英语轻松读发新版了,欢迎下载、更新

让网络安全领导者夜不能寐的顶级人工智能威胁

2024-10-23 17:07:00 英文原文

作者:Sharon Goldman

当超过100位顶尖网络安全领导者在今年7月齐聚旧金山附近的加州红木林的一个隐修中心时,尽管耳边传来树叶沙沙的宁静声音,但这并未分散他们讨论如何应对最新的人工智能驱动威胁的注意力。

Team8这家风险投资公司对与会者进行了调查,包括《财富》500强公司的CISO们,发现AI驱动的网络钓鱼攻击和深度伪造技术的兴起已成为主要担忧,而就在一年前,许多人还希望生成式人工智能只是一时的流行趋势。四分之三的人表示,对抗AI驱动的网络钓鱼攻击——即让电子邮件、短信或消息欺诈变得更加复杂、个性化且难以检测——已经成为一场艰难的战斗。超过一半的人表示,深度伪造技术(通过AI生成视频或音频冒充他人)正日益成为一种常见的威胁。

然而,财富独家采访了几位闭门会议的与会者,他们表示虽然AI钓鱼和深度伪造目前确实是网络安全方面的重大关切,但在涉及人工智能相关网络攻击对公司构成日益增长的风险方面,还有其他问题让他们夜不能寐。

公司数据泄露甚至更令人不安的深度伪造诈骗

软银投资控股公司的首席安全官Gary Hayslip表示,他最担忧的问题是如何在人工智能时代保护私人公司数据免受供应链攻击——也就是说,如何应对那些在其工具中添加了生成式AI功能但未实施必要治理措施以保障SoftBank数据使用的第三方供应商带来的风险。

“有一些可靠的供应商……正在开发他们自己的生成式AI产品,这个工具你现在可以使用了,”他说。“这很棒,但是它如何处理数据?数据在与什么交互?”他补充说,组织需要像质疑想要在智能手机上下载应用的青少年一样提出这些问题。

“你必须有点怀疑心态,”他说,并补充道一家公司不能“随便打开大门让成千上万的应用进来,数据就这样随意飞散到无人管理的地方。”

亚当·佐勒(Adam Zoller),位于华盛顿雷顿的非营利性医疗系统Providence Health & Services的首席信息官,同意保护公司数据和系统的同时使用第三方人工智能工具是目前他最大的安全难题,尤其是在像医疗保健这样监管严格的行业中。供应商可能会将LLM集成到现有的医疗软件平台或生物医学设备中,并且可能没有像他们应该做的那样重视安全问题。

他说:“其中一些能力是在我们不知情的情况下部署的,比如作为后台软件更新。”他还补充说,他经常不得不与企业领导人进行谈话,告知他们使用某些工具会产生“不可接受的风险”。

其他安全领导者特别担心当前的攻击是如何迅速演变的。例如,虽然深度伪造(deepfakes)已经非常逼真,但阿莉莎·阿卜杜拉(Alissa Abdullah),副首席信息安全官提到,.Mastercard她说她非常担心未来一年可能出现的新深度伪造骗局。这些骗局将使用AI生成的视频和音频,不是假装成用户认识的人,而是来自值得信赖的品牌的一个陌生人——例如,某家最喜欢公司的帮助台代表。

“他们会打电话给你,说需要对你进行身份验证才能进入我们的系统,并要求支付20美元来移除我账户上的‘欺诈警告’。”她说,“现在不是要几十亿美元的比特币了,而是从1000人每人那里骗取20美元——数额小到甚至像我妈妈这样的人都会愿意给,觉得无所谓。”

AI能力的指数级上升曲线

对于开发最先进AI模型的公司的CISO来说,规划未来风险至关重要。Anthropic的首席信息官Jason Clinton在Team8活动上发言,强调令他最为担忧的是“规模法则假设”的后果。该假设认为,增加AI模型的规模、输入的数据量以及用于训练模型的计算能力必然会导致模型能力的一致且在某种程度上可预测的增长。

“我认为他们还没有完全理解这种指数级上升的曲线,”他说,指的是对AI能力的理解。“如果你试图根据当前存在的技术来规划企业的网络安全战略,那么你就会落后,”他说道。“一年后,计算能力每年的增长率将达到四倍。”

说归说,克林顿表示他对防守方利用人工智能来应对由人工智能驱动的攻击所取得的进步持“谨慎乐观”态度。“我认为我们在防御方面占据优势,因此没有必要悲观。”他说,“我们发现漏洞的速度比我知道的任何攻击者都要快。”此外,最近的DARPA人工智能网络安全挑战赛展示了开发者可以创建新的生成式AI系统保护支撑从金融系统和医院到公用事业等各个领域的关键软件。

“从经济、投资和技术的角度来看,似乎在防守一方努力做正确事情的人们得到了好处,”他说。

人工智能“冷战”

软银的海斯利普同意防守方可以领先于针对公司的AI驱动攻击,称之为一种“冷战”。

“犯罪团伙利用人工智能迅速制定新的威胁类型和赚钱方法,”他说。“这反过来又促使我们在发生入侵和事件时开发新技术。”

好消息是,他说道,尽管一年前只有少数几家公司专注于监控生成式AI工具或提供防范AI攻击者的安全服务,但今年已经有几十家了。“我甚至无法想象明年会看到什么,”他说。

但他说,公司面临着巨大的挑战,因为威胁确实在加剧,他补充说,安全负责人不能对即将发生的事情视而不见。

“我知道有一部分CISO们想要大声反对,但他们试图阻止或延缓这种趋势。”他说。“从某种意义上说,这就像是一股浪潮,无论他们喜不喜欢,它都会强势来袭,因为[人工智能威胁]正在以如此快的速度成熟和发展。”

推荐新闻通讯
数据表:紧跟科技行业的动态,提供对业内顶级公司深思熟虑的分析。
在这里注册。

关于《让网络安全领导者夜不能寐的顶级人工智能威胁》的评论


暂无评论

发表评论

摘要

当超过100位顶级网络安全领导者在今年7月在旧金山附近的加州红木区的一个休养中心聚集时,树叶的沙沙声并没有影响到他们讨论如何应对最新的AI驱动威胁。然而,《财富》杂志独家采访了几位与会者,他们表示虽然AI钓鱼和深度伪造确实作为当前网络安全隐患排名很高,但在他们的公司面临日益增长的AI相关网络安全攻击风险方面,还有其他问题让他们夜不能寐。“这些能力中的一些是在我们不知情的情况下部署的,比如作为软件更新在后台运行,”他说,并补充道他经常需要与商业领袖进行对话,告诉他们使用某些工具会“产生不可接受的风险。”他说:“如果你试图根据当前存在的东西来为企业制定网络安全战略,那么你就会落后。”他还说:“我知道有一些CISO(首席信息安全官)想要大喊大叫,试图阻止或减缓这种情况的发展。”