انسانها همچنان بزرگترین تهدید سایبری برای سامانههای انرژی هستند
پیش از آنکه حملات سایبری پرسروصدا و نگرانی درباره احتمال کشتار انسانها توسط هوش مصنوعی مطرح شود، زیرساختهای انرژی ما از مدتها قبل در برابر حملات سایبری آسیبپذیر بودند و این خطر همچنان در حال افزایش است. جاشوا کورمن، مدیر اجرایی حوزه ایمنی و تابآوری عمومی…
خلاصه تحلیلی خبر
پیش از آنکه حملات سایبری پرسروصدا و نگرانی درباره احتمال کشتار انسانها توسط هوش مصنوعی مطرح شود، زیرساختهای انرژی ما از مدتها قبل در برابر حملات سایبری آسیبپذیر بودند و این خطر همچنان در حال افزایش است. جاشوا کورمن، مدیر اجرایی حوزه ایمنی و تابآوری عمومی…
موضوعات اصلی: پشتیبانی شبکه، هوش مصنوعی، امنیت سایبری، مصنوعی، هوش، سایبری
پیش از آنکه حملات سایبری پرسروصدا و نگرانی درباره احتمال کشتار انسانها توسط هوش مصنوعی مطرح شود، زیرساختهای انرژی ما از مدتها قبل در برابر حملات سایبری آسیبپذیر بودند و این خطر همچنان در حال افزایش است.
جاشوا کورمن، مدیر اجرایی حوزه ایمنی و تابآوری عمومی در مؤسسه امنیت و فناوری، سال گذشته گفت
ما همیشه طعمه بودهایم و فقط به شکلی تلاش میکردیم با اشتهای شکارچیانمان کنار بیاییم. در آن مقطع، تمرکز من روی هشدار وزارت امنیت داخلی آمریکا بود که اعلام کرده بود عوامل و هواداران ایران ممکن است زیرساختهای ایالات متحده را هدف حملات سایبری قرار دهند.
حالا کورمن درباره رویدادهای اخیر مربوط به عاملهای هوش مصنوعی سرکش صحبت کرده؛ عاملهایی که توانستهاند حملات سایبری پیچیدهای را بهصورت مستقل سازماندهی کنند. حتی مدیران شرکتهای فعال در حوزه هوش مصنوعی نیز درباره این موضوع بحث میکنند که آیا فناوری در حال توسعه آنها ممکن است از کنترل خارج شود و پیامدهایی فاجعهبار به همراه داشته باشد. برخی توسعهدهندگان هوش مصنوعی حتی درباره احتمال ۱۰ درصدی نابودی تمام انسانها در آینده هشدار دادهاند؛ بنابراین این پرسش مطرح میشود که آیا همین فناوری ممکن است پیش از رسیدن به چنین سناریویی، شبکه برق را مختل کند.
با این حال، زمانی که با کورمن و دیگر کارشناسان امنیت سایبری گفتوگو شد، نگرانی اصلی آنها همچنان استفاده افراد مخرب از هوش مصنوعی مولد بود، نه عاملهای هوش مصنوعی سرکش. با افزایش سرعت شرکتهای فناوری برای ساخت مدلهای قدرتمندتر، شرکتهای خدمات عمومی نیز ناچار خواهند بود سامانههای دفاعی خود را تقویت کنند؛ صرفنظر از اینکه عامل حمله در نهایت انسان باشد یا یک سامانه هوش مصنوعی.
کورمن گفت
اکنون هر فرد جامعهستیزی که بخواهد حمله کند، نسبت به گذشته قدرت بسیار بیشتری در اختیار دارد. این فناوری مانند یک ضریب قدرت عمل کرده و این روند همچنان در حال گسترش است.
بخش بزرگی از زیرساختهای حیاتی انرژی که برق خانهها را تأمین میکنند، مواد غذایی را در یخچالها سرد نگه میدارند و امکان فعالیت تجهیزات نجاتبخش بیمارستانها را فراهم میسازند، اساساً در ابتدا برای اتصال به اینترنت طراحی نشده بودند. عمر نیروگاهها نیز معمولاً چندین دهه است. میانگین سن راکتورهای هستهای در آمریکا حدود ۴۴ سال است. بنابراین بسیاری از این تأسیسات در دورهای ساخته شدهاند که تهدیدهای سایبری امروزی هنوز وجود نداشتند و همین موضوع آنها را به اهداف مناسبی برای هکرها تبدیل کرده است.
در نهایت بخش قابلتوجهی از این زیرساختها به اینترنت متصل شدند، اما برطرفکردن آسیبپذیریهای امنیتی ایجادشده در پی این اتصال کار سادهای نبوده است. برخی شرکتهایی که تجهیزات مورد استفاده در صنعت برق را طراحی کرده بودند، دیگر فعالیت نمیکنند و در نتیجه برای بعضی دستگاههای قدیمی هیچ شرکتی باقی نمانده که وصله نرمافزاری جدید تولید کند.
حتی در شرایطی که وصله امنیتی وجود داشته باشد، نصب سریع آن خود یک مشکل محسوب میشود. برخلاف نرمافزارهای معمول فناوری اطلاعات، سامانههای فناوری عملیاتی یا OT که ماشینآلات فیزیکی زیرساختهای حیاتی را کنترل میکنند، ممکن است فقط برای دریافت بهروزرسانیهای فصلی یا سالانه طراحی شده باشند. شرکتهای خدمات عمومی کوچکتر نیز گاهی نیروی انسانی، منابع مالی یا دانش فنی لازم برای استفاده از جدیدترین روشهای دفاع سایبری را ندارند.
سوفی مکداول، پژوهشگر مرکز سایبری و نوآوری فناوری در بنیاد دفاع از دموکراسیها، گفت
تفاوت واقعی هوش مصنوعی این است که به مهاجمان اجازه میدهد بسیار سریعتر حرکت کنند، اما مدافعان زیرساختها برای هماهنگشدن با چنین سرعتی با چالش جدی روبهرو هستند.
هوش مصنوعی چگونه حملات را تقویت میکند
در ارزیابی خطرات هوش مصنوعی مولد، نیت عامل استفادهکننده اهمیت زیادی دارد. هنگامی که یک مدل OpenAI توانست از محدودههای تعیینشده در فرایند آموزش خارج شود و به سامانه هوش مصنوعی Hugging Face حمله کند، راب دنبورگ، مدیر ارشد برنامه امنیت سایبری در انجمن عمومی برق آمریکا، این اتفاق را بسیار قابلتوجه دانست.
دنبورگ گفت
سطح پیچیدگی، تواناییها و چیزهایی که در آن حمله مشاهده کردیم، واقعاً چشمگیر بود و از جنبهای ترسناک به نظر میرسید، زیرا نشان میداد این سامانهها تا چه اندازه میتوانند مؤثر عمل کنند.
با این حال، دنبورگ تأکید میکند که حتی در حمله به Hugging Face و نمونههای مشابهی که عاملهای هوش مصنوعی وارد سامانههایی شدند که نباید هدف قرار میدادند، این عاملها همچنان بر اجرای اهدافی متمرکز بودند که در جریان آموزش برایشان تعیین شده بود. اگر فردی مدلی را برای حمله به زیرساختهای انرژی آموزش دهد و آن عاملها در چنین شرایطی از محیط ایزوله خود خارج شوند، خطر برای شرکتهای خدمات عمومی بسیار بیشتر خواهد بود. در چنین سناریویی نیز منشأ تهدید، در نهایت انسانهایی هستند که نیت مخرب دارند.
در گذشته، دولتهای متخاصم معمولاً بزرگترین تهدید سایبری برای زیرساختهای حیاتی به شمار میرفتند. کورمن گفت: آنها منضبطتر هستند و توانایی بیشتری برای اجرای حملات سایبری پیچیده دارند. اکنون هوش مصنوعی شرایطی ایجاد کرده که مهاجمان کمتجربهتر نیز میتوانند حملات مؤثری را طراحی و اجرا کنند.
کورمن توضیح داد
یک انسان مخرب میتواند با کمک این ابزارها توانایی بیشتری نسبت به گذشته پیدا کند و به سامانههایی حمله کند که پیشتر دانش لازم برای هدف قراردادنشان را نداشت. ممکن است فردی با پروتکلهای OT، شبکههای OT یا راهبردهای مرتبط با این سامانهها آشنا نباشد، اما مدل زبانی بزرگ دستورالعملها و کتابچههای مربوط به آنها را خوانده و میداند چه کاری باید انجام دهد.
دفاع در برابر حملات هوش مصنوعی
شرکتهای خدمات عمومی باید آمادگی بیشتری داشته باشند و راهبردهای دفاعی، فارغ از اینکه مهاجم انسان باشد یا هوش مصنوعی، تا حد زیادی مشابه هستند.
دنبورگ گفت
هوش مصنوعی یا بدون آن، در نهایت همچنان با یک حمله سایبری روبهرو هستیم. هوش مصنوعی ممکن است به مهاجم کمک کند آسیبپذیریهای مختلف را به یکدیگر متصل کند و بخشی از فرایند، از دسترسی اولیه تا بهرهبرداری، را خودکار سازد؛ اما اگر بتوانید مهاجم را در یکی از مراحل متوقف کنید، دیگر نمیتواند حمله را کامل کند.
شرکتهای برق میتوانند مجموعهای از اقدامات پیشنهادی برای حفاظت از زیرساختهای حیاتی را اجرا کنند. همه این راهکارها الزاماً سایبری نیستند. برای نمونه، میتوان سامانهها را بهگونهای طراحی کرد که در مواقع ضروری امکان کنترل دستی داشته باشند یا در برخی موارد میزان اتصال متقابل این زیرساختها را کاهش داد.
کورمن گفت
در برابر مسئله هوش مصنوعی، آنها بهتدریج به این نتیجه میرسند که اگر نمیتوانیم از یک سامانه محافظت کنیم، باید اتصال آن را قطع کنیم.
به گفته مکداول، دولتها و شرکتهایی که مدلهای پیشرفته هوش مصنوعی را توسعه میدهند نیز در این زمینه مسئولیت دارند. او دیدار اخیر سم آلتمن، مدیرعامل OpenAI، با شرکتهای خدمات عمومی برای گفتوگو درباره ایمنسازی شبکههای برق را اقدامی مثبت دانست، اما معتقد است اقدامات بیشتری برای جلوگیری از وقوع یک فاجعه لازم است.
مکداول به The Verge گفت
آنها برای مشکلی حمایت ارائه میکنند که خودشان نیز تا حدی در ایجاد آن نقش دارند، در حالی که هنوز فناوریهایی را که در حال توسعه هستند به اندازه کافی کنترل نمیکنند.
او همچنین به تفاوت میان مقررات حوزههای مختلف فناوری اشاره کرد. در زمینه تحقیق و توسعه فناوری هستهای و مواد خطرناک، محدودیتها و سازوکارهای نظارتی مشخصی وجود دارد، اما هوش مصنوعی هنوز از چنین چارچوبهای سیاستگذاری مشابهی برخوردار نیست.
مکداول گفت
این یک پیشرفت علمی و فناورانه است که میتواند برای سامانههای زیرساخت حیاتی خطر ایجاد کند و حتی زندگی انسانها را در معرض تهدید قرار دهد. بنابراین باید محدودیتهایی وجود داشته باشد. میدانم که نمیخواهیم جلوی توسعه را بگیریم، اما دلیلی وجود ندارد که نتوانیم پژوهش را پیش ببریم و همزمان آن را بهصورت مسئولانه انجام دهیم.
مکداول همچنین خاطرنشان کرد که درباره استفاده از هوش مصنوعی برای تقویت امنیت سایبری سامانههای انرژی، تحقیقات کافی انجام نشده است؛ بهویژه پژوهشهایی که فراتر از روشهای معمول آزمون تهاجمی یا ردتیمینگ برای شناسایی آسیبپذیریها باشند.
اوایل همین ماه، OpenAI اعلام کرد یک میلیارد دلار برای یارانهدادن به آموزش و فراهمکردن دسترسی به مدلهای جدید اختصاص خواهد داد؛ مدلهایی که هدفشان کمک به دفاع از زیرساختهای حیاتی است.
OpenAI در اطلاعیه سوم سپتامبر گفت
در ماههای آینده، حملات سایبری مجهز به هوش مصنوعی با افزایش توانایی مدلها در سراسر جهان، بسیار گستردهتر و پیچیدهتر خواهند شد. هوش مصنوعی پیشرفته میتواند به مدافعان کمک کند سریعتر عمل کنند.
با این حال، کورمن درباره تکیهکردن بیش از حد بر عاملهای هوش مصنوعی دوست برای مقابله با عاملهای مخرب هشدار میدهد. به گفته او، هر دو گروه ممکن است در محیط حساس سامانههای OT مربوط به زیرساختهای حیاتی، کنترل دشواری داشته باشند.
کورمن گفت
واردکردن تغییرات بیش از حد و با سرعت زیاد به یک محیط OT نیز واقعاً خطرناک است. حالا ممکن است یک گاو نر هوش مصنوعی را وارد یک مغازه چینیفروشی OT کنیم تا با گاو نر هوش مصنوعی دیگری مبارزه کند.
برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.