Zoom-ում վերջերս հայտնաբերված կրիտիկական խոցելիությունը, որտեղ հանրային AI մոդելին ուղղված մի քանի պարզ, հաջորդական հարցումները կարող էին բացահայտել մասնակցի սարքը կառավարելու ուղին, կորպորատիվ ոլորտի համար սթափեցնող «զարթուցիչ» է: Տարիներ շարունակ մենք տեսակոնֆերանսները դիտարկել ենք որպես կոմունալ ծառայություն՝ գրասենյակային հեռախոսի նման: Այնուամենայնիվ, քանի որ այս հարթակները վերածվում են բարձր թողունակությամբ համագործակցության կենտրոնների, որոնք խորապես ինտեգրված են Հաճախորդների հետ հարաբերությունների կառավարման (CRM) համակարգերին և կորպորատիվ տվյալների հոսքերին, դրանք դարձել են բարդ թվային սպառնալիքների հիմնական թիրախը:
Այս միջադեպը պարզապես վրիպակի մասին հաշվետվություն չէ. դա կիբերանվտանգության լանդշաֆտի ավելի լայն տեղաշարժի ախտանիշն է: Մենք թևակոխում ենք մի դարաշրջան, որտեղ հարձակումներ իրականացնելու համար խոչընդոտները վերանում են: Երբ AI գործիքները կարող են օգտագործվել սեփական (proprietary) ծրագրաշարի համակարգային թերությունները գտնելու համար 20-ից պակաս կրկնությամբ, «անվտանգությունն անհայտության միջոցով» (security through obscurity) մոդելը պաշտոնապես մահանում է: Բիզնեսի ղեկավարների համար սա փոխում է քննարկումը պասիվ համապատասխանությունից դեպի նախաձեռնողական ճարտարապետական կայունություն:
Նոր իրականություն. AI-ի օգնությամբ խոցելիության բացահայտում
Պատմականորեն, «զրոյական օրվա» (zero-day) խոցելիություն գտնելը պահանջում էր բարձր մակարդակի մասնագիտական փորձառություն, կոդի ձեռքով ստուգման ամիսներ և մեծ քանակությամբ «սև գլխարկ» (black-hat) ինտուիցիա: Այսօր Արհեստական բանականության ժողովրդավարացումը փոխել է հաշվարկը: Հետազոտողները ցույց են տվել, որ հանրային լեզվական մեծ մոդելները կարող են համադրել բարդ տեխնիկական փաստաթղթերը և անվտանգության օրինաչափությունները՝ էկրանի փոխանակման արձանագրության մեջ վրիպումներ հայտնաբերելու համար:
Այս զարգացումը ժամանակակից կազմակերպությունների համար երկու հստակ մարտահրավեր է ստեղծում.
- Հարձակման արագացված տեմպեր: Ծրագրային ապահովման թարմացման թողարկման և հակադարձ ճարտարագիտությամբ ստեղծված հարձակման միջև ընկած ժամանակահատվածը կրճատվում է: Չարամիտ դերակատարներն այլևս չեն սպասում, որ մարդ-հետազոտողները գտնեն թերությունները. նրանք ավտոմատացնում են բացահայտման գործընթացը՝ օգտագործելով պատրաստի AI գործիքներ:
- Պարագծի ընդլայնում: Բիզնես գործիքներն այլևս մեկուսացված չեն: Երբ աշխատակիցը սեղմում է «Share Screen» կոճակը մի հարթակում, որը խորապես ինտեգրված է ներքին Թվային փոխակերպման աշխատանքային գործընթացներին, նա ոչ միայն ցուցադրում է ներկայացում, այլև պոտենցիալ հարձակվողին է բացահայտում նիստի համատեքստը, եթե հիմքում ընկած արձանագրությունը խոցելի է:
Բարձրագույն ղեկավարության համար սա ուղղակի ռիսկ է Ներդրումների եկամտաբերության (ROI) համար: Եթե մեկ վտանգված հանդիպումը կարող է հանգեցնել ընկերության ցանցում հետագա ներթափանցման, ապա անվտանգության խախտման արժեքը՝ ներառյալ վերականգնումը, կարգավորող տուգանքները և հեղինակության կորուստը, կարող է գերազանցել հենց ծրագրային գործիքների համար հատկացված տարեկան բյուջեն: Մենք պետք է հրաժարվենք անվտանգության թարմացումները որպես «ՏՏ սպասարկում» դիտարկելուց և սկսենք դրանք ընկալել որպես էական գործառնական ապահովագրություն:
Անվտանգության ինտեգրումը թվային փոխակերպման կենսացիկլում
Քանի որ կազմակերպությունները հակվում են դեպի Ավտոմատացում և ինքնավար AI գործակալների տեղակայում՝ գործառնությունները պարզեցնելու համար, նմանատիպ հարձակումների մակերեսը շարունակում է ընդլայնվել: AI գործակալը, որին հանձնարարված է սղագրել, ամփոփել կամ թարմացնել Salesforce-ի գրառումը հանդիպման հղման միջոցով, նույնքան անվտանգ է, որքան այն հաղորդակցման ուղին, որում նա աշխատում է: Եթե տեսահարթակը կարող է հարձակման ենթարկվել, գործակալի տվյալների ամբողջականությունը անմիջապես վտանգվում է:
Առանց թվային փոխակերպումը դանդաղեցնելու այս ռիսկերը մեղմելու համար, դիտարկեք հետևյալ ռազմավարական փոփոխությունները.
- Զրոյական վստահության համագործակցություն (Zero-Trust): Երրորդ կողմի բոլոր համագործակցային գործիքները դիտեք որպես ի սկզբանե «անվստահելի»: Կիրառեք թույլտվությունների մանրամասն սահմանափակումներ, որոնք սահմանափակում են մասնակիցների գործողությունները նույնիսկ հաստատված հարթակի շրջանակներում:
- Անվտանգությունը նախընտրող գնումներ: Նոր ծրագրակազմ ընտրելիս ուշադրությունը «ֆունկցիոնալ հնարավորություններից» տեղափոխեք «երաշխիքների փաթեթների» վրա: Մատակարարներին հարցրեք անվտանգության ավտոմատացված աուդիտի նրանց պրակտիկայի և այն մասին, թե ինչպես են նրանք օգտագործում AI-ն AI-ով պայմանավորված սպառնալիքներից պաշտպանվելու համար:
- Արձանագրությունների ամրապնդում: Կազմակերպությունները պետք է պարտադրեն ծայրից-ծայր (end-to-end) կոդավորումը և ժամանակավոր նիստի բանալիները կորպորատիվ բոլոր հաղորդակցությունների համար՝ ապահովելով, որ նույնիսկ եթե ինտերֆեյսում թերություն հայտնաբերվի, տվյալները մնան անհասկանալի չարտոնված ներթափանցողների համար:
Նպատակը նորարարությունը կասեցնելը չէ, այլ այն խիստ շրջանակի մեջ դնելը: Մեր առօրյայում ավելի շատ AI-ով աշխատող գործընթացներ ինտեգրելիս շեշտադրումը պետք է տեղափոխվի «մարդը՝ օղակի մեջ» (human-in-the-loop) մոնիտորինգի վրա, որտեղ զգայուն տվյալների հասանելիությունը սահմանափակվում է վարքագծային վերլուծությամբ, այլ ոչ թե միայն ստատիկ հավատարմագրերով:



