• شهروند خبرنگار
  • شهروند خبرنگار آرشیو
امروز: -
  • صفحه نخست
  • سیاسی
  • اقتصادی
  • اجتماعی
  • علمی و فرهنگی
  • استانها
  • بین الملل
  • ورزشی
  • عکس
  • فیلم
  • شهروندخبرنگار
  • رویداد
پخش زنده
امروز: -
پخش زنده
نسخه اصلی
کد خبر: ۵۸۹۳۵۲۳
تاریخ انتشار: ۰۴ شهريور ۱۴۰۵ - ۱۲:۳۴
علمی و فرهنگی » فضای مجازی
کارشناس امنیت سایبری:

هوش مصنوعی، دروازه جدید نفوذ به سازمان‌ها

کارشناس امنیت سایبری با تشریح تهدیدات ناشی از استفاده سازمانی از هوش مصنوعی، بر ضرورت طبقه‌بندی اطلاعات، آموزش کارکنان و پایش مستمر فعالیت‌های مشکوک تأکید کرد.

امنیت هوش مصنوعی و مدیریت تهدیدات سایبری در سازمان‌ها///لطفا منبع در تیتر قید شود //تیتر کلی است لطفا تیتر خبری و کوتاه///هایپر لینک//میان تیترها قرمز لطفاوحید بهمنی در گفت‌و‌گو با خبرنگار خبرگزاری صداوسیما، با اشاره به گسترش استفاده سازمان‌ها از ابزار‌های هوش مصنوعی، حساب‌های سازمانی این ابزار‌ها را یکی از سطوح جدید حمله سایبری دانست و گفت: حساب هوش مصنوعی در یک سازمان با حساب یک کاربر عادی تفاوت اساسی دارد؛ چرا که سازمان‌ها حجم قابل توجهی از اطلاعات حساس را در اختیار دارند.
 
وی افزود: تاریخچه تعاملات کاربران، گزارش‌های مدیریتی، اسناد، کد‌های برنامه‌نویسی، کلید‌های دسترسی، API ها، توکن‌ها و حتی برخی کلید‌های رمزنگاری ممکن است در جریان استفاده از ابزار‌های هوش مصنوعی در اختیار این سامانه‌ها قرار گرفته باشد و در صورت دسترسی غیرمجاز، به اهداف ارزشمندی برای مهاجمان تبدیل شود.
 
سرقت توکن؛ تهدیدی فراتر از سرقت رمز عبور
این کارشناس امنیت سایبری با بیان اینکه مهاجمان برای دستیابی اولیه به سامانه‌ها تنها به دنبال سرقت گذرواژه نیستند، اظهار کرد: امروزه سرقت توکن‌ها، کوکی‌ها و اطلاعات احراز هویت می‌تواند برای مهاجم جذاب‌تر از دستیابی مستقیم به رمز عبور باشد.
 
بهمنی ادامه داد: در برخی موارد، حتی تغییر رمز عبور یا خروج کاربر از حساب نیز لزوماً به معنای پایان دسترسی مهاجم نیست و اگر نشست یا اعتبارنامه سرقت‌شده همچنان معتبر باشد، مهاجم می‌تواند از همان مسیر به منابع دسترسی پیدا کند.
 
 «LLM Jacking»؛ وقتی هوش مصنوعی به مسیر نفوذ تبدیل می‌شود
وی با اشاره به پدیده موسوم به «LLM Jacking» گفت: در این نوع حمله، مهاجم تلاش می‌کند از دسترسی‌ها و منابع پردازشی مدل‌های زبانی بزرگ یا زیرساخت‌های متصل به آنها سوءاستفاده کند.
 
این کارشناس امنیت سایبری افزود: امروزه سامانه‌های سازمانی از طریق API با ابزار‌های هوش مصنوعی در ارتباط هستند و همین ارتباط می‌تواند در صورت نبود کنترل‌های امنیتی مناسب، به یک مسیر نفوذ تبدیل شود.
 
به گفته وی، اگر مهاجم بتواند به حساب هوش مصنوعی یا توکن‌های مرتبط با آن دسترسی پیدا کند، بسته به معماری شبکه ممکن است مسیر دسترسی به سامانه‌های دیگر، اطلاعات حساس و حتی زیرساخت‌های حیاتی سازمان برای او فراهم شود.
 
 خطای انسانی؛ یکی از مهم‌ترین مسیر‌های نشت اطلاعات
بهمنی، خطای انسانی را یکی از مهم‌ترین تهدیدات در استفاده سازمانی از هوش مصنوعی دانست و گفت: ممکن است کارمند بدون سوءنیت و صرفاً برای دریافت یک پاسخ بهتر، اطلاعات محرمانه یا بخشی از داده‌های داخلی سازمان را در اختیار یک ابزار عمومی هوش مصنوعی قرار دهد.
 
وی افزود: اگر یک حساب کاربری نیز در اختیار مهاجم قرار گیرد، تاریخچه تعاملات آن کاربر می‌تواند اطلاعات ارزشمندی درباره ساختار کاری، نرم‌افزارها، کد‌ها و دارایی‌های سازمان در اختیار مهاجم قرار دهد.
 
این کارشناس امنیت سایبری، «تفکیک و زون‌بندی شبکه» را نیز ضروری دانست و تصریح کرد: اگر شبکه سازمان به شکل مهندسی‌شده بخش‌بندی نشده باشد، مهاجم پس از نفوذ به یک نقطه می‌تواند از طریق حرکت جانبی، دسترسی خود را به سایر سامانه‌ها و منابع گسترش دهد.

کد ویدیو
دانلود
فیلم اصلی


چه اطلاعاتی نباید به هوش مصنوعی داده شود؟
بهمنی تأکید کرد: قاعده ساده این است که هر داده‌ای که افشای آن بتواند به سازمان خسارت وارد کند، نباید بدون مجوز در اختیار سرویس‌های عمومی هوش مصنوعی قرار گیرد.
 
وی، کد‌های اختصاصی، اطلاعات مالی، دارایی‌های حساس و داده‌هایی را که می‌توانند مزیت رقابتی یا امنیتی سازمان را تحت تأثیر قرار دهند، از جمله این موارد برشمرد.
 
 آموزش کارکنان؛ استفاده امن به جای استفاده ممنوع
این کارشناس امنیت سایبری با تأکید بر ضرورت آموزش کارکنان گفت: هدف نباید ممنوعیت مطلق استفاده از هوش مصنوعی باشد، بلکه کارکنان باید نحوه استفاده امن از این فناوری را یاد بگیرند.
 
وی پیشنهاد کرد به جای وارد کردن اطلاعات واقعی و حساس سازمان در یک پرسش، موضوع به شکل عمومی و بر اساس شناسه‌های استاندارد مطرح شود.
 
بهمنی توضیح داد: برای مثال، اگر کارشناس با یک آسیب‌پذیری امنیتی مواجه است، بهتر است ابتدا شناسه عمومی آسیب‌پذیری مانند CVE را شناسایی کند و سپس درباره سازوکار و روش رفع آن سؤال کند، نه اینکه جزئیات زیرساخت واقعی سازمان را در اختیار یک سامانه عمومی قرار دهد.
 
چهار گام برای ورود امن سازمان‌ها به هوش مصنوعی
این کارشناس امنیت سایبری برای استفاده ایمن سازمان‌ها از هوش مصنوعی، چهار محور اصلی را ضروری دانست:
 
نخست؛ آموزش و آگاهی‌رسانی مستمر کارکنان. کاربران باید به صورت دوره‌ای با باید‌ها و نباید‌های استفاده از ابزار‌های هوش مصنوعی آشنا شوند.
 
دوم؛ طبقه‌بندی اطلاعات. سازمان باید مشخص کند چه داده‌ای عمومی، داخلی، محرمانه یا حساس است و هر کارمند بداند چه اطلاعاتی را مجاز است با ابزار‌های هوش مصنوعی به اشتراک بگذارد.
 
سوم؛ رصد و پایش فنی. حجم و الگوی تبادل اطلاعات باید تحت نظارت باشد تا رفتار‌های غیرعادی، مانند انتقال حجم قابل توجه داده در یک بازه زمانی غیرمعمول، شناسایی شود.
 
چهارم؛ پایش امنیتی و آمادگی برای پاسخ به حادثه. فعالیت‌های مشکوک باید در مرکز عملیات امنیت یا SOC رصد شود و تیم پاسخ به حوادث سایبری یا CIRT نیز برای واکنش سریع، سناریو‌های از پیش آماده داشته باشد.
 
بهمنی در این زمینه به یک مثال اشاره کرد و گفت: اگر یک ماشین یا حساب کاربری در ساعت سه بامداد شروع به تبادل حجم غیرعادی اطلاعات با یک سامانه هوش مصنوعی کند، این رفتار باید به عنوان یک رویداد مشکوک شناسایی و بررسی شود.
 
خطر استفاده بدون ضابطه از هوش مصنوعی
وی، رهاسازی بی‌قاعده هوش مصنوعی در سازمان‌ها را یکی از مهم‌ترین اشتباهات مدیریتی دانست و هشدار داد: ورود این فناوری بدون طبقه‌بندی داده، آموزش کارکنان و سازوکار‌های نظارتی می‌تواند زمینه افشای اطلاعات حساس را فراهم کند.
 
بهمنی با اشاره به خطر افشای داده‌های راهبردی گفت: حتی اطلاعاتی که در ظاهر صرفاً برای پردازش در اختیار یک مدل هوش مصنوعی قرار می‌گیرد، ممکن است حاوی داده‌های مکانی، فنی یا راهبردی باشد و انتشار آنها تبعات امنیتی جدی داشته باشد.
 
راهکار، انسداد کامل نیست
این کارشناس امنیت سایبری در جمع‌بندی گفت: تجربه فناوری‌های مختلف نشان داده است که بستن و محدود کردن فیزیکی فناوری‌ها به تنهایی راهکار پایداری نیست.
 
وی هوش مصنوعی را به یک ابزار دو لبه تشبیه کرد و افزود: اگر این فناوری در اختیار فرد متخصص و در چارچوب درست قرار گیرد، می‌تواند موجب افزایش بهره‌وری و کاهش خطا‌های انسانی شود؛ اما استفاده بدون ضابطه از آن می‌تواند به یک تهدید امنیتی تبدیل شود.
 
بهمنی تأکید کرد: راهکار، حذف هوش مصنوعی نیست؛ بلکه باید متناسب با بلوغ سایبری هر سازمان، استفاده از این فناوری را مدیریت، پایش و کنترل کرد. تصمیم‌گیری درباره هوش مصنوعی باید با آموزش، مشاوره تخصصی، طبقه‌بندی داده و ایجاد سازوکار‌های نظارتی همراه باشد تا سازمان هم از ظرفیت‌های این فناوری بهره ببرد و هم در معرض تهدیدات جدید قرار نگیرد.
بازدید از صفحه اول
ارسال به دوستان
نسخه چاپی
گزارش خطا
Bookmark and Share
X Share
Telegram Google Plus Linkdin
ایتا سروش
عضویت در خبرنامه
نظر شما
آخرین اخبار
پیشرفت ۷۶ درصدی بیمارستان نیایش خرم‌آباد
اصفهانی ها پای تا آخرین نفس پای ایران می‌مانند
افزایش ۳۴ درصدی کشف مواد مخدر در گیلان
تولید ۲۰ درصد مواد اولیه دارویی کشور در البرز
جعفر مزیدها؛ روایت پیوند قزوین و مازندران در سال‌های اسارت
قدردانی مردم یاسوج از رسانه ملی
هویت تعاونی‌ها باید در کنار توسعه اقتصادی تقویت شود
والیبال قهرمانی مردان آسیا؛ نتایج روز سوم/ برنامه چهارمین روز
خروجی سدزاینده‌رود کاهش یافت
دستور استاندار کردستان برای جبران خسارت آسیب دیدگان انفجار تانکر سوخت
سریال «روز موعود» و مستند «آخرالزمان باستانی» از شبکه های رادیو و تلویزیون
اختصاص ۴۵۱ میلیارد تومان اعتبار به خرمشهر در سال ۱۴۰۵
مریوان قهرمان کیک‌بوکسینگ بانوان کردستان شد
سهم زنجان از طرح «آشیان» ۱۳۰ واحد شد
راه اندازی معاونت هوشمندسازی و فن‌آوری اطلاعات و ارتباطات برق پایتخت
تغییر گرایش آمریکایی ها از جمهوری خواه به دموکرات
صعود ایران به فوتبال جام ملت‌های کمتر از ۲۰ سال آسیا با برتری مقابل ویتنام
ویسی: شاگردان تارتار فوتبال چشم‌نوازی ارائه می‌کنند
حدنصاب تاریخی تولید گندم شکسته شد
پیگیری تکمیل آزادراه تهران شمال و طرح‌های عمرانی مازندران در بهارستان شمال
  • پربازدیدها
  • پر بحث ترین ها
جزئیات حادثه واژگونی قایق تفریحی در آب‌بندان الندان ساری
پاسخ به تجاوز ارتش تروریستی آمریکا در حمله‌به ۳ نفتکش‌ایران
انفجار تانکر سوخت در محور سنندج - همدان با ۱۱ کشته
تغییر نام موشک خیبرشکن به قلعه‌شکن
حمله سپاه به شمپاد آمریکایی در تنگه هرمز
هشدار قرارگاه خاتم الانبیاء؛ با ادامه محاصره ضربات شدیدتر می‌شود
اجازه ندهید شما را به پیاده‌نظام جنگ تبدیل کنند
حمله به ناو هواپیمابر و ناوشکن ارتش کودک‌کش متجاوز آمریکا
بیانیه حزب‌الله در واکنش به ادامه تجاوز صهیونیست‌ها به لبنان
خشم سناتور آمریکایی از اظهارات معاون ترامپ درباره جنگ با ایران
­ایران در صدر مصرف‌کنندگان پرشدت انرژی جهان
انتقاد آلمان از وزیر صهیونیستی به خاطر تمسخر زندانیان فلسطینی
انفجار در یک پایگاه نظامی در بولیوی
هشدار صریح نیروهای مسلح یمن به مزدوران سعودی
علت سانحه نفتکش در دست بررسی کارشناسی است
یارانه برق متخلفان یک سال قطع می‌شود  (۱ نظر)
انفجار تانکر سوخت در محور سنندج - همدان با ۱۱ کشته  (۱ نظر)
حمله سپاه به شمپاد آمریکایی در تنگه هرمز  (۱ نظر)
برگزاری مراسم تشییع پیکر مطهر شهدای کوهستک هرمزگان  (۱ نظر)
المیادین از هشدار ایران به کره جنوبی خبر داد  (۱ نظر)
توسعه و ترویج فرهنگ اقامه نماز در مدارس  (۱ نظر)
انتقاد آلمان از وزیر صهیونیستی به خاطر تمسخر زندانیان فلسطینی  (۱ نظر)
وقوع انفجارهای شدید در شمال اردن  (۱ نظر)
حمله هوایی رژیم صهیونیستی به دره بقاع غربی در شرق لبنان  (۱ نظر)
ایران مقابل دشمن مسلح به همه فناوری‌ها ایستاد  (۱ نظر)
ادعای جان بولتون: حمله آمریکا به عروسی در ایران عمدی نبود  (۱ نظر)
سازمان ملل: هیچ مکان امنی در نوار غزه وجود ندارد  (۱ نظر)