新聞

有鑑於擔心隨著AI驅動的網路攻擊行動變得更成熟、普遍與複雜,OpenAI週四(8/27)發表一封公開信,呼籲全球應集體加強網路防禦,並且已獲得上百家企業連署,包括Google、Anthropic、微軟、AWS、AMD、Arm、思科、Dell、IBM、甲骨文(Oracle)、紅帽(Red Hat)、Uber、Sophos及Check Point等。

OpenAI表示,全球AI模型能力不斷提升,一方面讓基於AI的網路攻擊變得更強大,從醫院、水處理到其它基礎設施都面臨風險;另一方面AI的進步也提供新的方法讓防禦方可彌補多年來累積的安全漏洞,大家應該要集體採取果斷行動,利用這個「防禦者的機會之窗」,讓數位世界變得更安全。

這是因為OpenAI認為,維持現狀的安全措施遠遠不足以應對未來的AI,那些長期存在的安全漏洞、太多的權限、錯誤的配置、未修補的軟體、薄弱的身分驗證,以及系統上遺留的技術債務,都會讓系統面臨安全風險;而AI可替更多防禦者帶來專業技能,從一個組織的工作成果來協助並保護更多其它組織;也打算動員全球共同應對,包括建立新的夥伴關係,提高安全標準,以及尋找因應新興網路威脅的方案。

此一公開信提出3項集體因應原則,並針對4類角色提出具體行動。一是呼籲所有組織將網路防禦當成領導階層的首要任務,修補高風險漏洞並驗證成效,提高採購與部署標準(包括對AI生成程式碼),建立最小權限、強存取控管與縱深防禦。

二是呼籲資安業者及技術合作夥伴,應持續以前沿能力測試防禦系統,用AI強化現有工具,讓關鍵基礎設施營運者更容易取得並部署防禦工具,分享威脅情資與經過驗證的因應手冊。

三是鼓勵各國政府在地方/國家/國際層級協調資安應變,資助資源不足的必要服務單位,讓醫院、水利、地方政府能取得防禦性AI與實地協助,提高攻擊成本。

四是希望前沿AI公司可以提供負責任的模型存取、資料與訓練,特別是支援資源不足的關鍵基礎設施防禦者;亦應建置可觀測性與安全工具,讓代理身分可追蹤究責;投資授權測試及私下揭露,同時分享工具及威脅評估。