דווחות אבטחה שנוצרו על ידי AI מפעילים לחצים על מערכת הבאג באונטי
גוגל השעתה זמנית אחת יוזמות הבאג באונטי המרכזיות שלה לאחר עלייה חדה בדווחות אבטחה שנוצרו בעזרת אינטליגנציה מלאכותית, מה שהקשה על ניהול התוכנית.
היוזמה שהושעתה מתמקדת בזיהוי פגיעויות חמורות בתוכנה קוד פתוח. תוכניות באג באונטי היו חלק חשוב במערכת האקולוגית של אבטחת הסייבר, ומאפשרות לחברות ולמפתחים לתוכנה לתגמל חוקרים עצמאיים שמזהים ומדווחים באחריות על פגמים אבטחתיים.
תוכניות אלו מיועדות לסייע לארגונים לגלות פגיעויות לפני שהשחקנים הזדוניים יכולים לנצל אותן. בתמורה לדווחות מפורטים ואמינים, חוקרי אבטחה עשויים לקבל תגמולים כספיים, מה שיוצר תמריץ לדווח על חולשות במקום להשתמש בהן למטרות מזיקות.
עם זאת, זמינות הכלים של AI הולכת וגדלה, ומשנה את הדרך שבה פועלות תוכניות אלו. חוקרים ומערכות אוטומטיות יכולים כעת לייצר מספר רב של דווחות פגיעות במהלך פרק זמן קצר יחסית, אך רבים מהדיווחים הללו עשויים לא להתאים לבעיות אבטחה אמיתיות.
גוגל אמרה שההחלטה להפסיק את התוכנית הגיעה לאחר עלייה משמעותית בדווחות שנוצרו אוטומטית, כאשר הרוב המכריע לא זיהה פגיעויות תקפות. הניסיון של החברה מדגיש את האתגר ההולך וגדל עבור צוותי האבטחה שצריכים להבחין בין ממצאים משמעותיים לבין כמויות גדולות של דיווחים לא מדויקים.
הבעיה אינה רק במספר הדווחות. כל הגשה עשויה לדרוש מהמהנדסים להקדיש זמן לסקירת הטענות הטכניות, לשחזר את הפגיעות המיוחסת ולקבוע אם קיים סיכון אבטחתי אמיתי. שטף של דיווחים באיכות נמוכה יכול לכן לצרוך משאבים שיכולים היו לשמש לחקירת איומים לגיטימיים.
ההתפתחות גם מדגימה סיכון אבטחת סייבר פחות ברור הקשור לאינטליגנציה מלאכותית. הרבה מהדיונים האחרונים סביב AI ופשיעה סייבר התמקדו כיצד מודלים מתקדמים יכולים לסייע לתוקפים לזהות פגיעויות או לאוטומט חלקים מהתקפות סייבר. הניסיון של תוכניות הבאג באונטי מציע כי AI יכול גם להפריע לפעולות אבטחה הגנתיות על ידי הצפת המערכות המיועדות לזהות ולתקן חולשות.
גוגל אינה בהכרח לבד בהתמודדות עם האתגר. צוותי אבטחה ברחבי תעשיית הטכנולוגיה נאלצו להתמודד יותר ויותר עם הגשות שנוצרו עם אימות או מאמץ אנושי מוגבל. כאשר מספר רב של דיווחים מפוקפקים מגיעים בו זמנית, קביעת אילו ממצאים זקוקים לתשומת לב מיידית הופכת לקשה יותר.
הבעיה עלתה גם בתוך הקהילה של קוד פתוח. יוצר הלינוקס לינוס טורבאלדס הביע בעבר דאגות לגבי כמות הדווחות שנוצרו על ידי AI והעומס שהן יכולות להטיל על המתחזקים ומהנדסים.
אינטל גם דיווחה כי סיימה יוזמת תגמולים על פגיעויות דומה, אם כי החברה לא ציינה במפורש כי הגשות שנוצרו על ידי AI היו אחראיות להחלטה. התוכנית הציעה לחוקרים תגמולים כספיים עבור זיהוי פגיעויות אבטחה מתאימות, כאשר חלק מהפיצויים הפוטנציאליים הגיעו לסכומים משמעותיים.
כשה-AI הגנרטיבי הופך ליותר מסוגל, ארגוני אבטחת סייבר עשויים להזדקק לחשוב מחדש כיצד תוכניות גילוי פגיעויות מאמתות הגשות. סינון אוטומטי, דרישות הוכחה חזקות והדגשה גדולה יותר על ממצאים שניתן לשחזר עשויים להיות חשובים יותר ויותר כדי להבטיח שצוותי האבטחה יכולים למקד את המשאבים המוגבלים שלהם על איומים אמיתיים.
המצב מדגיש מתיחות רחבה יותר שנוצרה על ידי AI: כלים שנועדו להגדיל את הפרודוקטיביות יכולים גם לייצר אתגרים תפעוליים חדשים כאשר הם מייצרים מידע בקנה מידה שצוותים אנושיים אינם יכולים לאמת ביעילות. עבור תעשיית אבטחת הסייבר, שמירה על ערך תוכניות הבאג באונטי עשויה להסתמך יותר ויותר על מציאת דרכים לנהל את חוסר האיזון הזה.
-
19:50
-
19:45
-
19:40
-
19:32
-
19:15
-
19:15
-
19:00
-
18:47
-
18:30
-
18:10
-
18:00
-
17:45
-
17:15
-
17:00
-
16:45
-
16:30
-
16:15
-
15:47
-
15:29
-
15:15
-
15:10
-
15:02
-
14:45
-
14:30
-
14:14
-
14:13
-
13:47
-
13:32
-
13:15
-
13:00
-
13:00
-
12:40
-
12:40
-
12:30
-
12:15
-
11:50
-
11:40
-
11:33
-
11:15
-
10:50
-
10:32
-
10:15
-
09:47
-
09:30
-
09:10
-
09:01
-
08:47
-
08:32
-
08:15
-
22:00
-
21:00
-
20:30