Արհեստական բանականության (ԱԲ) շուրջ ծավալվող քննարկումները վերջին վեց ամսվա ընթացքում կտրուկ փոխվել են: Ղեկավար պաշտոնյաների և ինժեներական խորհուրդների սրահներում բանավեճն այլևս միայն այն մասին չէ, թե արդյո՞ք պետք է կիրառել լեզվական մեծ մոդելներ (LLM), կամ ինչպե՞ս դրանք մասշտաբավորել. այն արդեն վերաբերում է արագ նորարարության և սպառնալիքների անկանխատեսելի աճի միջև առկա հիմնարար հակասությանը: Մինչ համաշխարհային ԱԲ լաբորատորիաները զգուշորեն քննարկում են «դանդաղեցման» համաձայնագրերն ու անվտանգության դադարները, իրականությունը, որը պայմանավորված է բաց կոդով տեխնոլոգիաների հասանելիությամբ և հզոր չաթ-բոտերի համատարած կիրառմամբ, ցույց է տալիս, որ ոլորտը հայտնվել է խոցելիությունների պայթյունավտանգ կենտրոնում:

Բիզնես առաջնորդների համար սա թվային փոխակերպման (Digital Transformation) ճանապարհին վճռորոշ հանգրվան է: Մենք այլևս չենք սպասում տեսական «ապագայի ԱԲ-ին», որը կխաթարի մեր անվտանգությունը. խաթարումը տեղի է ունենում իրական ժամանակում՝ հարձակողական գործիքների ժողովրդավարացման միջոցով:

ԱԲ-ի օժանդակությամբ խոցելիությունների բացահայտման ասիմետրիկ առավելությունը

Տասնամյակներ շարունակ ծրագրային ապահովման անվտանգության տեմպը թելադրվում էր մարդկային հետազոտությունների արագությամբ: Անվտանգության մասնագետը շաբաթներ էր ծախսում հին կոդերի կամ CRM համակարգերի վերլուծության վրա՝ փնտրելով մեկ «զրոյական օրվա» (zero-day) խոցելիություն: Այսօր տնտեսական և գործառնական պարադիգմը տեղափոխվել է ասիմետրիկ դաշտ: OpenAI-ի, Anthropic-ի և Google-ի նման ոլորտային հսկաների մոդելներով աշխատող ԱԲ գործակալները հանդես են գալիս որպես բարձր արագության բազմապատկիչներ ինչպես պաշտպանվողների, այնպես էլ, որն ավելի կարևոր է, հարձակվողների համար:

Մենք ականատես ենք լինում «բացահայտումների ավտոմատացմանը»: Ժամանակակից ԱԲ չաթ-բոտերը ոչ միայն կոդ են գրում, այլև բացառիկ արդյունավետությամբ կատարում են հավելվածների անվտանգության ստատիկ թեստավորում (SAST) և տրամաբանական վերլուծություն: Նրանք կարող են վայրկյանների ընթացքում մշակել հազարավոր տողեր կոդ՝ բացահայտելով օրինաչափություններ, սխալ կոնֆիգուրացիաներ և մոռացված API-ներ, որոնք կուտակում են զգալի անվտանգային պարտք: Թեև սա հրաշալի է ծրագրավորողների համար, սակայն նաև նշանակում է, որ խոցելի կետերի հայտնաբերման շեմը կտրուկ իջել է:

Ընդարձակ թվային հետք ունեցող ընկերության համար սա նշանակում է երեք անմիջական իրողություն.

  • Խոցելիության պատուհանի կրճատում. Այն խոցելիությունները, որոնց հայտնաբերման համար նախկինում ամիսներ էին պահանջվում, այժմ ավտոմատացված գործիքների միջոցով բացահայտվում են րոպեների ընթացքում:
  • Հարձակման մակերեսի ընդլայնում. Քանի որ բիզնեսները ինտեգրում են ավելի շատ ԱԲ գործակալներ իրենց աշխատանքային գործընթացներում, այդ համակարգերի «կոդային հետքը» ներկայացնում է բարդության նոր շերտեր, որոնք անվտանգության ավանդական թիմերը դժվարանում են քարտեզագրել:
  • Հարձակման գործիքների ժողովրդավարացում. Բարդ հարձակողական տեխնիկաներն այլևս պետական մակարդակի հաքերների մենաշնորհը չեն. դրանք հասանելի են յուրաքանչյուրին, ով ունի API բանալի և հուշումների (prompting) հիմնական գիտելիքներ:

Այս իրողությունը պահանջում է անցում կատարել ռեակտիվ թարմացման ցիկլերից դեպի անընդհատ, ԱԲ-ով ուժեղացված անվտանգության կառավարում: Այն կազմակերպությունները, որոնք ապավինում են միայն ձեռքով աուդիտին, կտեսնեն, թե ինչպես են իրենց թվային նախաձեռնությունների ROI-ն մաշվում խնդիրների լուծման և արձագանքման անվերջ ծախսերի պատճառով:

Ռազմավարական կայունություն ԱԲ-ի վրա հիմնված ռիսկերի դարաշրջանում

Ձեռնարկությունների վրա ազդեցությունը խորն է, հատկապես ԱԲ-ի վրա հիմնված նախաձեռնությունների ROI-ի հաշվարկման ժամանակ: Եթե բիզնեսն արագացնում է ավտոմատացման գործընթացը արդյունավետությունը բարձրացնելու նպատակով, օրինակ՝ իր CRM-ում խելացի գործակալ ներդնելով, ապա այն պետք է հաշվի առնի ռիսկը, որ այդ գործակալները կարող են անզգուշորեն բացահայտել ներքին տրամաբանությունը կամ սեփական տվյալները, եթե պատշաճ կերպով մեկուսացված չլինեն:

Ընդունման միտումները ցույց են տալիս, որ ամենահաջողակ կազմակերպությունները հրաժարվում են ԱԲ-ն որպես «կցվող» գործիք դիտարկելուց: Փոխարենը, նրանք ինտեգրում են ԱԲ-ի վրա հիմնված կառավարումը ծրագրային ապահովման մշակման ողջ կենսացիկլում (SDLC): Սա նշանակում է, որ ԱԲ գործակալները դիտարկվում են որպես բարձր արժեք ունեցող ակտիվներ, որոնք պահանջում են նույնքան խիստ նույնականացման և մուտքի վերահսկողություն, որքան մարդ-ադմինիստրատորները:

Այս միջավայրում հաջողության հասնելու համար ղեկավար թիմերը պետք է կենտրոնանան հետևյալ մարտավարական հենասյուների վրա.

  • Առաջնահերթություն տալ անվտանգության տեսանելիությանը. Անցում կատարել «Security-as-Code» մոտեցմանը, որտեղ աուդիտը տեղի է ունենում կառուցման փուլում՝ ԱԲ-ի միջոցով թեստավորելով ԱԲ-ն նախքան տեղակայումը:
  • Ներդնել Zero-Trust ճարտարապետություն. Ավտոմատացման աճին զուգընթաց՝ «պարիմետր» հասկացությունը կորցնում է իր նշանակությունը: Յուրաքանչյուր փոխազդեցություն, լինի դա մարդ-մեքենա, թե մեքենա-մեքենա, պետք է անընդհատ վավերացվի:
  • Ներդրումներ կատարել գործակալների Red-Teaming-ի մեջ. Սիմուլյացիա արեք, թե ինչպես հարձակվողը կօգտագործեր LLM-ը՝ ձեր բիզնես տրամաբանությունը ստուգելու համար: Եթե ձեր CRM ավտոմատացումը խոցելի է prompt injection-ի նկատմամբ, ցանկանում եք իմանալ այդ մասին մինչև այն պրո