OpenAI, Anthropic, Microsoft, Alphabet ve Amazon’ın da aralarında bulunduğu 100’den fazla şirket, yapay zekâ destekli siber saldırıların daha geniş ölçekte kullanılmasına karşı ortak savunma çağrısı yaptı. 27 Ağustos’ta yayımlanan mektupta hükümetlerden, teknoloji sağlayıcılarından ve diğer işletmelerden güvenlik yatırımlarını hızlandırmaları istendi.
İmzacılar arasında Broadcom, Capital One, Cloudflare, CrowdStrike, General Motors, IBM, Mastercard, Oracle, Robinhood, Shopify ve Visa da bulunuyor. Farklı sektörlerden şirketlerin aynı metinde buluşması, saldırıların yalnız model geliştiricilerini değil ödeme ağlarını, bankaları, otomotiv üreticilerini ve bulut altyapısını da ilgilendirdiğini anlatıyor.
İçindekiler
Şirketler önümüzdeki aylar için uyardı
Ortak mektup, dünyadaki yapay zekâ modelleri güçlendikçe siber saldırıların önümüzdeki aylarda çok daha yaygın hâle geleceği uyarısını taşıyor. Büyük dil modelleri; zararlı kod üretme, açık tarama, kimlik avı metinlerini kişiselleştirme ve saldırının farklı aşamalarını otomatikleştirme kapasitesini artırabiliyor. Aynı araçlar güvenlik ekiplerinin zafiyet bulma, olay analizi ve düzeltme süreçlerini de hızlandırabiliyor.
Çağrının merkezinde bu ikinci kullanım alanını saldırganlardan önce ölçeklendirme hedefi var. İmzacılar, kurum yöneticilerinin siber savunmayı teknik ekiplerle sınırlı bir başlık olarak görmemesini; bütçe, tedarik ve risk yönetimi kararlarında doğrudan önceliklendirmesini istedi. Mektup belirli bir zorunlu harcama tutarı veya ortak ürün açıklamıyor.
Hükümetlere yöneltilen daha somut öneri ise güvenilir erişim programlarının hızlandırılması. Bu programlarda belirli güvenlik şirketleri ve araştırma kuruluşları, en güçlü modellere genel kullanımdan önce kontrollü biçimde erişebiliyor. Amaç, yeni kabiliyetlerin saldırılarda nasıl kullanılabileceğini incelemek ve savunma araçlarını model piyasaya çıkmadan hazırlamak.
Erken test süresi; güvenlik yazılımlarının yeni saldırı biçimlerini tanıması, kurumların olay müdahale planlarını güncellemesi ve kritik açıkların ürünler yaygınlaşmadan kapatılması için kullanılabilir. Bankalar ile ödeme ağlarında kimlik doğrulama ve dolandırıcılık tespiti, bulut sağlayıcılarında hesap yetkileri ve ağ trafiği, sanayi şirketlerinde ise üretim sistemlerinin ayrıştırılması farklı savunma alanları oluşturuyor.
Erken erişim güvenlik kadar denetim de gerektiriyor
Gelişmiş modellere erken erişim, savunma tarafına zaman kazandırırken yeni bir yetki ve denetim sorusu doğuruyor. Hangi kuruluşların güvenilir kabul edileceği, erişilen model verilerinin nasıl korunacağı ve test sırasında bulunan açıkların kimlerle paylaşılacağı açık kurallara bağlanmak zorunda. Aksi hâlde güvenlik amacıyla verilen erişim, hassas yeteneklerin daha geniş bir çevreye yayılmasına yol açabilir.
Şirketlerin çağrısı, ABD, İngiltere, Kanada, Avustralya ve Yeni Zelanda’dan oluşan Beş Göz istihbarat ortaklığının hazirandaki uyarısını izledi. Beş ülke, yapay zekânın siber güvenliği köklü biçimde değiştireceğini bildirmişti. Son ortak mektup, kamu kurumlarının uyarısını özel sektörün altyapı ve ürün gündemine taşıyor.
İmzacılar savunma araçlarının geliştirilmesini isterken model sağlayıcılarının kendi ürünlerinde hangi asgari güvenlik testlerini uygulayacağına ilişkin ortak bir standart yayımlamadı. Erişim kontrolleri, kötüye kullanım izleme sistemleri, olay bildirim süreleri ve bağımsız denetim gibi başlıkların şirket bazında mı yoksa kamu kurallarıyla mı yürütüleceği henüz açık değil.
Ölçülebilir adımlar henüz açıklanmadı
Mektubun gücü, imzacı listesinin teknoloji sektörünün dışına taşmasından geliyor; zayıf noktası ise ortak bir takvim, bütçe veya başarı ölçütü içermemesi. Şirketlerin çağrıyı ürün güvenliği kontrollerine, saldırı istihbaratı paylaşımına ve çalışan eğitimine nasıl çevireceği ayrı açıklamalarla netleşecek.
İlk somut sınav, hükümetlerin güvenilir erişim programlarını genişletip genişletmeyeceği ve model sağlayıcılarının güvenlik kuruluşlarına hangi koşullarla erken erişim vereceği olacak. İmzacılar ayrıca kurum yönetimlerinden siber savunmayı derhâl liderlik gündemine almalarını istedi; uygulamanın kapsamı, şirketlerin yayımlayacağı politika ve yatırım planlarıyla ölçülebilecek.
Yorumlar
Görüşünüzü paylaşabilirsiniz. Yorumlar onaylandıktan sonra yayınlanır.