Kibernetska varnost v kodi, ki jo generira umetna inteligenca

  • Programiranje s pomočjo umetne inteligence poveča produktivnost, vendar drastično poveča ranljivosti v kodi in tveganje senčne umetne inteligence.
  • Obrambni modeli umetne inteligence izboljšujejo zaznavanje groženj, določanje prioritet in odzivanje nanje, če obstaja človeški nadzor in dobro upravljanje podatkov.
  • Okviri, kot je SHIELD, omejujejo dovoljenja umetne inteligence, zahtevajo strokovni pregled in krepijo tehnični nadzor za uporabo "vibracijskega kodiranja" brez ogrožanja varnosti.

kibernetska varnost in koda, ustvarjena z umetno inteligenco

La programiranje s pomočjo umetne inteligence To ni več le obljuba prihodnosti, temveč vsakodnevna resničnost za tisoče razvojnih ekip. V nekaj sekundah lahko asistent umetne inteligence ustvari celotne funkcije, skripte in celo celotne aplikacije, kar sicer povečuje produktivnost, a hkrati povečuje tveganja.

Kar mnoge organizacije še vedno ne razumejo, je to UI ne prevzema nobene odgovornostiKo koda odpove, se mora s tem soočiti tehnična ekipa. Težava ni le v tem, da je koda morda slabo zasnovana ali jo je težko vzdrževati; pravi izziv je, da v velikem odstotku primerov doseže produkcijo z resnimi varnostnimi ranljivostmi.

Koda, ustvarjena z umetno inteligenco: rekordna produktivnost in površina za nekontrolirane napade

V zelo kratkem času smo prišli do scenarija, kjer Zelo visok odstotek produkcijske kode že izvira iz modelov umetne inteligence.Študije kažejo, da tretjina razvijalcev priznava, da več kot 60 % tega, kar napišejo, prihaja od inteligentnih pomočnikov, in da podjetja že opažajo izjemno povečanje produktivnosti zaradi tako imenovanega "vibe codinga", programiranja, ki temelji na promptu.

Druga plat kovanca je, da Približno polovica samodejno ustvarjene kode ima nekaj ranljivostiTe segajo od SQL injekcij do kriptografskih napak in slabo zasnovanih kontrol dostopa. V nekaterih jezikih, kot je Java, je bilo ugotovljeno, da več kot 70 % kode, ki jo je predlagala umetna inteligenca, vsebuje varnostne pomanjkljivosti.

Ta situacija povzroča Številne organizacije izdajo v produkcijo programsko opremo, za katero že sumijo, da ni popolna.Poročila kažejo, da več kot 80 % ekip priznava, da so uvedle kodo, vedoč, da ni bila popolnoma zrela, in skoraj vse so utrpele kakšen kibernetski incident, povezan z ranljivostmi v omenjeni kodi.

Da bi bilo vse skupaj še slabše, je pojav Shadow AIZaposleni, ki uporabljajo generativna orodja umetne inteligence brez organizacijskega nadzora, kopirajo in prilepijo delčke kode ali celo prilepijo občutljive informacije v pozive. To odpira vrata uhajanju podatkov in tihemu širjenju nezaščitenih komponent, ki jih je pozneje nemogoče izslediti.

Mnoga od teh tveganj se še poslabšajo zaradi ogromen pritok "državljanskih razvijalcev"Zaposleni brez solidnega znanja na področju programskega inženirstva se zanašajo na umetno inteligenco za ustvarjanje avtomatizacij, majhnih internih aplikacij ali integracij. Koda sicer ustvarja funkcionalne rezultate, vendar ji pogosto manjkajo niti najosnovnejša jamstva za varnost in kakovost.

Glavna varnostna tveganja v kodi, ki jo generira umetna inteligenca

Pojav umetne inteligence v razvoju programske opreme ni izumil novih ranljivosti, temveč je pomnožil hitrost in obseg pojavljanja starih slabostiVeč analiz podjetij za kibernetsko varnost se strinja s številnimi posebej kritičnimi tveganji, kadar se ekipa preveč zanaša na generativna orodja.

Eden najbolj vidnih je »vibracijsko kodiranje« brez kopice testov ali resnih pregledovCelotne funkcije ali storitve so generirane na zahtevo, površno preizkušene, da se zagotovi njihovo "delovanje", nato pa integrirane brez varnostnega testiranja, medsebojnega pregleda ali avtomatizirane analize. To omogoča, da se prikradejo osnovne ranljivosti, ki bi jih odkrila vsaka minimalno stroga revizija.

Zaskrbljujoči so tudi ataques a la cadena de suministro de softwareModeli umetne inteligence običajno priporočajo odvisnosti tretjih oseb za reševanje pogostih težav. Če te odvisnosti niso spremljane in analizirane z orodji za analizo sestave programske opreme (SCA), se s tem odprejo vrata za vnos zlonamernih knjižnic ali ogroženih različic v tisoče projektov z enim samim dejanjem.

La Pomanjkanje stalnega spremljanja in revizije zunanjih paketov Omogoča, da se moduli z zakrito kodo ali sumljivim vedenjem izvajajo v sistemih brez sprožitve opozoril. Ko umetna inteligenca tako enostavno predlaga in integrira te komponente, se tveganje za vdor zlonamerne programske opreme, prikrite kot "neškodljiva" knjižnica, močno poveča.

Druga občutljiva fronta je Integracija jezikovnih modelov z bazami podatkov in internimi sistemiPovezovanje LLM s korporativnimi informacijami brez ustreznih kontrol odpira vrata napadom s takojšnjim vbrizgavanjem in zastrupljanjem: zlonamernim navodilom, skritim v podatkih ali sporočilih, ki model silijo k razkritju skrivnosti, obhodu pravilnikov ali izvajanju nepravilnih dejanj.

Poleg tega so bili ugotovljeni naslednji: na tisoče aktivnih poverilnic in skrivnosti v javnih naborih podatkov, ki se uporabljajo za učenje modelov iz umetne inteligence. Ključi API-ja, gesla in žetoni so vdelani v repozitorije, forume ali vzorce kode in se lahko ponovno pojavijo v odgovorih modela ali pa jih napadalci izkoristijo pri analizi teh naborov podatkov.

Ne smemo pozabiti na bistvo problema: Varnost že vgrajena ostaja večinoma odsotnaVečina razvijalcev priznava, da porabijo več časa za odpravljanje napak kot za vključevanje varnostnih zahtev že v fazi načrtovanja. V okoljih, kjer je hitrost dobave najpomembnejša, poslovni pritisk razvijalce sili, da "zdaj izdajo funkcionalnost" in varnost pustijo za pozneje ... če ta čas sploh pride.

Vizija direktorjev za informacijsko varnost, arhitektov in strokovnjakov: sprejeti umetno inteligenco, vendar z nadzorom

Na različnih strokovnih srečanjih in okroglih mizah se vodje kibernetske varnosti iz bančništva, industrije, tehnološkega svetovanja in storitvenih podjetij strinjajo, da Umetna inteligenca pri razvoju kode ni več neobveznaUporablja se množično in noben razumen direktor informacijske varnosti ne bi razmišljal o njegovi popolni prepovedi.

Kar upoštevajo, je Kako zmanjšati tveganja, ne da bi pri tem ovirali inovacijeMnogi spodbujajo varne razvojne strategije, ki temeljijo na pristopu »premika v levo«: varnostno testiranje, SAST analizo in pregled odvisnosti vključijo v najzgodnejše faze življenjskega cikla programske opreme, ravno ko razvijalec – ali umetna inteligenca – piše prve vrstice.

Ta sprememba predvideva, da Ekipe za kibernetsko varnost ne pridejo več na konec, ko je vse razvito in v produkciji.Namesto da bi preprosto rekli, da je treba kodo opustiti in jo ponovno zgraditi, podpirajo razvoj že od prvega zapisa, saj integrirajo orodja, ki analizirajo kodo v realnem času in ponujajo takojšnja priporočila.

V organizacijah, kjer se razvoj izvaja zunanjim izvajalcem ali pa količina lastniške kode ni ogromna, varnostni menedžerji zahtevajo vpogled v to, kako je ta koda ustvarjenaŽelijo zagotovila, da prodajalci uporabljajo varne prakse, se ne zanašajo slepo na pomočnike umetne inteligence in da pred dostavo kodo pregledajo in opravijo formalne preglede.

Drugi direktorji za varnost informacijske tehnologije (CISO) začenjajo razvijalce dojemati kot »potrdniki« tega, kar ustvarja umetna inteligencaNamesto avtorjev posameznih vrstic se vloga spremeni: ne gre več le za ustvarjanje kode, temveč za njeno razumevanje, postavljanje vprašanj o njej, pregledovanje in izboljševanje tega, kar model predlaga, zlasti na občutljivih področjih, kot so preverjanje pristnosti, avtorizacija, šifriranje ali obdelava osebnih podatkov.

V podjetjih z veliko količino starejše programske opreme je poudarek na nadzor ranljivosti, ki se pojavljajo v knjižnicah tretjih oseb in v zastarelih plasteh, ki se jih nihče ne upa dotakniti. Tukaj avtomatizirana orodja za analizo in agenti umetne inteligence, specializirani za varnost, začenjajo pomagati pri mapiranju tveganj in določanju prioritet, kaj je treba najprej popraviti.

Umetna inteligenca kot obrambni zaveznik: zaznavanje, določanje prioritet in odzivanje

Ista tehnologija, ki olajša pisanje nezanesljive kode, korenito spreminja tudi način, kako se pred njo branimo. V varnostnih operacijskih centrih (SOC), platformah SIEM in orodjih za analizo kode, Generativna umetna inteligenca in modeli globokega učenja postajajo ključne komponente.

Zaznavalni mehanizmi na osnovi umetne inteligence Ne omejujejo se na iskanje statičnih podpisov ali vzorcevSposobni so analizirati vedenje kode, tokove izvajanja in semantične odnose med funkcijami. Usposobljeni z obsežnimi repozitoriji in podatki o grožnjah iz resničnega sveta prepoznajo ranljivosti in zlonamerno logiko, tudi če je koda napisana v nekonvencionalnih slogih ali meša jezike.

Poleg tega ti modeli ponujajo kontekst groženj in inteligentno določanje prioritetVse ranljivosti ne zahtevajo enakega truda: izkoriščena napaka v kritični storitvi, izpostavljeni internetu, ima veliko večjo težo kot napaka v notranjem orodju. Umetna inteligenca lahko primerja informacije o izpostavljenosti, kritičnost sredstev, zgodovino izkoriščanja in dejansko konfiguracijo, da določi prednost opozorilom in ekipo osredotoči na to, kaj je resnično nevarno.

Druga močna točka je veščine nenehnega učenja in prilagajanjaKo se taktike napadalcev razvijajo in slogi kodiranja spreminjajo, se modeli prilagajajo in vključujejo nove vektorje napadov ter pravila, pridobljena iz resničnih incidentov. Zaradi tega je obramba živ organizem, ki raste skupaj s samim programskim ekosistemom.

Na področju odzivanja na incidente generativna umetna inteligenca omogoča avtomatizirati velik del začetnih dejanjKategorizacija dogodkov, generiranje odzivnih skriptov, izolacija prizadetih sistemov, priporočila za ublažitev in ustvarjanje jasnih poročil za tehnične in vodstvene ekipe. Vse to skrajša odzivne čase, prepreči napake in analitike razbremeni ponavljajočih se nalog.

Generativni modeli se uporabljajo tudi za simulirati kibernetske napade in usposobiti ekipe z realističnimi scenariji. Umetna inteligenca ustvarja verjetne phishing kampanje, kompleksna zaporedja napadov ali anomalne vzorce vedenja, ki analitike silijo k odzivanju in izboljšanju svojih sposobnosti odločanja pod pritiskom.

Zlonamerna programska oprema in umetna inteligenca: pompa, trenutne omejitve in morebiten razvoj

Vzporedno z vzponom obrambne umetne inteligence so se pojavile tudi druge tehnologije prototipi zlonamerne programske opreme, ki integrirajo jezikovne modele ali ki izkoriščajo storitve umetne inteligence za dinamično spreminjanje. Poskusi, kot so BlackMamba, EyeSpy ali črv Morris II, so pokazali, da je tehnično mogoče uporabiti LLM za ustvarjanje zlonamerne kode med izvajanjem, ocenjevanje tarč ali širjenje napadov z vbrizganimi navodili.

Vendar pa več strokovnjakov za obratni inženiring in rdeče timsko delo poudarja, da Zaenkrat so ti primeri bolj tehnične zanimivosti kot nepremostljive grožnje.Zmogljivosti, ki jih kažejo – polimorfizem, izvajanje v pomnilniku, zakrivanje ali izbira cilja – so že obstajale v napredni zlonamerni programski opremi in jih je še vedno mogoče zaznati s trenutnimi obrambnimi mehanizmi.

Eden od razlogov je ta Koda, ki jo generirajo modeli, usposobljeni na javnih podatkih, je običajno manj sofisticirana kot koda, ki jo po meri napiše strokovnjak za napadanje.LLM-ji se zanašajo na naučene vzorce; običajno ne izumljajo povsem novih arhitektur zlonamerne programske opreme iz nič in pogosto proizvajajo povprečne, odvečne ali enostavno podpisane fragmente.

Poleg tega, Da bi bila zlonamerna programska oprema, ki temelji na umetni inteligenci, vredna truda, mora ponuditi jasno donosnost naložbe. tistim, ki ga razvijajo. Tako kot se je zgodilo z izsiljevalsko programsko opremo ali kriptojackingom, ne bomo videli široke uporabe določenih tehnik, dokler ne bodo brezhibno integrirane v legitimno programsko opremo in dokler ne bo obstajala zrela infrastruktura, ki jih podpira.

Kljub temu se strokovnjaki strinjajo, če se bodo modeli še naprej izboljševali s trenutno hitrostjoPrišla bo točka, ko bodo resnično lahko pomagali ustvariti bolj kompleksne in prilagodljive grožnje. V tem primeru bo treba še okrepiti človeški nadzor, zaščititi modele pred manipulacijami in zagotoviti varnost celotnega procesa umetne inteligence.

Zagotavljanje celotnega življenjskega cikla umetne inteligence: podatki, modeli in cevovod

Ko razpravljamo o kibernetski varnosti v kodi, ki jo ustvari umetna inteligenca, zgolj ogled repozitorija ni dovolj: Celoten cevovod umetne inteligence mora biti zaščiten od začetka do konca.od zbiranja podatkov do uvajanja in vzdrževanja modela.

Prvi steber je zaščita podatkov in pozivov za usposabljanjein izbira varnih platform, kot so brezplačni operacijski sistemiČe nabori podatkov vsebujejo občutljive, neanonimizirane informacije ali če uporabniki v poizvedbe prilepijo skrivnosti in osebne podatke, obstaja tveganje uhajanja informacij, ponovnega pojavljanja poverilnic v odgovorih ali celo množičnih kršitev podatkov, če je ponudnik umetne inteligence ogrožen.

Drugi steber je integriteta modelov in algoritmovNapadi, kot je zastrupitev podatkov, lahko kontaminirajo učne podatke in izkrivijo rezultate; drugi vektorji poskušajo izkoristiti ranljivosti v API-jih za sklepanje, da bi izluščili model ali spremenili njegovo vedenje. Vzdrževanje strogih kontrol dostopa, šifriranja, spremljanja in stalnega vrednotenja je bistvenega pomena.

Tretji del je upravljanje in nadzor celotnega cevovodaTo vključuje sledenje, kdo uporablja umetno inteligenco, za kakšne namene, katere vrste kode ustvarja, katere preglede prestaja in kako so njeni rezultati integrirani v produkcijske sisteme. Brez te preglednosti se senčna umetna inteligenca širi in obvladovanje tveganj postane nemogoče.

Dobre prakse na tem področju vključujejo robustne podatkovne politike, močno šifriranje, večfaktorska avtentikacija, načela najmanjših privilegijev za dostop do modelov, varovala v pozivih, obvezni ročni pregledi in stalno spremljanje vhodnih podatkov, izhodnih podatkov in dejanskih vplivov na okolje.

Okvir SHIELD: Postavitev jasnih omejitev programiranja s pomočjo umetne inteligence

Da bi vse zgoraj navedeno prevedli v praktične kontrole, so nekatera varnostna svetovalna podjetja predlagala posebne okvire za zmanjšajte tveganje za »vibracijsko kodiranje«Eden najobsežnejših je okvir SHIELD, ki v šestih črkah povzema osnovna načela za odgovorno uporabo umetne inteligence pri razvoju.

"S" v besedi SHIELD se nanaša na Ločitev dolžnostiCilj je preprečiti, da bi imeli agenti umetne inteligence mešana dovoljenja, ki bi dosegla produkcijska okolja. Razumen pristop je omejiti njihov obseg na razvoj in testiranje, brez močnih poverilnic ali neposrednega dostopa do dejanskih baz podatkov.

Črka »H« ustreza Človek v tokokroguTo pomeni, da mora kodo, ki jo ustvari umetna inteligenca, vedno pregledati in odobriti usposobljeno osebje, zlasti če jo uporabljajo neprofesionalni razvijalci. Nobene pomembne spremembe se ne smejo združevati brez nadzorovane zahteve za prevzem (pull request).

"I" kaže na Validacija vhodnih in izhodnih podatkovJasno je treba ločiti zanesljiva navodila od nezanesljivih podatkov, razčistiti pozive, nadzorovati, kaj se od modela zahteva, in rezultat predložiti orodjem, kot je SAST, preden ga integriramo v kodno bazo.

"E" se osredotoča na Varnostno usmerjeni pomožni modeliNamesto zanašanja na enega samega večnamenskega pomočnika je priporočljivo, da ga dopolnite s posebnimi orodji za skrivno skeniranje, preverjanje nadzora, SCA, zaznavanje fantomskih odvisnosti in preverjanje konfiguracije infrastrukture kot kode.

Črka »L« se nanaša na načelo »najmanjše agencije« ali minimalne agencijeAgenti umetne inteligence bi morali delovati z minimalnimi možnimi dovoljenji: brez dostopa do občutljivih datotek, s strogimi omejitvami glede destruktivnih ukazov in brez možnosti samodejnega izvajanja sprememb v kritičnih okoljih.

Končno se črka »D« nanaša na Obrambne tehnične kontrolePred uvajanjem je nujno zagnati SCA, onemogočiti vse mehanizme samodejnega uvajanja, ki preprečujejo človeško posredovanje, vsiliti cevovode z varnostnimi stopnjami in temeljito zabeležiti vsako dejanje, ki izhaja iz predloga umetne inteligence.

Te vrste okvirjev so namenjene nečemu zelo preprostemu: Izkoristite pospešek, ki ga ponuja umetna inteligenca, ne da bi pri tem izgubili nadzorAli, povedano bolj neposredno, bi moral asistent napisati več vrstic na minuto, vendar bi odgovornost, merila in odločitve morali ostati v rokah človeške ekipe.

Celoten ta novi ekosistem – z umetno inteligenco, ki ustvarja kodo z veliko hitrostjo, obrambo, ki jo poganjajo modeli, ogrodji, kot je SHIELD, in kulturo, razpeto med naglico in previdnostjo – sili organizacije k zrelosti. Tisti, ki jim uspe združiti dobre inženirske prakse, nenehno usposabljanje na področju kibernetske varnosti, strog človeški nadzor in inteligentno uporabo umetne inteligence, bodo tisti, ki bodo svojo kodo ... hitra izdelava, robustna, varna in usklajena s poslovnimi ciljine da bi padli v past, da bi postali zgolj hitri operaterji ali nenehno gasili varnostne požare.

Povezani članek:
Brezplačni operacijski sistemi 10, ki jih zagotovo niste poznali!

Dodaj kot prednostni vir