ИТ-гиганты призвали усилить киберзащиту перед угрозой ИИ-атак
Более 100 технологических компаний, в том числе OpenAI, Anthropic, Google и Microsoft, подписали открытое письмо с призывом усилить киберзащиту. Авторы предупреждают: в ближайшие месяцы кибератаки с использованием ИИ станут более массовыми и сложными. Под угрозой окажутся компании и госсервисы — от больниц до интернет-инфраструктуры. Авторы отмечают, что ИИ даёт защитникам средства для устранения годами копившихся уязвимостей и призывают использовать ресурсы для усиления защиты.
В письме указаны четыре направления, на которые авторы рекомендуют обратить внимание:
- Признать, что текущих мер кибербезопасности мало. Старые уязвимости, лишние права доступа, ошибки настроек, небезопасное и необновляемое ПО, слабая аутентификация и технический долг делают системы уязвимыми. Командам ИБ в критической инфраструктуре не хватает людей, средств и инструментов.
- Расширить доступ защитников к ИИ-инструментам. Такие системы помогут специалистам быстрее и дешевле выполнять задачи безопасности. Обмен инструментами, опытом и исправлениями позволит одной организации защищать многих других.
- Усилить международное сотрудничество. Возможности в кибербезопасности развиваются во многих странах, поэтому для ответа на угрозы нужны партнёрства и общие стандарты. Будущее киберзащиты не должно зависеть от одной компании.
- Поддержать экспертов по безопасности. По мнению авторов, компании, технологические партнёры, государства и разработчики передовых моделей ИИ должны обеспечить реальных защитников инструментами, финансированием и помощью. Критическую инфраструктуру с ограниченными бюджетами стоит сделать особым приоритетом.
Отдельно авторы рекомендуют сделать киберзащиту приоритетом для руководства компаний. Это позволит быстрее устранить опасные уязвимости, проверить исправления без остановки критических сервисов и повысить требования к покупаемым, разрабатываемым и внедряемым решениям, в том числе к коду, созданному ИИ. В письме предлагается обновлять или заменять устаревшие системы, внедрять принцип минимальных привилегий, строгий контроль доступа и многоуровневую защиту. Если обновление нарушит работу сервиса, потребуются компенсирующие меры.
В документе указано, что ИБ-компаниям и технологическим партнёрам необходимо постоянно проверять защиту, развивать ИИ-инструменты и вместе с поставщиками устранять пробелы в защите. Для этого авторы предлагают делиться данными об угрозах и сценариями реагирования, оценивать результат по числу защищённых организаций, скорости локализации атак и качеству исправлений.
Правительствам разных стран рекомендуют координировать киберзащиту на местном, национальном и международном уровнях. В их задачи входит обмен данными об угрозах, финансирование защиты критических сервисов, расширение программ для доверенных поставщиков, а также доступ больниц, водоканалов и местных властей к защитным ИИ-инструментам, тестированию и помощи.
Также в документе сказано, что от разработчиков передовых ИИ-моделей ждут предоставления ответственного доступа к технологиям, финансирования и обучения для защитников критической инфраструктуры. Им предлагают развивать мониторинг, отслеживать действия ИИ-агентов, поддерживать санкционированное тестирование, ответственное раскрытие уязвимостей, а также обмен данными с государствами, ИБ-компаниями и разработчиками ПО с открытым исходным кодом.
