НовостиМакроBIS предупреждает: ИИ оставляет банкам минуты на устранение уязвимостей

BIS предупреждает: ИИ оставляет банкам минуты на устранение уязвимостей

Автор: Decrypt·

Ключевые выводы

  • В BIS заявляют, что передовой ИИ способен автономно обнаруживать и эксплуатировать уязвимости, сокращая время, доступное банкам для реагирования.
  • Согласно приведенным в докладе британским рекомендациям, сроки устранения уязвимостей могут сократиться с недель до дней или даже часов.
  • BaFin и денежно-кредитное управление Гонконга призывают ускорить установку обновлений и усилить возможности реагирования на взломы и восстановления после них.
  • Европейские меры киберустойчивости делают акцент на сохранении критически важных финансовых услуг во время серьезных операционных сбоев.
  • В докладе говорится, что инцидент с Hugging Face дает предварительное свидетельство реального риска, но напрямую не отражает риски общедоступных инструментов ИИ, поскольку меры защиты были ослаблены, а вычислительные ресурсы — значительно увеличены.
BIS предупреждает: ИИ оставляет банкам минуты на устранение уязвимостей

Передовой искусственный интеллект сокращает время, которое банки имеют для устранения уязвимостей в программном обеспечении до того, как злоумышленники смогут ими воспользоваться, говорится в новом докладе Банка международных расчетов (BIS).

Доклад Института финансовой стабильности, опубликованный в среду, дополняет недавние предупреждения разработчиков ИИ и финансовых регуляторов о том, что все более мощные модели ускоряют кибератаки. В нем рассматривается способность банков реагировать на угрозы и утверждается, что учреждениям необходимо ускорить как ремонт программного обеспечения, так и принятие решений, необходимых для его согласования.

«Наиболее значимым изменением, вызванным передовым ИИ, является автономное обнаружение и эксплуатация уязвимостей», — написали авторы. Они предупредили, что периодические оценки безопасности и установка обновлений по графику становятся недостаточными, поскольку «промежуток между обнаружением уязвимости и ее эксплуатацией сократился с недель до минут».

В докладе приводятся результаты проверки Управления финансового надзора Великобритании, согласно которым обнаружение уязвимостей опережает способность компаний реагировать на них. Также в нем упоминаются рекомендации Института международных финансов, призывающие банки быстрее устранять уязвимости — даже за пределами запланированных окон технического обслуживания — и с большей готовностью принимать плановые простои.

Согласно докладу, отдельные добровольные рекомендации британской Cross Market Operational Resilience Group предполагают, что сроки устранения уязвимостей могут сократиться с недель до дней, а в некоторых случаях — до часов.

Хотя указанные в докладе сроки носят добровольный характер, регуляторы призывают банки реагировать быстрее. Немецкий BaFin выступил за более оперативную установку обновлений, а денежно-кредитное управление Гонконга призвало усилить возможности реагирования на взломы и восстановления после них. Для банков это означает, что управление уязвимостями становится частью более широкого планирования операционной устойчивости, включая решения о том, когда системы можно отключить для проведения ремонта и как обеспечить непрерывность критически важных услуг во время сбоев.

«Например, Денежно-кредитное управление Гонконга рекомендовало учреждениям интегрировать сценарии кибератак с применением ИИ в программы операционной устойчивости и расширить возможности реагирования на инциденты и восстановления, признавая, что сценарии “взлома” могут стать более вероятными по мере дальнейшего развития ландшафта киберугроз», — говорится в докладе.

«Аналогичным образом, программа Европейского центрального банка по стресс-тестированию киберустойчивости и реализация Акта о цифровой операционной устойчивости подчеркивают способность учреждений не просто противостоять кибератакам, но и продолжать предоставлять критически важные услуги в условиях серьезных операционных сбоев».

Это предупреждение последовало за призывом, прозвучавшим в августе, усилить киберзащиту. Его поддержали OpenAI, Anthropic и более 100 других организаций. Подписанты рекомендовали ужесточить контроль доступа, активнее обмениваться информацией об угрозах и усилить надзор за ИИ-агентами.

В докладе BIS вторжение в Hugging Face с участием моделей OpenAI рассматривается как предварительное свидетельство того, что возможности, продемонстрированные в тестах, могут трансформироваться в атаки на реальные системы. Позднее OpenAI описала, как ее агенты координировали свои действия в ходе операции.

Авторы предупредили, что обычные меры защиты были ослаблены, а для операции были предоставлены значительные вычислительные ресурсы. Поэтому инцидент напрямую не отражает риски, связанные с общедоступными инструментами ИИ.

«Инцидент с OpenAI не свидетельствует о том, что передовые модели ИИ способны самостоятельно вырабатывать злонамеренные цели. Тем не менее они могут выполнять узко определенную задачу с непреднамеренными и вредными последствиями», — написали авторы. «Значимость этого развития для киберустойчивости заключается в объединении способной модели с окружающей программной системой, которая позволяет ей планировать, использовать инструменты и действовать автономно».