Лідери думок
Національна безпека вимагає захисту сучасних навантажень штучного інтелекту

Хоча методи кодування штучного інтелекту та модифікації навантажень вважаються засобами прискорення виконання завдань, вони також вводять уразливості системи. Виклик добре зрозумілий – сучасні методи управління уразливостями не можуть впоратися з швидко еволюціонуючими інструментами штучного інтелекту, що в кінцевому підсумку збільшує ризик для військ, які проводять операційні завдання.
Знання того, що ваші інструменти будуть успішними, незалежно від того, чи це M27 IAR чи інструменти штучного інтелекту для тактичної системи управління вогнем, надає впевненість у полі. Коли мова йде про програмні системи, вони можуть збільшити свою надійність шляхом усунення ризиків програмних контейнерів за допомогою комплексної безпеки ланцюга постачання програмного забезпечення (SSC).
Уразливості контейнерів є зростаючим ризиком у програмному забезпеченні оборони
Кожна організація, яка використовує програмне забезпечення, бореться з уразливостями, пов’язаними з контейнерами. Міністерство війни (DoW) має на меті впровадження найкращих систем для оперативних військ, але це збільшує ризик. Причина полягає в тому, що більшість систем завдань залежить від основного програмного забезпечення з відкритим кодом та спільних баз програмного забезпечення з过 великими програмними базами. Системи, побудовані на основі цього програмного забезпечення з відкритим кодом, зазвичай містять відомі та невідомі Критичні уразливості та експлуатації (CVEs).
Щоб вирішити цю проблему, кураторські зображення, які включають виправлення цих CVE, суттєво зменшують поверхню атаки. Крім того, зайвий код представляє додатковий ризик, оскільки цей код може приховувати CVE. Розгортання укріплених програмних зображень пом’якшує цей ризик шляхом усунення зайвого коду. Без укріплення зайвий код збільшує вразливу поверхню атаки та вводить приховані CVE. Також важливо оцінити кожну CVE як частину контексту, в якому вона проявляється. CVE можуть бути експлуатовані в середовищах, операційних системах та апаратному забезпеченні, де вони виявляються як повторювані. Інтелектуальне сканування, профайлінг та розуміння програмного забезпечення у виробництві визначить, чи впливає кожна окрема CVE на цільове середовище, та ідентифікує, які CVE дублікатні та просто з’являються в декількох пакетах.
Інструменти кодування штучного інтелекту масштабують проблему
Інструменти кодування штучного інтелекту є ресурсоємними двигунами, які використовуються для розробки, навчання та розгортання моделей, але часто фокусуються на кінцевих станах, а не на оптимізації операційної обчислювальної техніки та сховища. Як результат, вони посилюють проблеми безпеки шляхом необмеженого використання відкритих дистрибутивів, а не кураторських та укріплених зображень.
Сучасні інструменти кодування штучного інтелекту постійно змінюються, мають багато залежностей з відкритим кодом та розгортаються більш поширено, ніж традиційні інструменти. Моделі, фреймворки та допоміжні служби оновлюються щодня або щотижня, а не щоквартально чи щорічно, і кожна неукріплена програмна складова, реалізована цими інструментами, збільшує ризик. Це не нові ризики, але з штучним інтелектом вони зараз прискорюються. Наприклад, запаси уразливостей зростають швидше, оскільки розгортається більше програмного забезпечення. Як свідчення, список CVE у 2025 році у середньому нараховував 132 нових уразливостей на добу, що на 20% більше, ніж у попередньому році, та втричі більше, ніж у 2020 році.
Погане управління уразливостями призводить до операційних наслідків
Операційні наслідки поганого управління уразливостями включають:
- Обмеження доступу до технологій, доступних для ATO, з меншою кількістю інструментів штучного інтелекту, затверджених для виробництва
- Затримки розгортання штучного інтелекту через невдачі комплектів контейнерів на графіках завдань
- Неможливість конкурувати з тактикою штучного інтелекту противника, що збільшує ризики завдань
- Повторювані високі фінансові витрати на управління запасами уразливостей
- Висококваліфіковані інженери, які зайняті переслідуванням та виправленням CVE, а не наданням нових можливостей
З або без штучного інтелекту, методи управління уразливостями для рішень Міністерства війни повинні відповідати термінам завдань. Платформи, що використовують штучний інтелект, повинні покращувати кібербезпеку, а не збільшувати ризик безпеки. Рішення повинні вирішувати проблему експлуатації в режимі виконання, зменшувати кількість CVE та дозволяти офіційним особам розрізняти шум від впливу на завдання. Вирішення цієї проблеми не дозволяє підрозділам займатися окремими зусиллями з укріплення, створюючи послідовний, даних-орієнтований конвеєр.
Переможний підхід для національної оборони
Найкращий безпечний процес – той, який дозволяє швидші, безпечніші операції з використанням штучного інтелекту, міцнішу основу контейнерів з нульовим довірою та високоякісні дані про ризики ланцюга постачання програмного забезпечення для командувачів.
Агентства оборони повинні починати з зображень з мінімальними CVE, а потім усувати додаткові уразливості шляхом видалення невикористовуваних компонентів, а не їх виправлення, щоб зменшити прийнятні ризики. Укріплені зображення призводять до менших поверхонь атаки та чіткіших нарративів ризиків для прискорення акредитації систем, що використовують штучний інтелект, звільняючи кіберкоманди від нескінченної триажі уразливостей та зосередження на вищій пріоритетності завдань.
Крім того, списки програмного забезпечення (SBOM), списки програмного забезпечення в режимі виконання (RBOM) та укріплені зображення надають операторам та командам безпеки шаруватий, точний вигляд навантажень штучного інтелекту в контейнерах. Цей підхід безпосередньо підтримує принципи нульової довіри та відповідає вимогам команди з питань візIBILITY ланцюга постачання програмного забезпечення (ESF) щодо того, що знаходиться в програмному забезпеченні, його поведінці та механізмах доставки.
Зрілі практики Міністерства війни щодо оцінки ризиків та атестації повинні супроводжуватися контейнерами з машинними артефактами та технічними бюлетенями безпеки. Це дозволяє розробникам та операторам підписуватися на необхідні контейнери та отримувати постійні ризики та попередження, якщо виникають нові питання. Для Команди це діє як практичний «сигнал про несправність двигуна» на критичних програмних стеках, що дозволяє приймати рішення про рух за межі комерційного відкриття в напрямку прямої завдань на швидкості операцій з використанням штучного інтелекту.












