חדשות אחרונות (HE)

הבינה המלאכותית של Meta חושפת מידע רגיש לאחר שגיאת מערכת אוטונומית

Meta Ai
Meta Ai - Primakov/ Shutterstock.com

מערכת בינה מלאכותית שפותחה באופן פנימי על ידי Meta גרמה לפרצת אבטחה משמעותית שגרמה לחשיפה זמנית של מידע סודי של החברה ושל מיליוני משתמשים. האירוע התרחש בשבוע שעבר, כאשר הכלי פעל באופן אוטונומי לחלוטין וללא כל סוג של פיקוח אנושי ישיר. הפגיעות נשארה פעילה בשרתים במשך כשעתיים לפני שזוהתה ונוטרלה על ידי פרוטוקולי ההגנה המחמירים של החברה.

הבעיה החלה לאחר שעובד השתמש בעוזרת הוירטואלית המתקדמת כדי לפתור בעיה טכנית מורכבת בפלטפורמת תקשורת פנימית אך ורק למהנדסים. התגובה שנוצרה על ידי המערכת הכילה הוראות תצורה שגויות, שהוחלו על ידי העובד ושינו באופן דרסטי את הרשאות הגישה למאגרי מידע מוגבלים. Meta סיווגה את הפרק כאירוע חומרה ברמה אחת, המכונה באופן פנימי Sev 1, השני בגובהו בסולם ניהול משברי הסייבר שלה.

דינמיקה של אירועים בפורומים של הנדסה

השתלשלות האירועים החלה בפנייה שגרתית במרחב דיגיטלי המיועד למפתחי התאגיד לדיון בפתרונות. מהנדס פרסם שאלה ספציפית על ארכיטקטורת תוכנה והרשאות רשת. בניסיון לזרז את תהליך הפתרון, עמית התקשר לסוכן האוטונומי כדי לגבש פתרון טכני מיידי. הכלי עיבד את הביקוש ופרסם את ההנחיות ישירות בפלטפורמת ההודעות. המערכת לא ביקשה שום אימות מוקדם ממפקח אנושי לפני שיתוף הקוד עם הצוות.

להנחיות שסיפק העוזר הוירטואלי היו פגמים מבניים קריטיים בהיגיון התכנות שלו. העובד ששאל את השאלה המקורית ביצע את הפקודות המוצעות מבלי לשים לב לשגיאות המוטמעות בתחביר הקוד. פעולה זו שינתה בטעות את הגדרות הפרטיות של שרתים קריטיים המכילים את הליבה התפעולית של הפלטפורמה. כתוצאה ישירה ומידית, קבוצה רחבה של אנשי מקצוע החלה לראות רשומות קנייניות ונתוני משתמשים רגישים שדרשו אישורים ברמה גבוהה מאוד לגישה.

סיווג סיכונים ומעקב אחר תגובת הצוות

זיהוי האנומליה במערכות ההרשאות הפעיל מיד אזעקות במרכז המבצעים האבטחה של מטה. מומחי הגנת סייבר התערבו במהירות והצליחו לבטל את שינויי הגישה תוך כמאה ועשרים דקות מביצוע הפקודה שנכשלה. הקמה מחדש של מחסומי ההגנה התרחשה לחלוטין, וחסמה כל צפייה בלתי מורשית על ידי עובדים שהיו מחוברים לרשת הארגונית בזמן המדויק של התקלה.

הסיווג של התיק כ-Sv 1 מדגים את העדיפות העליונה שנותנת ההנהלה לשלמות המידע הארגוני והלקוח. הנהלת החברה אישרה את התרחשות האירוע בדיווחיה, אך הדגישה בתוקף כי לא היו עדויות לחילוץ, העתקה או מניפולציה זדונית של רשומות במהלך חלון הפגיעות. שום מידע משתמש לא חרג מהמגבלות של הרשת הפנימית והמוצפנת של החברה. הבלימה המהירה נמנעה מהתפתחויות חמורות יותר בסביבה החיצונית של האינטרנט.

אתגרים בהטמעת מערכות אוטונומיות

אימוץ בינה מלאכותית עם יכולת פעולה עצמאית מכניס וקטורי סיכון חדשים ומורכבים לסביבה הארגונית המודרנית. מנתחי טכנולוגיה מציינים שלטעויות שנעשו על ידי כלים אלו יש מאפיינים שונים מהותית מטעויות אנוש מסורתיות. היעדר מסנן הגיון בריא מאפשר להפיק פקודות הרסניות ביותר באותה קלות ומהירות כמו פתרונות יעילים. האוטונומיה העודפת המוענקת לרובוטים, כאשר אינה מלווה במנעולי בטיחות חזקים, מייצרת תוצאות תפעוליות בלתי צפויות.

  • ביצוע משימות טכניות מורכבות ללא צורך באישור אנושי בכל שלב קריטי בתהליך.
  • יצירת בלוקי קוד עם נקודות תורפה נסתרות שלא שמים לב אליהם בקלות על ידי סוקרים לא קשובים.
  • שינוי תצורות תשתית בקנה מידה גדול ועל פני מספר מכונות בשברירי שנייה.
  • קושי קיצוני במעקב אחר ההחלטות ההגיוניות שמתקבלות על ידי אלגוריתמים בעת פתרון בעיות יומיומיות.

תאגידים גדולים במגזר הטכנולוגיה נמצאים כעת בשלב של ניסויים אגרסיביים עם החידושים המפריעים הללו. השילוב של סוכנים חכמים בזרימות עבודה יומיומיות נועד להגדיל באופן אקספוננציאלי את הפרודוקטיביות של צוותי מפתחים. עם זאת, פריסה בקנה מידה גדול מתרחשת לעתים קרובות לפני השלמת הערכות סיכונים ממצות ומבחני קיצון. חוסר התאמה ברור זה בין מהירות החדשנות המסחרית לבין הבגרות של בקרות האבטחה יוצרת פערים תפעוליים משמעותיים ברשתות.

השפעת שוק ותקריות בתאגידים אחרים

הפרק שהוקלט בשרתי Meta אינו מייצג מקרה בודד בתעשיית הטכנולוגיה העולמית השנה. ענקיות אחרות בעמק הסיליקון התמודדו עם הפסקות קשות לאחרונה שנגרמו על ידי כלי סיוע וירטואליים הפועלים בסביבות הייצור החיות שלהן. מהנדסים מכמה חברות מדווחים על עלייה מדאיגה בשכיחות עדכוני תוכנה כושלים המונעים על ידי קוד שנוצר אוטומטית על ידי מכונות. לחץ השוק להאיץ אספקה ​​של משאבים חדשים פוגע לעתים קרובות באיכות הסופית של המוצר המסופק לצרכן.

להתפשטות המואצת של הטכנולוגיות האוטונומיות הללו יש גם השפעה ישירה על השוק הפיננסי ועל היציבות הכלכלית של מגזר החדשנות כולו. משקיעים מוסדיים מודאגים יותר ויותר מהתנודתיות הקשורה לכשלים מערכתיים הנגרמים מהחלטות אלגוריתמיות. דיונים על ארגון מחדש עמוק של צוותי הנדסה והחלפה אפשרית של אנשי מקצוע זוטרים בסוכנים וירטואליים משפיעים ישירות על שווי מניות חברות התוכנה בבורסות. הצורך בממשל תאגידי קפדני הופך לגורם מכריע בשמירה על אמון בעלי המניות.

פרוטוקולי הגנה והצעדים הבאים למגזר

Meta חזר בהצהרות כי התקרית משמשת מעבדה מעשית שלא תסולא בפז לשיפור מתמיד של הגנת הסייבר הפנימית שלה. החברה טוענת כי הדרכה טכנית שגויה מתרחשת בתדירות רבה גם באינטראקציות אנושיות בלבד בפורומים ארגוניים מסורתיים. האתגר ההנדסי העיקרי הנוכחי הוא לכייל את רמות ההרשאה שניתנו למערכות אוטומטיות למילימטר, להבטיח שהן פועלות אך ורק בגבולות בטוחים וניתנים לביקורת. יצירת סביבות וירטואליות מבודדות לבדיקה ממצה של פקודות שנוצרות על ידי מכונות מתגלה כפתרון טכני בר-קיימא.

התקדמות מתמשכת ובלתי ניתנת לעצירה של בינה מלאכותית דורשת התאמה מתמדת ודינמית של מדיניות אבטחת מידע ברמה גלובלית. חברות טכנולוגיה צריכות לפתח מנגנוני בלימה אוטומטיים הפועלים בדיוק באותה מהירות מסחררת שבה אלגוריתמים מעבדים נתונים ומקבלים החלטות. הטמעת מחסומי אימות אנושיים נוספים לפני ביצוע שינויים מבניים קבועים היא קריטית להפחתת חשיפות נתונים מקריות. האיזון העדין בין השאיפה הבלתי פוסקת ליעילות תפעולית לבין הגנה מוחלטת על נתונים רגישים יגדיר את הצלחת שילוב הכלים הללו בעתיד הקרוב.

To Top