Lãnh đạo tư tưởng
An Ninh Quốc Gia Yêu Cầu Bảo Vệ Tải Công Việc Trí Tuệ Nhân Tạo Hiện Đại

Trong khi các phương pháp mã hóa và sửa đổi tải công việc được thúc đẩy bởi trí tuệ nhân tạo (AI) tuyên bố tăng tốc hiệu suất nhiệm vụ, chúng cũng giới thiệu các điểm yếu của hệ thống. Thử thách này được hiểu rõ – các phương pháp quản lý điểm yếu hiện tại không thể theo kịp các công cụ AI đang phát triển nhanh chóng, điều này cuối cùng làm tăng rủi ro cho các đơn vị thực hiện nhiệm vụ hoạt động.
Biết rằng các công cụ của bạn sẽ thành công, dù đó là M27 IAR hay hệ thống C2 chiến thuật được thúc đẩy bởi AI đặt mục tiêu, mang lại niềm tin trên chiến trường. Khi nói đến các hệ thống phần mềm, chúng có thể tăng độ tin cậy bằng cách loại bỏ các rủi ro của container phần mềm thông qua bảo mật chuỗi cung ứng phần mềm (SSC) toàn diện.
Điểm yếu của Container Là Một Rủi Ro Tăng Cường trong Phần Mềm Quốc Phòng
Mỗi tổ chức được thúc đẩy bởi phần mềm đều phải vật lộn với các điểm yếu liên quan đến bảo mật của container. Bộ Quốc Phòng (DoW) nhằm mục đích triển khai các hệ thống tốt nhất cho các đơn vị hoạt động, nhưng điều này làm tăng rủi ro. Lý do là vì hầu hết các hệ thống nhiệm vụ phụ thuộc vào phần mềm lõi từ các bản phân phối Linux và cơ sở phần mềm cộng đồng với các baseline phần mềm quá lớn. Các hệ thống được xây dựng trên phần mềm nguồn mở này thường chứa các Điểm yếu và Tiếp xúc Critical (CVEs) đã biết và chưa biết.
Để giải quyết vấn đề này, các hình ảnh được kiểm soát bao gồm các bản vá cho các CVEs này sẽ giảm đáng kể bề mặt tấn công. Ngoài ra, mã không cần thiết đại diện cho rủi ro thêm, vì mã này có thể che giấu CVEs. Triển khai các hình ảnh phần mềm được tăng cường sẽ giảm thiểu rủi ro này bằng cách loại bỏ mã không cần thiết. Nếu không tăng cường, mã dư thừa sẽ tăng bề mặt tấn công dễ bị tổn thương và giới thiệu các CVEs ẩn. Điều quan trọng cũng là đánh giá từng CVE như một phần của bối cảnh mà nó thể hiện. CVEs có thể bị khai thác trong các môi trường, hệ điều hành và phần cứng nơi chúng được phát hiện có thể tái tạo. Quét thông minh, tạo hồ sơ và hiểu phần mềm sản xuất sẽ xác định xem từng CVE riêng lẻ có ảnh hưởng đến môi trường mục tiêu và xác định các CVE nào được nhân đôi và chỉ xuất hiện trong nhiều gói.
Công Cụ Mã Hóa AI Tăng Cường Vấn Đề
Công cụ mã hóa AI là các động cơ tiêu thụ tài nguyên được sử dụng để phát triển, đào tạo và triển khai mô hình, nhưng thường tập trung vào trạng thái cuối cùng chứ không phải tối ưu hóa tính toán và lưu trữ hoạt động. Kết quả là, chúng khuếch đại các vấn đề bảo mật bằng cách sử dụng các bản phân phối nguồn mở một cách không phân biệt thay vì các hình ảnh được kiểm soát và tăng cường.
Công cụ mã hóa AI ngày nay luôn thay đổi, có nhiều phụ thuộc vào nguồn mở và triển khai rộng rãi hơn so với các công cụ truyền thống. Mô hình, khuôn khổ và dịch vụ hỗ trợ cập nhật hàng ngày hoặc hàng tuần chứ không phải hàng quý hoặc hàng năm, và mỗi hiện vật phần mềm không được tăng cường mà được triển khai bởi các công cụ này sẽ khuếch đại rủi ro. Đây không phải là những rủi ro mới nhưng với AI, chúng đang tăng tốc. Ví dụ, danh sách điểm yếu tăng nhanh hơn khi nhiều phần mềm được triển khai. Làm bằng chứng, danh sách CVE năm 2025 trung bình 132 điểm yếu mới mỗi ngày, tăng 20% so với năm trước và gấp ba lần so với năm 2020.
Quản Lý Điểm yếu Kém Chất Lượng Dẫn Đến Hậu Quả Hoạt Động
Hậu quả hoạt động từ quản lý điểm yếu kém chất lượng bao gồm:
- Giới hạn công nghệ có thể tiếp cận ATO, với ít công cụ AI được phê duyệt cho sản xuất
- Chậm lại việc triển khai AI khi các ngăn xếp container không đáp ứng thời hạn nhiệm vụ
- Không thể cạnh tranh với chiến thuật AI của đối thủ, làm tăng rủi ro nhiệm vụ
- Chi phí tài chính cao lặp đi lặp lại để quản lý danh sách điểm yếu
- Các kỹ sư có kỹ năng cao tập trung vào việc theo dõi và vá CVEs thay vì cung cấp các khả năng mới
Với hoặc không có AI, các phương pháp quản lý điểm yếu cho các giải pháp DoW phải đáp ứng thời hạn nhiệm vụ. Các nền tảng được hỗ trợ bởi AI phải cải thiện phòng thủ mạng, không làm tăng tiếp xúc bảo mật. Các giải pháp được chọn cần giải quyết các vấn đề liên quan đến thời gian chạy, giảm số lượng CVE và cho phép các quan chức ủy quyền phân biệt tiếng ồn từ tác động nhiệm vụ. Giải quyết vấn đề này giúp các đơn vị không theo đuổi các nỗ lực tăng cường một lần, tạo ra một đường ống dẫn dữ liệu nhất quán.
Phương Pháp Thắng Lợi Cho Quốc Phòng
Quy trình bảo mật tốt nhất là quy trình cho phép hoạt động AI được hỗ trợ nhanh hơn, an toàn hơn, nền tảng container không tin cậy mạnh mẽ hơn và dữ liệu rủi ro chuỗi cung ứng phần mềm có độ tin cậy cao cho các chỉ huy.
Cơ quan quốc phòng nên bắt đầu với các hình ảnh gần như không có CVE, sau đó loại bỏ các điểm yếu thêm bằng cách loại bỏ các thành phần không sử dụng thay vì vá chúng để giảm các đường dẫn rủi ro chấp nhận được. Các hình ảnh được tăng cường sẽ dẫn đến bề mặt tấn công nhỏ hơn và câu chuyện rủi ro rõ ràng hơn để tăng tốc độ chứng nhận các hệ thống được hỗ trợ bởi AI, giải phóng các đội an ninh mạng tập trung vào các nhiệm vụ ưu tiên cao hơn thay vì việc phân loại điểm yếu không ngừng.
Ngoài ra, các hóa đơn vật liệu phần mềm (SBOMs), hóa đơn vật liệu thời gian chạy (RBOMs) và các hình ảnh được tăng cường sẽ cung cấp cho các vận hành viên và các đội an ninh một cái nhìn rõ ràng, chính xác về các tải công việc AI được container hóa. Phương pháp này hỗ trợ trực tiếp các nguyên tắc không tin cậy và phù hợp với các yêu cầu về khả năng hiển thị chuỗi cung ứng phần mềm của Khung Bảo Mật Bền Vững (ESF), chỉ ra những gì trong phần mềm, hành vi và cơ chế giao tiếp.
Các phương pháp đánh giá rủi ro và chứng nhận của DoW cần được hoàn thiện nên đi kèm với các container có các artifact máy đọc được và các thông báo bảo mật kỹ thuật. Điều này cho phép các nhà phát triển và vận hành viên đăng ký các container cần thiết và nhận các điểm rủi ro nhất quán và cảnh báo nếu có vấn đề mới phát sinh. Đối với Bộ Chỉ Huy, điều này hoạt động như một “đèn kiểm tra động cơ” thực tế trên các ngăn xếp phần mềm quan trọng, cho phép đưa ra quyết định chuyển từ khám phá thương mại sang căn chỉnh nhiệm vụ trực tiếp với tốc độ của các hoạt động được hỗ trợ bởi AI.












