sikkerhet
Ny KI-modell rystet IT-bransjen: Slik forbereder sikkerhetssjef seg
«Den største risikoen jeg ser, er skalaen den gir angriperne», sier Thomas Zuliani, tidligere IT-sikkerhetsdirektør i en rekke danske selskaper.
Anthropic har kunngjort sin nye KI-modell, som på egen hånd kan finne og utnytte ukjente sårbarheter, ifølge selskapet.
Meldingen har sendt sjokkbølger gjennom IT-sikkerhetsbransjen, mens europeiske cybersikkerhetsmyndigheter er bekymret for risikoen, og toppdirektører i den amerikanske banksektoren blir innkalt til hemmelige møter med den amerikanske regjeringstoppen.
Thomas B. Zuliani, Senior Director og Global Chief IT Security Services Officer i den tyske ingeniørgiganten GEA Group, har fulgt nyhetene og er svært bevisst på den betydelige innvirkningen dette kan få på cybersikkerhetsbransjen.
– Jeg synes det er veldig interessant. Det flytter KI fra å være en assistent til noe som kan jobbe autonomt, sier Zuliani til The Sidechannel.
Anthropic har ennå ikke gjort modellen tilgjengelig for offentligheten, men Zuliani tviler ikke på at den vil få stor innflytelse på bransjen.
– Sett fra mitt perspektiv er dette der det blir et reelt våpenkappløp for organisasjoner. Til nå har hackere hatt verktøyene til å trenge inn i organisasjoners IT-systemer, men med denne teknologien kan det gjøres på få minutter, sier han.
Zuliani har en lang karriere som IT-sikkerhetsdirektør bak seg. Han har hatt ansvaret for it-sikkerheten i en rekke av Danmarks største virksomheter som Vestas, Arla, Pandora og i Siemens.
Ikke lansert ennå
For noen uker siden meldte Anthropic at selskapet hadde utviklet en ny KI-modell kalt Mythos. Ifølge selskapet kunne modellen finne tusenvis av sårbarheter i alle større operativsystemer og nettlesere.
Derfor har Anthropic besluttet at Mythos først lanseres til en utvalgt gruppe av de største teknologiselskapene, slik at de kan sikre systemene sine før den – og andre modeller med tilsvarende kapasitet – blir tilgjengelig for offentligheten.
Blant de tusenvis av sårbarhetene Mythos angivelig fant, var en 27 år gammel feil i OpenBSD-operativsystemet. Feilen gjorde det mulig for en potensiell hacker å stenge systemet eksternt, bare ved å opprette forbindelse til systemet.
Siden modellen ennå ikke er gjort tilgjengelig for offentligheten, er ekspertenes kunnskap om evnene dens avhengig av hva Anthropic har offentliggjort.
– Bekymrer du deg for at det også delvis er markedsføringshype?
– Det er definitivt et element av hype, sier Zuliani.
Samtidig understreker sikkerhetsdirektøren at behovet for raske sikkerhetsoppdateringer og en tydelig oversikt over egne aktiva er viktigere enn noen gang.
– Det underliggende problemet er ikke nytt, men det som er nytt, er graden av automatisering og tilgjengelighet, og det er det som gjør det så alvorlig, sier Zuliani.
Den erfarne sikkerhetsdirektøren advarer samtidig andre som jobber med it-sikkerhet, mot å avfeie det som enda en AI-modell Anthropic ønsker å selge.
– Vi har ikke råd til å overse det og anta at det bare er markedsføringshype. Vi må følge med i planleggingen og strategien og justere kursen vår så snart nye teknologier har slått gjennom i markedet, sier han.
Selv om den nye KI-modellen fryktes å få en rekke negative konsekvenser for it-sikkerhetsavdelinger verden over, påpeker både Anthropic og Zuliani at de nye verktøyene også har fordeler.
– På den ene siden kan det være svært nyttig hvis vi bruker det riktig. På den andre siden senker det terskelen for hvor enkelt hackere kan få tilgang til kritiske systemer, sier han.
Thomas Zuliani, det høres ut som om du også er veldig optimistisk med tanke på en framtid der KI-modeller som denne blir tilgjengelige?
– Da bør jeg nok nyansere optimismen min litt. På den ene siden kan det være en glimrende måte for oss å finne sårbarheter på, men det gir også hackere et superkraftig nytt verktøy til å skalere angrepene sine, så vi må fortsatt være årvåkne overfor truslene, sier han.
Samme problem, samme løsning
Den nye KI-modellen er blitt kalt alt fra et «kvantesprang» til et «paradigmeskifte» av sikkerhetseksperter og myndigheter. Likevel påpeker Zuliani at problemene knyttet til teknologien ikke er nye.
– Problemet er det samme som alltid. Hackere trenger bare én inngangsvei, mens vi må lukke alt – alle dører, porter, vinduer og så videre. Det er en stor utfordring vi står overfor, konstaterer han.
Det den rutinerte sikkerhetsdirektøren frykter mest ved den nye teknologien, er omfanget.
– Den største risikoen jeg ser, er skaleringen den gir angriperne, sier Zuliani.
Derfor er løsningen for å bekjempe disse nye verktøyene uendret, lyder anbefalingen.
– Sårbarheter er ikke problemet. Uløste sårbarheter er problemet. Derfor må vi fokusere på hva som er våre aller mest vitale systemer – våre kronjuveler – som vi må beskytte mer enn noe annet, konkluderer han.
Artikkelen ble først publisert av Version 2. Den er tilgjengelig for Digis abonnenter gjennom vår samarbeidsavtale.