HÃĪr ÃĪr hur du kan utnyttja din befintliga infrastruktur fÃķr att upptÃĪcka AI-aktivitet:

  • DNS-analys: Analys av DNS-loggar fÃķr frÃĨgor till kÃĪnda AI-tjÃĪnstdomÃĪner kan hjÃĪlpa till att upptÃĪcka AI-anvÃĪndning i din miljÃķ.
  • Hotlistor: Detta tillvÃĪgagÃĨngssÃĪtt krÃĪver underhÃĨll av en uppdaterad hotlista Ãķver domÃĪner som ÃĪr associerade med AI-plattformar eller modellleverantÃķrer.
  • Gemenskapsresurser: Det finns gemenskapsprojekt och blocklistor tillgÃĪngliga som kan modifieras till sÃķktabeller fÃķr programmatisk anvÃĪndning.
  • SSL-spÃĨrning: Ett liknande tillvÃĪgagÃĨngssÃĪtt kan anvÃĪnda SSL-loggar fÃķr att spÃĨra servernamn, ÃĪven om det ger nÃĨgot mindre detaljer eftersom den fullstÃĪndiga URLen inte spelas in.
  • SlutpunktsÃķvervakning: Du kan anvÃĪnda verktyg som Sysmon fÃķr att rÃĪkna barnprocesser och jaga hÃķga bash-utlÃķsare, vilket ÃĪr en stark indikator pÃĨ potentiella AI-agenter som kÃķr kommandon pÃĨ en slutpunkt.

Den blinda flÃĪcken som krÃĪver aktiva ÃĪndringar i din datainsamling ÃĪr sjÃĪlva prompten. Vad ber om anvÃĪndarna av AI? Laddar de upp nÃĨgra potentiellt kÃĪnsliga dokument, vilket skapar regelefterlevnadsproblem? Att besvara dessa frÃĨgor krÃĪver troligen insamling av API-fÃķrfrÃĨgningar till leverantÃķren; webbproxier, LLM-proxier och datainmatningsverktyg frÃĨn loggnings- och SIEM-leverantÃķrer. Dessa kan ta bort slÃķjan som blockerar denna vÃĪrdefulla datakÃĪlla.

Den framvÃĪxande hotet: Skadliga MCP-servrar

Modellkontextprotokollet (MCP) har dykt upp som ett sÃĪtt att specificera hur AI-appar integrerar med externa verktyg och datakÃĪllor. Medan det standardiserar anslutningar, introducerar det ocksÃĨ massiva nya angreppsvektorer via “Onda MCP“-servrar.

Jag har en hands-on-utbildningsworkshop dÃĪr studenter kan uppleva detta angrepp pÃĨ fÃķrsta hand. De utformar en skadlig MCP-server fÃķr att lura en LLM att anropa legitima verktyg och skicka utdata tillbaka till angriparen. Eftersom LLM:er ÃĪr mycket sÃĨrbara fÃķr social ingenjÃķrskonst, ÃĪr det ofta bara en frÃĨga om att vÃĪlja bÃĪttre formulering eller en smart fÃķrtext fÃķr att kringgÃĨ deras inbyggda skydd.

Studenter anvÃĪnder ofta sin skadliga server fÃķr att instruera AI att den ÃĪr “i underhÃĨllslÃĪge” och mÃĨste skicka data till ett sekundÃĪrt verktyg fÃķr “revisionsloggning”, vilket resulterar i dataexfiltration. Vissa ÃĪr mer kreativa med sina prompter ÃĪn andra, men alla ÃĪr vanligtvis framgÃĨngsrika.

ÅterfÃĨ kontrollen

FÃķr att ordentligt granska AI-aktivitet i den verkliga vÃĪrlden behÃķver du en proxy fÃķr att avlyssna AI-fÃķrfrÃĨgningar och ett loggsamlingverktyg som kan hantera massiva JSON-nyttolaster. Med denna synlighet kan du upptÃĪcka och triagera hot. Du kan inte fÃķrlita dig enbart pÃĨ AI-leverantÃķrer fÃķr att tillhandahÃĨlla sÃĪkerhetsskiktet. Genomdrivning mÃĨste bo i ditt fÃķretags system, inte i en text som vi hoppas att modellen beslutar att lyda. Med en bra loggningslÃķsning har sÃĪkerhetsteam telemetrin; det ÃĪr dags fÃķr dem att bÃķrja frÃĨga den. Du kan upptÃĪcka och triagera hot. Du kan inte fÃķrlita dig enbart pÃĨ AI-leverantÃķrer fÃķr att tillhandahÃĨlla sÃĪkerhetsskiktet. Genomdrivning mÃĨste bo i ditt fÃķretags system, inte i en text som vi hoppas att modellen beslutar att lyda. Med en bra loggningslÃķsning har sÃĪkerhetsteam telemetrin; det ÃĪr dags fÃķr dem att bÃķrja frÃĨga den.

Corey Thuen ÃĪr VD och medgrundare till Gravwell, en analytikplattform byggd fÃķr storskalig sÃĪkerhetstelemetri. Med Ãķver ett decennium av erfarenhet inom IT, IoT och ICS/OT-sÃĪkerhet bidrar han med en unik, angriparinformerad synvinkel till cybersÃĪkerhet.

Tidigare var Corey sÃĨrbarhetsforskare pÃĨ IOActive, Digital Bond och Idaho National Laboratory, med fokus pÃĨ 0-dagupptÃĪckt och omvÃĪnd konstruktion av komplexa system.