ความปลอดภัยไซเบอร์

เครื่องมือรักษาความปลอดภัย AI ของคุณไม่ได้ปกป้องคุณ – มันแค่ทำให้คุณรู้สึกดีขึ้น

mm
เพิ่ม Unite.AI ลงในแหล่งข้อมูลที่คุณต้องการบน Google

ในเดือนมิถุนายน 2025 Microsoft (MSFT ) ได้ทำการแก้ไข CVE-2025-32711 หรือที่รู้จักกันในชื่อ EchoLeak: ซึ่งเป็นช่องโหว่แบบ zero-click ใน Microsoft 365 Copilot โดยได้รับการจัดอันดับ 9.3 ใน CVSS อีเมลที่ถูกสร้างขึ้นสามารถทำให้เครื่องมือการค้นหาของ Copilot ส่งออกข้อมูลที่ละเอียดอ่อนโดยไม่ต้องเปิดอีเมลโดยผู้เสียหาย รายละเอียดที่ควรทำให้คุณกังวลคือ payload สามารถผ่าน XPIA ซึ่งเป็นเครื่องมือจำแนกประเภทการแทรกคำสั่ง ของ Microsoft ได้โดยไม่มีปัญหา

บรูซ ชไนเออร์ให้คำจำกัดความสำหรับเรื่องนี้เมื่อปี 2009 การแสดงความปลอดภัย เขาเขียนว่า เป็นมาตรการที่ทำให้ผู้คนรู้สึกมั่นคงมากขึ้นโดยไม่ต้องปรับปรุงความปลอดภัยจริงๆ ความรู้สึกและความเป็นจริงเป็นสองสิ่งที่แตกต่างกันและแยกออกจากกัน

หลังจากผ่านไป 17 ปี AI ได้ทำให้ความแตกต่างนี้กลายเป็นอุตสาหกรรมทั้งสองด้าน เครื่องมือรักษาความปลอดภัยที่ใช้ AI ถูกขายโดยอ้างว่ามีความสามารถที่ไม่สามารถแสดงผลได้ภายใต้การวัด และเครื่องมือรักษาความปลอดภัยสำหรับ AI ถูกขายเป็นคำตอบสำหรับปัญหาที่ไม่มีคำตอบตามเอกสารของตนเอง Gartner’s 2025 hype cycle ได้จัด AI trust, risk and security management เป็นจุดสูงสุดของความคาดหวังที่พองตัว นักวิเคราะห์กำลังบอกคุณว่าเรากำลังอยู่ที่ไหน คำถามคืออะไรที่เราควรทำเกี่ยวกับเรื่องนี้

ช่องว่างระหว่างข้อมูลและผลการวัด

เริ่มต้นด้วยสิ่งที่เกิดขึ้นเมื่อมีคนทดสอบการควบคุมที่ใช้งานจริงแทนการอ่านการตลาด

รายงาน Picus Blue Report 2025 วิเคราะห์มากกว่า 160 ล้านการจำลองการโจมตีในโลกแห่งความเป็นจริงที่ถูกส่งไปยังสภาพแวดล้อมการผลิตในครึ่งแรกของปี 2025 Picus ขายแพลตฟอร์มการจำลอง ดังนั้นให้พิจารณาแหล่งข้อมูล แต่ตัวเลขนั้นยากที่จะปฏิเสธ ประสิทธิภาพการป้องกันโดยเฉลี่ยอยู่ที่ 62% ลดลงจาก 69% เมื่อปีที่แล้ว แม้ว่าจะมีการครอบคลุมการบันทึกอยู่ที่ 54% แต่เพียง 14% ของการโจมตีที่จำลองขึ้นสามารถสร้างการแจ้งเตือนได้ การโจมตีที่ใช้ข้อมูลประจำตัวที่ถูกต้องสามารถสำเร็จได้ 98% ของเวลา และการพยายามส่งออกข้อมูลที่จำลองขึ้น เครื่องมือการควบคุมที่มีอยู่สามารถปิดกั้นได้เพียง 3% เท่านั้น

สามเปอร์เซ็นต์ สิ่งแวดล้อมเหล่านี้มีเครื่องมือรักษาความปลอดภัยรุ่นใหม่ๆ ที่มีเครื่องหมาย AI และการทดสอบการส่งออกข้อมูลคือการทดสอบที่สอดคล้องกับสิ่งที่ผู้โจมตีต้องการทำมากที่สุด

คะแนนการประเมินที่ปรากฏในแผนผังของซัพพลายเออร์ควรได้รับการตรวจสอบอย่างมีนัยสำคัญ เมื่อซัพพลายเออร์เริ่มอ้างว่าได้รับคะแนนสมบูรณ์ในการประเมิน MITRE ATT&CK นักวิเคราะห์ Forrester Allie Mellen ได้เผยแพร่คำเตือนอย่างชัดเจน: การประเมินไม่มีผู้ชนะหรือผู้แพ้ และการอ้างสิทธิ์ 100% มักจะขึ้นอยู่กับการกำหนดค่าที่ไม่สมจริง ผลลัพธ์ย่อยที่ถูกเลือกหรือการตั้งค่าการตรวจจับที่จะทำให้ SOC จริงๆ จมอยู่ในเสียงรบกวน

ปัญหาการรักษาความปลอดภัยที่เลวร้ายยิ่งขึ้น

หากการตรวจจับโดยใช้ AI มีการขายเกินความสามารถ เครื่องมือที่ขายเพื่อรักษาความปลอดภัยของ AI เองอยู่ในตำแหน่งที่แปลกกว่า: องค์กรที่กำหนดมาตรฐานที่อธิบายถึงภัยคุกคามบอกว่าภัยคุกคามอาจไม่สามารถแก้ไขได้

การฉีดข้อความอยู่ในอันดับหนึ่งของ OWASP Top 10 สำหรับ LLM applications และคำแนะนำเชิงปฏิบัติของ OWASP นั้นตรงไปตรงมา: เนื่องจากธรรมชาติแบบสุ่มของโมเดล “ไม่ชัดเจนว่ามีวิธีการป้องกันที่แน่นอนสำหรับการฉีดข้อความ” การปรับแต่งและ RAG ไม่ได้ขจัดความเสี่ยงนี้อย่างสิ้นเชิง ที่นี่คือปัญหาที่ตลาดการป้องกันข้อความพยายามแก้ไข ซึ่งถูกอธิบายว่าเป็นไปไม่ได้โดยองค์กรที่จัดทำขึ้น

งานวิจัยเชิงประจักษ์สนับสนุนความเป็นไปได้ นักวิจัยจากมหาวิทยาลัยแลงแคสเตอร์และ Mindgard ทดสอบระบบการป้องกัน 6 ระบบในการใช้งานจริง รวมทั้ง Azure Prompt Shield ของ Microsoft และ Prompt Guard ของ Meta และสามารถ หลบเลี่ยงได้ถึง 100% โดยใช้เทคนิคการฉีดตัวอักษรและการเปลี่ยนแปลงแบบก้าวหน้า ในขณะที่ยังคงการโจมตีที่ซ่อนอยู่ HiddenLayer ไปไกลกว่านั้น โดยเผยแพร่ แบบฉีดข้อความ “Policy Puppetry” ที่สามารถหลบเลี่ยงโมเดลหลักๆ ทั้งหมดในตลาด นี่คือการวิจัยของซัพพลายเออร์ และไม่ได้รับการตรวจสอบโดยผู้ทรงคุณวุฒิ แต่สื่ออิสระได้ทำซ้ำคำกล่าวอ้างหลัก

พยานที่น่าเชื่อถือที่สุดไม่มีสินค้าขาย สถาบันความปลอดภัย AI ของสหราชอาณาจักร ซึ่งประเมิน LLM 5 แบบที่นำมาใช้ รายงานว่า “โมเดลทั้งหมดมีความเสี่ยงต่อการโจมตีแบบง่ายๆ ของเรา” โดยทุกๆ โมเดลตอบสนองอย่างน้อยหนึ่งครั้งในห้าครั้งสำหรับคำถามที่เป็นอันตรายเกือบทั้งหมดเมื่อใช้การโจมตีในองค์กร รัฐบาลที่ประเมินร่างกายที่มีประสิทธิภาพสูง โดยสุภาพที่สุดว่า “การกรองข้อความของจักรพรรดิไม่มีเสื้อผ้า”

ส่วนที่อันตรายคือความรู้สึก

ที่นี่ชื่อเรื่องของบทความนี้หยุดเป็นเรื่องเชิงข้อความ หากเครื่องมือเหล่านี้เพียงแต่ไม่สามารถส่งมอบผลลัพธ์ได้ สิ่งที่สูญเสียไปจะเป็นเพียงงบประมาณ การวิจัยชี้ให้เห็นว่ามีบางสิ่งที่เลวร้ายกว่านั้น: ความมั่นใจที่พวกเขาให้ผลผลิตที่ลดลงของพฤติกรรม

นักวิจัยด้านความปลอดภัยเรียกสิ่งนี้ว่า การชดเชยความเสี่ยง หรือ ผลกระทบ Peltzman: ผู้ที่ได้รับการคุ้มครองจากความเสี่ยงจะรับความเสี่ยงมากขึ้น ผู้ขับขี่ที่มีเข็มขัดนิรภัยขับรถเร็วขึ้น และองค์กรที่มีเครื่องมือรักษาความปลอดภัย AI ก็หยุดทำสิ่งที่น่าเบื่อๆ

ตัวเลขสอดคล้องกันไม่สบายใจ ดัชนีความพร้อมรักษาความปลอดภัยของ Cisco ในปี 2025 ซึ่งสำรวจผู้นำด้านความปลอดภัย 8,000 คน พบว่า 86% ขององค์กรได้รับประสบการณ์เกี่ยวกับเหตุการณ์ด้านความปลอดภัยที่เกี่ยวข้องกับ AI ในช่วง 12 เดือนที่ผ่านมา ในขณะที่เพียง 10% พิจารณาว่า AI คือสิ่งที่ยากที่สุดที่พวกเขาต้องปกป้อง และ 60% ยอมรับว่าพวกเขาไม่มีการมองเห็นในการใช้ AI ที่สร้างขึ้นโดยพนักงานของพวกเขา เหตุการณ์เกือบจะทั่วไป ความกังวลเป็นเพียงข้อผิดพลาดในการปัดเศษ

รายงานของ IBM ในเดือนกรกฎาคม 2025 พบว่า 13% ขององค์กรที่สำรวจรายงานการละเมิดของ AI และ 97% ขององค์กรที่ถูกละเมิดไม่มีการควบคุมการเข้าถึง AI ที่เหมาะสม การละเมิด 1 ใน 5 มาจาก AI ที่ซ่อนอยู่ ซึ่งเพิ่มค่าใช้จ่ายในการละเมิดเฉลี่ยถึง 670,000 ดอลลาร์ และ 63% ขององค์กรที่ถูกละเมิดไม่มีนโยบายการกำกับดูแล AI เลย เมื่ออ่านตัวเลขเหล่านี้ร่วมกัน รูปแบบจะปรากฏขึ้น: ความล้มเหลวเป็นสิ่งที่น่าเบื่อ ในองค์กรที่รู้สึกว่าถูกปกป้อง

รูปแบบที่ดูเหมือนจริง

ไม่มีสิ่งใดในนี้ที่บอกว่าเครื่องมือรักษาความปลอดภัย AI เป็นสิ่งที่ไม่มีค่า และหลักฐานที่ดีที่สุดควรได้รับการพิจารณา Anthropic’s Constitutional Classifiers ถูกทดสอบเป็นเวลา 3,000 ชั่วโมงโดยนักวิจัย 183 คนโดยไม่มีการโจมตีแบบ Universal และลดความสำเร็จของการโจมตีจาก 86% ในโมเดลที่ไม่ได้รับการป้องกันลงเหลือ 4.4% โดยมีค่าใช้จ่ายเพิ่มขึ้น 0.38 คะแนนในการปฏิเสธมากเกินไป และค่าใช้จ่ายในการคำนวณเพิ่มขึ้น 24% จากนั้น Anthropic จัดท้าทายสาธารณะ และจากผู้เข้าร่วม 339 คน สี่คนผ่านระดับทั้งหมด และหนึ่งคนพบการโจมตีแบบ Universal ที่ทำงานได้

นี่คือรูปแบบที่ซื่อสัตย์ของสาขานี้: รั้วที่สร้างขึ้นดีๆ เพิ่มต้นทุนของผู้โจมตีมาก และมีการเสียภาษีที่วัดได้ แต่ก็ยังล้มเหลวต่อผู้โจมตีที่มุ่งมั่นพอที่จะโจมตี หากต้องบีบอัดบทความนี้ให้เหลือหลักการซื้อขาย จะเป็นเรื่องนี้: การควบคุมที่ขายเป็นต้นทุนที่เพิ่มขึ้นพร้อมกับโหมดการล้มเหลวที่เผยแพร่คือสิ่งที่ต้องประเมิน การควบคุมที่ขายเป็นปัญหาที่แก้ไขแล้วกำลังขายความรู้สึกให้คุณ

การควบคุมหรือผ้าคลุมความสะดวกสบาย: สามคำถาม

คุณสามารถแยกสิ่งหนึ่งออกจากสิ่งอื่นได้โดยไม่ต้องมีงบประมาณวิจัย สามคำถามที่ถามเกี่ยวกับเครื่องมือรักษาความปลอดภัย AI ทุกตัวที่คุณเป็นเจ้าของหรือกำลังจะซื้อ

อัตราการหลบเลี่ยงการวัดในระบบของฉันคืออะไร? ไม่ใช่การวัดของซัพพลายเออร์ แต่เป็นของคุณ การตรวจสอบและทดสอบแบบสีม่วงมีอยู่เพื่อให้แน่ใจว่า เนื่องจากข้อมูลของ Picus แสดงให้เห็นว่าการควบคุมที่ใช้งานจริงจะล้มเหลวอย่างเงียบๆ

เกิดอะไรขึ้นเมื่อมันล้มเหลว? ไม่ใช่ “ถ้า” แต่เป็น “เมื่อ” การแนะนำเชิงปฏิบัติของ OWASP ชี้ไปที่ทิศทางเดียวกันกับเหตุการณ์ทั้งหมดข้างต้น: การเข้าถึงแบบสิทธิ์น้อยที่สุดสำหรับโมเดล ประตูการอนุมัติของมนุษย์สำหรับการกระทำที่ละเอียดอ่อน และการแบ่งส่วนโดยถือว่าฟิลเตอร์จะปล่อยให้บางสิ่งผ่านไปในที่สุด EchoLeak สามารถรอดได้สำหรับองค์กรที่ Copilot ของพวกเขาไม่สามารถเข้าถึงสิ่งใดที่มีค่า

การอ้างสิทธิ์ของซัพพลายเออร์เป็นข้อเท็จจริงหรือสมมติฐาน? แม้แต่ซัพพลายเออร์ก็ยอมรับมากกว่าที่จะอ้างสิทธิ์ในเอกสารของตนเอง การสำรวจของ Vectra ของ 2,000 นักวิชาการ SOC พบว่าทีมสามารถจัดการ เพียง 38% ของการแจ้งเตือนที่เครื่องมือของตนสร้างขึ้น โดย 60% กล่าวว่าซัพพลายเออร์ขายเครื่องมือที่สร้างเสียงรบกวนมากกว่าความชัดเจน และครึ่งหนึ่งเรียกเครื่องมือของตนเองว่าเป็นอุปสรรคมากกว่าการช่วยเหลือ เมื่อลูกค้าของอุตสาหกรรมรายงานเช่นนี้ “เชื่อใจในเอกสารข้อมูล” จะหยุดเป็นกลยุทธ์

รูปแบบที่มีอายุยาวนานกว่าการแก้ไข

EchoLeak ถูกแก้ไขใน Patch Tuesday รูปแบบที่แสดงให้เห็น ซึ่งเป็นการกรองประตูหน้าโดยมีการโจมตีมาจากช่องทางอื่น ไม่ได้รับการแก้ไข และบันทึกการวิจัยข้างต้นบอกว่ามันจะไม่เกิดขึ้นในเร็วๆ นี้

ความแตกต่างของ Schneier มีอายุ 17 ปีแล้ว และไม่เคยแพงกว่านี้ในการเพิกเฉย ความรู้สึกมั่นคงเป็นสินค้า และยุค AI ขายมันในรูปแบบการสมัครสมาชิก ความเป็นจริงของความปลอดภัยคือการวัด และไม่มีใครสามารถขายมันให้คุณได้ เพราะคุณต้องไปรับมันเอง

Gary เป็นนักเขียนมืออาชีพที่มีประสบการณ์มากกว่า 10 ปี ในด้านพัฒนาซอฟต์แวร์ พัฒนเว็บ และกลยุทธ์ nội dung เขามีความเชี่ยวชาญในการสร้างเนื้อหาคุณภาพสูง ที่น่าสนใจและช่วยให้เกิดการเปลี่ยนแปลง และสร้างความภักดีต่อแบรนด์ เขามีความหลงใหลในการเล่าเรื่องที่ดึงดูดและให้ข้อมูลแก่ผู้ชม และเขากำลังมองหาวิธีการใหม่ๆ ในการมีส่วนร่วมกับผู้ใช้