Düşünce Liderleri

AI Güvenlik Standartlarının Nerede Durdurulduğu ve Çalışma Zamanı Koruma Nerede Başladığı

mm
Unite.AI sitesini Google'daki tercih ettiğiniz kaynaklara ekleyin

Tüm bu AI güvenlik riskleri hakkında konuşurken gözden kaçan bir sorun var: AI sistemlerinin en değerli varlıklarını – modellerini ve verilerini – işlevlerini yerine getirmeleri için açığa çıkarmaları gerçeği.

Geleneksel yazılımların aksine, AI yalnızca önceden tanımlanmış mantığı çalıştırmaz. Proprietary modelleri ve hassas girdileri sürekli olarak birleştirir ve genellikle korumaya yönelik altyapılar üzerinde çalıştırır.

Bu şekilde, geleneksel güvenlik yetersiz kalır. Veri depolandığında veya ağ üzerinden iletildiğinde şifreleme etkili olur, ancak veri işlendiğinde veya üzerinde işlem yapıldığında değil. AI için özellikle, tehlike model dağıtıldığında ortaya çıkar. Parametreleri belleğe yüklenir, başlatılır ve ölçeklenir – şifrelemenin bittiği nokta – ve potansiyel olarak yetkisiz erişime açık hale gelir. Çıkarım sırasında, hassas veriler aynı açık alanda akar. Sonuç, yüksek derecede savunmasız bir risk yüzeyi olur: Görünüşte güvenli olan AI sistemleri, ancak aslında en kritik anlarda korunmasızdır.

Ulusal Standartlar ve Teknoloji Enstitüsü (NIST), Avrupa Birliği Siber Güvenlik Ajansı (ENISA) ve Açık Web Uygulama Güvenlik Projesi (OWASP) gibi standartlar kuruluşları, bu alanı haritalamaya başlamıştır. Riskleri tanımlar, zayıflıkları adlandırır ve yönetim ilkelerini belirler. Ancak, modellerin fikri mülkiyet olarak ve verilerin gizli varlıklar olarak korunması için nasıl korunacağına ilişkin talimatlar vermezler.

Modern AI Güvenlikindeki Kör Nokta

Çoğu AI güvenlik konuşması hala tanıdık konularda döner: eğitim veri yönetimi, erişim denetimleri, API izleme ve sorumlu kullanıcı politikaları. Bunlar gerekli konulardır. Ancak, none of them deployment sonrası neler olduğuyla ilgilenmez, model deposundan çıkıp canlı bir sistem haline geldiğinde.

Dağıtıldıktan sonra, bir modelin parametreleri artık soyut varlıklar değildir. Canlı, bellekte bulunan varlıklardır ve sürekli olarak çıkarım sırasında erişilir ve souvent paylaşılan AI hizmetleri aracılığıyla birden fazla kiracı veya müşteri tarafından kullanılır. Bu açıklama, herhangi bir çıkarım isteğinden önce gerçekleşir ve bu nedenle riski, hassas girdileri ve dışarıdan gözlemlenebilir davranışı tanıtlayarak artırır.

Model korumasını bir dağıtım öncesi endişe olarak ve çıkarım güvenliğini bir çalışma zamanı endişesi olarak ele almak, konuyu kaçırır. Gerçek sistemlerde, bu riskler örtüşür. Modeller ve veriler, başlatma, yürütme ve çıktı boyunca açığa çıkar. Depolama kontrolleriyle başlayan ve biten güvenlik, bu açıklamaları ele almayı başarısız olur.

NIST’in Doğru ve Nerede Durdurulduğu

NIST AI Risk Yönetimi Çerçevesi, AI riskini yönetmeye çalışan organizasyonlar için bir köşetaşı haline gelmiştir. Yapısı – yönet, harita, ölç, yönet – AI yaşam döngüsü boyunca hesap verebilirlik, bağlam, etki ve azaltma hakkında disiplinli bir şekilde düşünme yolunu sunar.

NIST’in özellikle iyi yaptığı şey, AI riskini tesadüfi değil, sistemik olarak çerçevelemektir. AI başarısızlıkları nadiren tek noktalı olaylardır; modeller, veriler, insanlar ve altyapı arasındaki etkileşimlerden ortaya çıkar. Bu çerçeveleme esastır.

Çerçevenin eksik olduğu yer, yüksek değerli AI varlıklarının sistemler canlı olduğunda ve hesaplama began olduğunda nasıl korunacağına ilişkin talimatlardır. Model parametreleri, çalışma zamanı varlıkları değil, tasarım zamanı varlıkları olarak örtük olarak ele alınır. Çalışma ortamları, güvenilir olarak varsayılır.

Pratikte, model parametreleri, bir organizasyonun sahip olabileceği en değerli fikri mülkiyet olabilir. Belleğe yüklenir, düğümler arasında kopyalanır, önbelleğe alınır ve yeniden kullanılır. AI risk yönetimi, dağıtım ve yürütme sırasında modellerin gizliliğini hesaba katmazsa, kritik bir varlık, risk sınırının dışında kalır, gibi bir ördek gibi.

ENISA ve AI-Spesifik Tehditlerin Gerçekliği

ENISA’nın AI siber güvenliği üzerine çalışması, konuşmayı daha da ileri taşır. Çok katmanlı çerçevesi, geleneksel altyapı güvenliği ile AI-spesifik riskleri ayırt eder ve AI sistemlerinin geleneksel yazılımlardan farklı davrandığını ve farklı şekilde başarısız olduğunu kabul eder.

Bu neden önemlidir? AI, mevcut kontrollerin içine düzgün bir şekilde uymayan tehditler tanır: model çıkarma, parametre sızıntısı, ortak kiracı açıklaması ve yürütme sırasında değiştirme. Bu riskler, egzotik saldırganlar gerektirmez. Paylaşılan veya dışarıdan yönetilen ortamlarda yüksek değerli modeller çalıştırıldığında doğal olarak ortaya çıkar.

ENISA’nın çerçevesi, örtük olarak, AI’yi güvence altına almanın davranışını güvence altına almak anlamına geldiğini tanır, ancak standartlar gibi, teknik olarak nasıl korunduğuna ilişkin talimatlar vermez.

OWASP ve Gözlemlenebilir Zeka Maliyeti

OWASP’nin Büyük Dil Modeli Uygulamaları için İlk 10 listesi, AI sistemlerinin gerçek dünyada nasıl kırıldığını daha somut bir şekilde sunar. İstemci enjeksiyonu, hassas bilgi açıklaması, gömme sızıntısı, aşırı çıktı şeffaflığı – bunlar teorik endişeler değildir. Güçlü modelleri, neyi açıkladıklarını sınırlamadan dağıtmalarının birer ürünüdür.

Bu sorunlar genellikle uygulama katmanı sorunları olarak ele alınırken, sonuçları daha derindir. Model davranışının tekrar tekrar açıklanması, etkili klonlamaya yol açabilir; kötü izole edilmiş gömmeler, yapıyı açığa vurabilir; ve çıkarım suistimali, model kopyalama yoluna dönüşebilir.

OWASP’nin taksonomisi, bir şeyi netleştirir: AI’yi korumak, yalnızca kötü girdileri durdurmaktan ibaret değildir. Modellerin, canlı olduklarında ve dışarıya neyi açıkladıklarını sınırlamaktır – hem iç hem de dış.

Paylaşılan Sonuç, Bitmemiş İş

NIST, ENISA ve OWASP boyunca, temel konularda geniş bir anlaşma vardır:

  • AI riski yaşam döngüsünü kapsar
  • AI sistemleri yeni tehdit kategorileri tanır
  • Modeller ve veriler yüksek değerli varlıklardır
  • Çalışma zamanı açıklaması kaçınılmazdır

Ancak, bu çerçeveler, modeller canlı olduğunda ve hesaplama began olduğunda, nasıl korunacağına ilişkin bir mekanizma eksikliği vardır. Bu, bir eksiklik değildir, çünkü standartlar, amaç ve kapsam tanımlar. Uygulama, genellikle sistem tasarımcısına bırakılır.

Ancak, AI sistemleri ölçeklendiğinde, bu açıklama genişler.

Çalışma Zamanı Şifrelemesi Denklemi Değiştirir

Çalışma zamanı şifrelemesi, güvenlik modelini değiştirir. Veri ve modellerin faydalı olmak için açığa çıkması gerektiği varsayımını, hesaplamanın korunabileceği varsayımına dönüştürür.

Pratik olarak, bu, aşağıdaki anlamlara gelir:

  • Modeller, dağıtım, başlatma ve yürütme sırasında şifreli kalır
  • Girdiler, yürütme ortamına açık metin olarak asla görünmez
  • Ara durumlar incelenebilir veya değiştirilemez
  • Altyapı, örtük olarak güvenilir olmak zorunda değildir

Bu, yönetim çerçevelerini veya uygulama katmanı kontrollerini değiştirmez – onları işlerlik kazandırır. Risk ilkelerini, AI sistemleri en savunmasız olduğunda uygulanabilir garantilere dönüştürür.

Diğer bir deyişle, çalışma zamanı şifrelemesi, AI politikası ile AI gerçekliği arasındaki eksik katmandır.

Yönetimin Bittiği ve Yürütmenin Başladığı Yer: AI Hesaplamasının Güvenliğini Sağlama

AI güvenliği, çalışma zamanında bozulur. Dağıtıldıktan sonra, AI modelleri ve hassas veriler, işlevlerini yerine getirmeleri için bellekte açığa çıkarmak zorundadır, bu da geleneksel kontrollerin – dinlenme zamanı şifrelemesi, iletim zamanı şifrelemesi ve yönetim çerçeveleri – asla korumaya yönelik tasarlanmadıkları bir risk yüzeyi oluşturur.

NIST, ENISA ve OWASP gibi standartlar kuruluşları, AI riskini, hesap verebilirliği ve suistimali tanımlamada kritik ilerleme kaydetmiştir. Ancak, rehberlikleri, modelleri tasarım zamanı varlıkları olarak ele alır ve yürütme ortamlarının güvenilir olabileceğini varsayar. Pratikte, model parametreleri ve hassas girdiler, sürekli olarak erişilir, yeniden kullanılır ve souvent paylaşılan veya dışarıdan yönetilen ortamlarda işlenir.

Bu açıklamayı kapatmak, AI güvenliğini, bir uyum egzersizi olarak değil, hesaplamanın kendisini koruma sorunu olarak yeniden düşünmeyi gerektirir – modeller canlı olduğunda, veri kullanımda olduğunda ve açıklama kaçınılmaz olduğunda. Çalışma zamanı şifrelemesi, AI modellerini ve hassas girdileri, AI yaşam döngüsünün her aşamasında güvence altına almak için uygulanabilir bir yol sunar.

Luigi Caramico, veri koruma endüstrisinde bir uzman, iki thập kỷdır siber güvenlik inovasyonunun ön saflarında yer alıyor. DataKrypto'nun kurucu ortaklarından ve CTO'su olarak, Caramico, tamamen homomorfik şifreleme (FHE) teknolojisi ile bir veri güvenliği dönemi başlatıyor ve bu, organizasyonların en hassas bilgilerini AI döneminde korumalarını devrimleştirme vaadi taşıyor.