پایان صنعت امنیت سایبری با هوش مصنوعی
به گزارش کارگروه بینالملل سایبربان؛ جن ایسترلی (Jen Easterly)، رئیس سابق امنیت زیرساخت و امنیت سایبری ایالات متحده (CISA)، ادعا کرد که هوش مصنوعی میتواند پایان صنعت امنیت سایبری را رقم بزند، زیرا نرمافزارهای بیکیفیت و آسیبپذیریهایی که مجرمان به آنها متکی هستند، سریعتر از همیشه ردیابی خواهند شد.
ایسترلی در کنفرانس کاربران «AuditBoard» در سن دیگو گفت:
«چشمانداز تهدید هرگز از تکامل باز نایستاده است. گسترش دادهها، پلتفرمها و دستگاهها به این معنی است که ما سطح حمله را برای عوامل تهدید مانند چین و روسیه و ایران و کره شمالی و باندهای مجرمان سایبری گسترش دادهایم. اگر جرایم سایبری یک کشور بود، سومین کشور بزرگ جهان، درست پشت سر ایالات متحده و چین، میبود.»
اما در نهایت، همه اینها نتیجه نرمافزار بد و مملو از آسیبپذیری است.
وی افزود:
«ما مشکل امنیت سایبری نداریم. ما مشکل کیفیت نرمافزار داریم. دلیل اصلی این امر، اولویت دادن فروشندگان نرمافزار به سرعت در بازار و کاهش هزینه نسبت به ایمنی بود.»
کارشناسان معتقدند که هوش مصنوعی مهاجمان را توانمندتر و به آنها کمک میکند تا بدافزارهای مخفیانهتر و «فیشینگ بیش از حد شخصیسازیشده» ایجاد و همچنین آسیبپذیریها و نقصها را سریعتر شناسایی و آشکار کنند.
سیسا با طرح اقدام هوش مصنوعی خود به این موضوع پاسخ داده است و ایسترلی معتقد است که اگر این کار درست انجام گیرد، در واقع میتوان موازنه را به نفع مدافعان و محافظان تغییر داد؛ این شامل تشخیص، اقدامات متقابل و یادگیری از حملات و همچنین شناسایی آسیبپذیریها و اطمینان از ایمن بودن نرمافزار از نظر طراحی میشود.
او اظهار داشت:
«اگر بتوانیم این فناوریهای فوقالعاده قدرتمند را به روشی ایمن بسازیم، مستقر و مدیریت کنیم، معتقدم که این امر به پایان امنیت سایبری منجر خواهد شد.»
منظور ایسترلی این بود که نقض امنیتی یک ناهنجاری خواهد بود، نه هزینه انجام تجارت.
به گفته ایسترلی، مهم است که هکرها را از ابهام خارج کرد و از دادن نامهای شوم یا پر زرق و برق مانند «Fancy Bear» یا «Scattered Spider» به آنها دست برداشت. عناوین مناسبتر «scrawny nuisance» یا «weak weasel» هستند.
بدین ترتیب، مهم است که در مورد میزان واقعی قابلیتهای فنی خود شفاف باشند. عباراتی مانند تهدید پایدار و مداوم این واقعیت را پنهان میکند که مهاجمان به طور گسترده از همان دسته از آسیبپذیریهایی که سالهاست صنعت را به ستوه آوردهاند، سوءاستفاده میکنند. او گفت ارتش آزادیبخش خلق به سلاحهای سایبری عجیب و غریب متکی نیست، بلکه صرفاً به نقصهای موجود در روترها و سایر دستگاههای شبکه برای زمینهسازی حملهای تمامعیار در صورت جنگ علیه تایوان متکی است.
علاوه بر این، ایسترلی گفت که این امر توجه را از قربانیان منحرف کرده است. اغلب اوقات تأکید به اشتباه بر اشتباهاتی است که شرکتها مرتکب میشوند. در حالی که رفتار کاربر میتواند به عنوان آغاز یک تحقیق عمل کند، نباید نتیجه آن باشد.
بلکه، تمرکز واقعی باید بر این واقعیت باشد که عوامل مشترکی که تقریباً 20 سال پیش توسط «MITRE» کشف شدند، اسکریپتنویسی بین سایتی، کدگذاری ناامن حافظه، تزریق SQL، پیمایش دایرکتوری، همچنان بخشی جداییناپذیر از نرمافزارهای عرضه شده هستند. این نوآوری شگفتانگیزی نیست. آنها قدیمیهای طلایی بودند؛ دلیل آن است که شرکتهای نرمافزاری اصرار داشتند که مشتریان تمام ریسک را متحمل شوند و دولت و نهادهای نظارتی را متقاعد کردند که این قابل قبول است.
او ادعا کرد که هوش مصنوعی راهی برای رسیدگی به این موضوع ارائه میدهد، زیرا در ردیابی و شناسایی نقصهای کد بسیار بهتر عمل میکند و میتوان با کوه بدهی فنی به جا مانده از یک آشفتگی سست از زیرساختهای بیش از حد وصله شده و ناقص مقابله کرد.
ایسترلی، که با بازگشت ترامپ به کاخ سفید از سمت خود در سیسا کنارهگیری کرد و بعداً از سِمت خود در وست پوینت (West Point) استعفا داد، همچنین از رویکرد دولت فعلی در مورد مقررات هوش مصنوعی حمایت کرد.
وی تصریح کرد:
«خبر خوب این است که دولت فعلی همچنان به طور گسترده از ایده طراحی امن برای نرمافزار حمایت میکند. اما نکته جالب این است که طرح اقدام هوش مصنوعی کاخ سفید که اخیراً منتشر شده، به طور خاص در مورد امنیت سایبری و نیاز به سیستمهای هوش مصنوعی که با اولویت اصلی امنیت ایجاد، طراحی، توسعه، آزمایش و ارائه میشوند، صحبت میکند.»
در یک پرسش و پاسخ با ایسترلی، ریچارد مارکوس (Richard Marcus)، مدیر ارشد امنیت اطلاعات هیئت حسابرسی، گفت که این شرکت اصول طراحی امن را برای تعامل با تأمینکنندگان ارزشمند میداند. اما او اضافه کرد:
«ما در واقع آینه را به سمت تیمهای داخلی خود نیز برمیگردانیم و میگوییم این چیزی است که در بازار انتظار داریم، اما بیایید مطمئن شویم که محصولات ما نیز از همان اصول طراحی پیروی میکنند.»
ایسترلی در پاسخ به این سؤال مارکوس که برای سال آینده چه چیزی در اولویت است، گفت که کلید کاهش ریسک نرمافزار، مطالبه بیشتر از فروشندگان نرمافزار است.
وی خاطرنشان کرد:
«اینجا جایی است که ریسک مطرح میشود، و این جایی است که ما از طریق هر کاری که شما انجام میدهید، قدرت و توانایی داریم تا بتوانیم آن ریسک را به شکلی بسیار مادی کاهش دهیم.»