پرش به محتوای اصلی
آخرین اخبار
۲ وایر پاداش مطالعه

حمله سایبری در ۲۷ ثانیه؛ چرا سیستم سنتی بانک‌ها حریف هوش مصنوعی نمی‌شود؟

انتشار:۸ مهر ۱۴۰۵(۱ ساعت پیش)
۵ دقیقه زمان مطالعه
۰ دیدگاه

سرعت حملات سایبری با ظهور مدل‌های پیشرفته هوش مصنوعی وارد فاز ترسناکی شده و رکورد حملات چندمرحله‌ای به ۲۷ ثانیه رسیده است. هشدارهای تازه نهادهایی مثل صندوق بین‌المللی پول و اوپن‌ای‌آی نشان می‌دهد که سیستم‌های سنتی بانکداری دیگر توان مقابله با این سرعت سرسام‌آور را ندارند و باید استراتژی دفاعی خود را از پایه بازنگری کنند.

حمله سایبری در ۲۷ ثانیه؛ چرا سیستم سنتی بانک‌ها حریف هوش مصنوعی نمی‌شود؟

در یک نگاه (نکات کلیدی خبر)

خلاصه مهم‌ترین نکات و تحولات این گزارش برای مطالعه سریع

  • هشدارهای صندوق بین‌المللی پول (IMF) و اوپن‌ای‌آی (OpenAI) نشان می‌دهد مدل‌های هوش مصنوعی جدید می‌توانند آسیب‌پذیری‌های امنیتی ناشناخته (Zero-day) را در چند ثانیه پیدا و شکار کنند.
  • برخلاف هکرهای انسانی که هفته‌ها زمان می‌خواهند، ایجنت‌های هوش مصنوعی رکورد شگفت‌انگیز حمله در ۲۷ ثانیه را ثبت کرده‌اند؛ آن هم در حالی که زیرساخت اکثر بانک‌ها مشترک است و یک رخنه می‌تواند مثل دومینو همه را پایین بکشد.
  • کارشناسان تاکید دارند که دوران دفاع سنتی و وصله‌کردن‌های طولانی‌مدت به پایان رسیده و هیئت‌مدیره بانک‌ها باید معماری «تاب‌آوری مداوم» و مهار آنی حملات را در اولویت اصلی بگذارند.

از قدیم بحث امنیت سایبری در بانک‌ها و فین‌تک‌ها حول محور «شناسایی و کشف» می‌چرخید: آیا می‌تونیم جلوی نفوذ رو بگیریم؟ آیا فلان ناهنجاری رو به‌موقع علامت‌گذاری می‌کنیم؟ آیا می‌شه الگوی کلاهبرداری رو قبل از این‌که خسارتی بزنه به دام انداخت؟ برای این کار، ابزار‌های فوق‌العاده پیشرفته‌ای ساخته شد که موقع هر پرداخت مشتری، هزاران «سیگنال» مختلف رو موشکافی می‌کنن؛ از مدت زمانی که طول می‌کشه تا کاربر شماره کارتش رو تایپ کنه گرفته تا حتی در مواردی، فعالیت‌هاش توی شبکه‌های اجتماعی.

اما تمام این چارچوب‌ها بر اساس یک فرض و ریتم مشخص چیده شده بودن: این‌که هکرهای انسانی با سرعت انسانی دنبال رخنه می‌گردن و نفوذ می‌کنن، یا اسکریپت‌های خودکار اگه سریع‌تر هم باشن، هوش و انعطاف‌پذیری لازم رو برای سازگاری لحظه‌ای یا کشف آسیب‌پذیری‌های کاملاً جدید ندارن. حالا هوش مصنوعی اومده و این فرض قدیمی رو کلاً به هم ریخته است.

تحلیل‌های مدیران ارشد حوزه پرداخت و فین‌تک نشان می‌دهد که قواعد بازی امنیتی در دنیای مالی به کلی دگرگون شده است.

همین ماه رسانه معتبر PYMNTS گزارش داد که شرکت اوپن‌ای‌آی (OpenAI) نتونسته بالا‌ترین سطح هشدار امنیت سایبری رو برای مدل آینده خودش یعنی «Astra» رد کنه؛ سطحی که نشون می‌ده این مدل ممکنه به تنهایی بتونه اکسپلویت‌های روزصفر (Zero-day) کارآمد رو کشف و تولید کنه یا حتی با کم‌ترین دخالت انسانی دست به حملات سایبری بزنه.

تقریباً هم‌زمان با این موضوع، صندوق بین‌المللی پول (IMF) هم در یادداشتی درباره هوش مصنوعی و امنیت سایبری در بخش مالی، به نتیجه مشابه و تکان‌دهنده‌ای رسید.

استدلال صندوق بین‌المللی پول دقیقاً همون چیزیه که بانک‌ها باید بهش گوش بدن: هوش مصنوعی اصلاً نیازی نداره نوع کاملاً جدیدی از حمله رو اختراع کنه تا معادلات ریسک رو به هم بزنه. حملات مبتنی بر هوش مصنوعی از نظر ظاهری تفاوت بنیادینی با حملات هکرهای انسانی ندارن.

چیزی که تغییر می‌کنه، سرعت، مقیاس و توانایی تطبیق‌پذیری اون‌هاست. این فناوری با سرعت‌بخشیدن به کشف آسیب‌پذیری‌ها و بهره‌برداری از اون‌ها در فناوری‌های مشترک، معادله رو عوض می‌کنه و حوادثی رو که قبلاً اتفاقاتی تک‌افتاده بودن، به بحران‌های زنجیره‌ای و هم‌زمان در چندین موسسه مالی تبدیل می‌کنه.

چرا حملات سایبری با هوش مصنوعی تا این حد خطرناکن؟

صنعت بانکداری هیچ‌وقت روی فناوری‌های کاملاً اختصاصی و جزیره‌ای نچرخیده؛ بلکه روی پایه‌های مشترکی کار می‌کنه: پلتفرم‌های هسته بانکداری (Core Banking)، زیرساخت‌های ابری، شبکه‌های پرداخت، سیستم‌های احراز هویت و زنجیره بلندی از نرم‌افزارهای شرکت‌های ثالث. کم‌تر سیستمی پیدا می‌شه که از صفر مطلق ساخته شده باشه؛ زیرساخت مدرن مالی بر لایه‌هایی از نرم‌افزارهای تجاری، خدمات ابری و کتابخانه‌های متن‌باز تکیه داره.

این وابستگی مشترک شاید سرعت توسعه رو بالا ببره و امنیت رو هم از طریق نظارت جمعی تقویت کنه، اما هم‌زمان وابستگی‌های خطرناکی به وجود میاره. در شرایط بحرانی، این وضعیت مثل این می‌مونه که هزاران در مختلف همگی با یک کلید مشترک باز بشن!

هکر انسانی وقتی هفته‌ها وقت می‌ذاره تا یک اکسپلویت پیدا کنه، به تیم‌های امنیتی بانک فرصت می‌ده تا آسیب‌پذیری رو وصله کنن، مانیتورینگ انجام بدن و پاسخ مناسب بدن. اما یک سیستم هوش مصنوعی بالقوه می‌تونه همون رخنه رو ظرف چند ثانیه پیدا کنه؛ حتی در خودکارترین سناریوها، حمله‌ای چندمرحله‌ای رو با کم‌ترین دخالت انسانی پیاده کنه؛ رکوردی که در حال حاضر به ۲۷ ثانیه رسیده است!

صندوق بین‌المللی پول این معضل رو یک چالش «شمشیر دو لبه» می‌دونه: همون قابلیت‌هایی که به هوش مصنوعی امکان می‌ده برای اهداف دفاعی سریع‌تر نقص‌ها رو پیدا کنه، دقیقاً همون‌هایی هستن که به هکرها اجازه می‌دن برای مقاصد تهاجمی خیلی سریع‌تر به شبکه‌ها نفوذ کنن.

این موضوع به هیچ وجه یک فرضیه تئوریک نیست؛ به‌ویژه در بخش پرداخت. زیرساخت پرداخت آن‌قدر سیستم‌های هم‌پوشان در تقاطع نرم‌افزارهای مشترک، وابستگی‌های ابری و ادغام با سرویس‌های متفرقه داره که یک رخنه امنیتی ساده می‌تونه کل اکوسیستم رو به خطر بندازه.

بنابراین، وجود یک باگ یا حفره امنیتی در مؤلفه‌ای که به‌طور گسترده استفاده می‌شه، ریسک رو فراتر از یک بانک برده و دامنه بحران رو به سازمان‌ها و پلتفرم‌های متعددی که از همون سرویس‌های ابری یا کتابخانه‌ها استفاده می‌کنن، می‌کشونه.

چرا پیشگیری به تنهایی دیگر جواب نمی‌دهد؟

مدت‌هاست که استراتژی مقابله بانک‌ها بیش‌تر روی پیشگیری متمرکز بوده: وصله زدن سریع‌تر باگ‌ها، تست‌های فشرده‌تر و بازبینی کدهای بیش‌تر قبل از انتشار. البته این اقدامات هنوز هم مهمن، اما وقتی کشف آسیب‌پذیری و نفوذ می‌تونه سریع‌تر از چرخه معمول وصله‌گذاری رخ بده، پیشگیری به تنهایی دیگه پاسخگو نیست.

راه‌حل اصلی، تغییر رویکرد از دفاع دوره‌ای و مقطعی به سمت «تاب‌آوری مداوم» است؛ یعنی معماری‌هایی که دقیقاً در همان لحظه وقوع حمله، بتونن اون رو شناسایی، ایزوله، مهار و سیستم‌ها رو بازیابی کنن.

توصیه‌های صندوق بین‌المللی پول هم‌مسیر با گزارش‌های دیگر است: موسسات مالی به معماری‌هایی نیاز دارن که شعاع آسیب یک نفوذ موفق رو از طریق بخش‌بندی شبکه‌ها (Segmentation)، کنترل دسترسی دقیق، طراحی بر مبنای «اعتماد صفر» (Zero-Trust) و نظارت سفت‌وسخت بر شرکت‌های ثالث مهار کنه. شناسایی، مهار و بازیابی باید با سرعتی هم‌پای سرعت تهدید انجام بشه، نه با سرعتی که با چرخه‌های کند اداری تصویب می‌شه.

این موضوع روی نحوه مدیریت خود هوش مصنوعی در عملیات امنیتی بانک‌ها هم تأثیر مستقیم داره. ابزار‌های هوش مصنوعی روزبه‌روز نقش پررنگ‌تری در کشف نقص‌ها و پاسخ به تهدیدات بازی می‌کنن، اما میزان خودمختاری و اختیارات این ایجنت‌ها و سیستم‌ها باید یک تصمیم‌گیری شفاف مدیریتی باشه. بانک‌ها باید مرزهای مشخصی تعیین کنن که هوش مصنوعی به چه بخش‌هایی دسترسی داره، چه اقداماتی رو می‌تونه مستقل انجام بده و در چه مراحلی مداخله انسانی صددرصد الزامیه.

چرا هیئت‌مدیره بانک‌ها باید امنیت هوش مصنوعی را در اولویت بگذارند؟

این‌جاست که بحث امنیت باید از اتاق تیم‌های فنی و IT مستقیماً به اتاق هیئت‌مدیره منتقل بشه. بخش‌بندی شبکه و کنترل دسترسی شاید تصمیماتی فنی باشن، اما میزان اختیارات هوش مصنوعی در زیرساخت‌های حیاتی، یک تصمیم کلان حاکمیتیه. چه کسی تصمیم می‌گیره هوش مصنوعی اجازه لمس چه بخش‌هایی رو داره؟ وقتی یک ایجنت هوش مصنوعی برای رسیدن به هدفی دست به کاری پیش‌بینی‌نشده بزنه، چه کسی پاسخگوست؟ و چقدر سریع می‌شه جلوی افشای اطلاعات رو پس از شناسایی گرفت؟

هیچ شرکت، پلتفرم یا فناوری خاصی وجود نداره که بتونه به تنهایی این مشکل رو حل کنه. موسساتی در این گذار موفق می‌شن که به جای تمرکز صِرف روی کشف تهدید، تاب‌آوری معماری رو به اولویت همیشگی هیئت‌مدیره تبدیل کنن و دقیقاً بدونن سیستم‌ها و هوش مصنوعی فعال در اون‌ها تا کجا پیش می‌رن و به چه بخش‌هایی دسترسی دارن.

منحنی پیشرفت هوش مصنوعی معطل پایان دوره‌های بازرسی و حسابرسی بعدی بانک‌ها نمی‌مونه؛ سیستم‌های دفاعی و تاب‌آوری امروز باید با سرعتی هم‌تراز با خود حملات طراحی بشن تا بتونن دوام بیارن.

دیدگاه ها و گفتگوی تخصصی

نظرات خود را با جامعه مخاطبان وایر ای آی در میان بگذارید

۰ دیدگاه

هنوز دیدگاهی برای این مطلب ثبت نشده است

اولین نفری باشید که دیدگاه، تحلیل یا دیدگاه خود را درباره این موضوع با دیگران به اشتراک می گذارد.

مطالب مرتبط و پیشنهادی

فرصت طلایی شهرهای کوچک در تب داغ هوش مصنوعی: دیتاسنترها سر کیسه را شل می‌کنند!
آخرین اخبار

فرصت طلایی شهرهای کوچک در تب داغ هوش مصنوعی: دیتاسنترها سر کیسه را شل می‌کنند!

موج نارضایتی مردم از احداث دیتاسنترهای غول‌پیکر هوش مصنوعی رو به افزایش است، اما توافق‌های جدید می‌تواند ورق را برگرداند و سود مالی چشمگیری نصیب ساکنان محلی کند. کارشناسان پیشنهاد می‌دهند غول‌های فناوری به جای ساخت نیروگاه، هزینه تجهیز خانه‌ها به پنل خورشیدی و باتری را تقبل کنند.

۵ دقیقه مطالعه
۰
۸ مهر
کجا باید ترمز هوش مصنوعی را بکشیم؟ درس‌های حیاتی از دنیای جرم‌یابی دیجیتال
آخرین اخبار

کجا باید ترمز هوش مصنوعی را بکشیم؟ درس‌های حیاتی از دنیای جرم‌یابی دیجیتال

این روز‌ها ردپای هوش مصنوعی در همه جا دیده می‌شود، اما در حوزه فوق‌العاده حساسی مثل جرم‌یابی دیجیتال، اعتماد کورکورانه به خروجی‌های آن می‌تواند فاجعه‌بار باشد. کارشناسان امنیتی تأکید می‌کنند که ابزار‌های هوش مصنوعی درست مانند یک کارآموز یا تحلیل‌گر تازه‌کارِ بااستعداد هستند که کار‌ها را سرعت می‌بخشند، اما تصمیم نهایی و قضاوت درباره گناهکاری یا بی‌گناهی افراد هرگز نباید از دست انسان خارج شود.

۵ دقیقه مطالعه
۰
۸ مهر
شکار طلای عصر هوش مصنوعی؛ ماجرای میلیاردی که با ساخت دیتاسنتر ثروتش ۴ برابر شد!
آخرین اخبار

شکار طلای عصر هوش مصنوعی؛ ماجرای میلیاردی که با ساخت دیتاسنتر ثروتش ۴ برابر شد!

با اوج‌گیری جنون هوش مصنوعی و نیاز سیری‌ناپذیر به پردازنده‌های گرافیکی، ساخت دیتاسنترهای چندمیلیارد دلاری به سودآورترین کسب‌وکار جهان تبدیل شده است. باب کلارک، غول ساخت‌وساز آمریکا، با تبدیل زمین‌های بایر به شهرهای هوش مصنوعی و مراکز پردازش کوانتومی، ثروتش را به ۷ میلیارد دلار رسانده و معتقد است هیچ ترمزی نمی‌تواند جلوی این انقلاب زیرساختی را بگیرد.

۱۶ دقیقه مطالعه
۰
۸ مهر