Yapay Zeka

İnsanlar kontrolden çıkan yapay zekadan daha büyük siber güvenlik riski oluşturuyor

İnsanlar kontrolden çıkan yapay zekadan daha büyük siber güvenlik riski oluşturuyor
Malta Mavi Lagün'de İngilizce

Son dönemde yaşanan yüksek profilli saldırılar yapay zekanın “insanlığın tamamını yok etmesi” korkusunu gündeme getirmeden önce bile enerji sistemlerimiz siber saldırıya karşı rahatsız edici derecede savunmasızdı ve risk artıyor.

“Her zaman av olduk. Sadece avcılarımızın iştahına göre bir şekilde hayatta kaldık,” diye anlatıyor Güvenlik ve Teknoloji Enstitüsü’nde kamu güvenliği ve dayanıklılık alanında icra ortağı Joshua Corman. Bunu geçen yıl söylediğinde ben İç Güvenlik Bakanlığı’nın İranlı aktörlerin ve sempatizanlarının ABD’yi siber saldırılarla hedefleyebileceği yönündeki uyarısıyla meşguldüm.

Geçen hafta karmaşık siber saldırıları kendi başlarına organize eden kontrolden çıkan yapay zeka ajanlarıyla ilgili son olayları konuşmak için Corman’ı aradım. Hatta yapay zeka yöneticileri bile geliştirdikleri teknolojinin kontrolden çıkıp kıyameti tetikleyebileceği endişesini dile getiriyor. Bazı yapay zeka geliştiricilerinin uyarısına göre yapay zekanın bir gün tüm insanlığı öldürme ihtimali artık yüzde 10 ise, arada ışıkları söndürme ihtimali de var mı?

Ama Corman ve diğer siber güvenlik uzmanlarıyla konuştuğumda, kontrolden çıkan ajanlardan çok kötü aktörlerin elindeki üretken yapay zekadan daha fazla endişe duyuyorlardı. Teknoloji şirketleri giderek daha güçlü yapay zeka modelleri geliştirmek için yarışırken, elektrik şirketleri de saldırıyı kim ya da ne başlatırsa başlatsın savunmalarını güçlendirmek zorunda kalacak.

“Saldırmak isteyen her türlü sosyopat artık eskisine göre daha güçlü,” diyor Corman. “Bu bir güç çarpanı oldu ve büyümeye devam ediyor.”

Kritik enerji altyapımızın büyük bir bölümü — evlerimizde ışığın yanmasını, buzdolaplarımızda yiyeceğin soğuk kalmasını ve hastanelerde hayat kurtaran cihazların çalışmasını sağlayan — asla internete bağlanmak üzere tasarlanmadı. Bir enerji santralinin ömrü tipik olarak on yıllar sürer. ABD’deki bir nükleer reaktörün ortalama yaşı yaklaşık 44 yıl. Bunlar günümüz siber güvenlik riskleri göz önünde bulundurularak inşa edilmedi, bu yüzden saldırganlar için kolay hedef oluşturuyor.

Nihayetinde bu altyapının büyük kısmı internete bağlandı. O zamandan beri ortaya çıkan siber güvenlik açıklarını gidermek zor oldu. Enerji sektöründe hâlâ kullanılan ekipmanı ilk tasarlayan şirketlerden bazıları iflas etti, bu terk edilmiş cihazlar için yazılım yaması geliştirecek kimse kalmadı. Yama mevcut olsa bile zamanında uygulanması başka bir zorluk. BT yazılım yükseltmelerinin aksine, kritik altyapıdaki fiziksel makineleri kontrol eden operasyon teknolojisi sistemleri güncellemeleri yılda ya da üçer ayda bir uygulayacak şekilde tasarlanmış olabilir. Daha küçük elektrik şirketlerinin de en son savunma önlemlerini kullanacak kaynak, personel ve bilgi birikimi olmayabiliyor.

“Yapay zekadan gelen gerçek fark, karşı tarafların daha hızlı hareket etmesini sağlaması — ama altyapıyı savunanların bu tempoya ayak uydurması çok zor,” diyor Foundation for Defense of Democracies’ın Siber ve Teknoloji İnovasyonu Merkezi’nde araştırma görevlisi Sophie McDowall.

Üretken yapay zekanın oluşturduğu riskleri değerlendirirken niyet kilit bir faktör. OpenAI modelinin şirketin eğitim parametrelerini aşarak Hugging Face yapay zeka laboratuvarına saldırması üzerine Amerikan Kamu Gücü Birliği’nin siber güvenlik programı kıdemli yöneticisi Rob Denaburg, “Bazı karmaşıklık ve yetenekler ve gördüklerimiz gerçekten göz açıcıydı ve bir anlamda ne kadar etkili oldukları açısından korkutucuydu,” diyor. Amerikan Kamu Gücü Birliği 2 bin belediyedeki topluluk sahipliği yapan elektrik şirketlerini temsil ediyor.

Denaburg, Hugging Face saldırısında ve yapay zeka ajanlarının asla hedeflemesi gerekmeyen sistemlere sızdığı benzer olaylarda bile kontrolden çıkan ajanların eğitim hedeflerini yerine getirmeye odaklandığını vurguluyor. Eğer biri bir modeli enerji altyapısına saldırı gerçekleştirecek şekilde eğitir ve ajanlar bu senaryoda kum havuzundan çıkarsa, bu bir elektrik şirketi için daha büyük bir endişe olur. Yine bu, kötü niyetli insan karşı tarafları anlamına geliyor.

Tarihsel olarak, kritik altyapı için en büyük siber güvenlik tehdidi olarak büyük ölçüde düşmanca ulus-devletler görülüyordu. “Daha disiplinli olacaklar,” diyor Corman, ve daha sofistike bir siber saldırı gerçekleştirecek kapasiteye sahip olacaklar. Şimdi yapay zeka, daha az becerikli karşı tarafların etkili bir saldırı başlatmasını kolaylaştırıyor.

“Kötü niyetli bir insan bu araçları, normalde bilmedikleri şeylere saldırmak için doğal olarak olacağından daha iyi kullanabilir… çünkü OT protokollerini, OT ağlarını ve OT stratejilerini bilmeyebilirler, LLM ise kılavuzları okudu ve ne yapacağını biliyor,” diyor Corman.

Elektrik şirketleri daha hazırlıklı olmak zorunda ve savunma stratejileri kötü adam kim olursa olsun benzer. “Yapay zeka olsun ya da olmasın, sonuçta bu yine bir siber saldırı,” diyor Denaburg. “Yapay zeka bir karşı tarafın zayıflıkları zincirlemesine ve ilk erişimden istismara kadar olan süreci otomatikleştirmesine yardımcı olabilse bile… onları tek bir noktada durdurabildiğiniz sürece saldırıyı gerçekleştiremezler.”

Enerji şirketleri kritik altyapıyı korumak için bir dizi en iyi uygulamayı takip edebilir. Bunlardan bazıları siber olmayan çözümler, örneğin sistemlerin gerektiğinde manuel çalışmaya geçebilmesini sağlamak ya da bazı durumlarda bu altyapının ne kadar birbirine bağlı olduğunun sınırlandırılması. Corman’ın dediği gibi, “Yapay zeka karşısında, koruyamıyorsak ayırma fikrini benimsemeye başlıyorlar.”

Hükümetler ve gelişmiş yapay zeka modelleri geliştiren şirketler de sorumluluk taşıyor, McDowall diyor. OpenAI CEO’su Sam Altman’ın yakın zamanda elektrik şebekelerini güvence altına tartışmak için elektrik şirketleriyle bir araya gelmesinin olumlu bir adım olduğunu belirtiyor. Ama felaketi önlemek için çok daha fazlasını yapabileceklerini söylüyor. “Kısmen kendilerinin yarattığı bir sorun için destek sunuyorlar,” diyor McDowall The Verge’e, “oysa kendi teknoloji gelişmelerini yeterince kontrol etmiyorlar.”

Nükleer teknolojiler ve tehlikeli malzemeler söz konusu olduğunda araştırma ve geliştirme için düzenleyici güvenlik önlemleri varken, yapay zeka için henüz aynı politika güvenceleri yok. “Bu, kritik altyapı sistemlerine potansiyel risk oluşturabilecek, insan yaşamına potansiyel tehdit oluşturabilecek teknolojik bilimsel bir gelişme. Dolayısıyla kısıtlamalar olması gerekiyor,” diyor McDowall. “Gelişimi sınırlamak istemediğimizi de anlıyorum, ama araştırmayı ilerletirken aynı zamanda sorumlu bir şekilde yapmanın bir sakıncası yok.”

Ayrıca yapay zekanın enerji sistemleri için siber güvenliği nasıl iyileştirebileceğine dair — özellikle zayıflıkları keşfetmek için kırmızı takım çalışmasının ötesinde — araştırmaların oldukça az olduğunu belirtiyor.

Bu ayın başlarında OpenAI, kritik altyapıyı savunmaya yardımcı olması gereken yeni modellerin eğitimi ve erişimini sübvanse etmek için 1 milyar dolar ayırma sözü verdi.

“Önümüzdeki aylarda yapay zekayla desteklenen siber saldırılar, dünya çapındaki modeller giderek daha yetenekli hale geldikçe çok daha yaygın ve sofistike hale gelecek,” dedi OpenAI 3 Eylül tarihli duyurusunda. “Öncü yapay zeka, savunucuların daha hızlı hareket etmesine yardımcı olabilir.”

Ama Corman, kötü niyetli olanlarla mücadele etmek için dost yapay zeka ajanlarına güvenmenin tehlikeli olabileceği konusunda uyarıyor. Her ikisi de kritik altyapı için operasyon teknolojisi sisteminin hassas ortamında kontrol edilmesi zor olabilir.

“OT ortamında çok fazla değişikliği çok hızlı tanıtmak da gerçekten tehlikeli,” diyor Corman. “Şimdi bir OT çin dükkânında bir yapay zeka boğası başka bir yapay zeka boğasıyla dövüşüyor.”

Uzun dönem Malta'da, üniversite destekli okullarda dilini geliştir. Kayıt bilgisi →

Kaynak: The Verge