وبینار هوش مصنوعی، تهدیدها و فرصت‌ها؛ آینده امنیت سایبری سازمان‌ها

ویدیوی وبینار هوش مصنوعی، تهدیدها و فرصت‌ها؛ آینده امنیت سایبری در سازمان‌ها
جدول محتوا

هوش مصنوعی در مدت کوتاهی از یک ابزار کمکی برای تولید متن، تصویر یا کد، به بخشی از فرایندهای کاری افراد و سازمان‌ها تبدیل شده است. همین تغییر، یک پرسش مهم را برای مدیران فناوری اطلاعات و کارشناسان امنیت مطرح می‌کند: وقتی یک مدل هوش مصنوعی به داده‌ها، سرویس‌ها یا بخشی از زیرساخت سازمان دسترسی دارد، این دسترسی چگونه باید کنترل شود؟

این پرسش زمانی جدی‌تر می‌شود که پای عامل‌های هوش مصنوعی یا AI Agentها در میان باشد. چنین سیستم‌هایی می‌توانند بر اساس اطلاعات و دسترسی‌هایی که در اختیار دارند، مجموعه‌ای از اقدامات را بدون دخالت مستقیم کاربر انجام دهند. بنابراین استفاده سازمانی از هوش مصنوعی را نمی‌توان فقط از زاویه بهره‌وری بررسی کرد. امنیت داده، سطح دسترسی، معماری شبکه و شیوه نظارت بر رفتار این سیستم‌ها نیز باید هم‌زمان بررسی شوند.

هوش مصنوعی برای سازمان فقط یک ابزار جدید نیست. اضافه‌شدن آن به فرایندهای کاری، سطح دسترسی‌ها و جریان داده می‌تواند مدل تهدید سازمان را هم تغییر دهد.

چرا هوش مصنوعی و امنیت سایبری باید در کنار هم بررسی شوند؟

در استفاده روزمره، بخش قابل مشاهده هوش مصنوعی معمولاً ساده است: پرسیدن یک سؤال، تولید محتوا، کمک در برنامه‌نویسی، تحلیل اطلاعات یا انجام یک کار تکراری. اما در محیط سازمانی، مسئله فقط خروجی مدل نیست. باید مشخص باشد مدل به چه اطلاعاتی دسترسی دارد، چه داده‌ای برای آن ارسال می‌شود، خروجی آن چگونه استفاده می‌شود و چه اقداماتی اجازه دارد انجام دهد.

این موضوع در حوزه امنیت سایبری حساس‌تر است. برای نمونه، اگر از یک مدل هوش مصنوعی در تحلیل آسیب‌پذیری‌ها، بررسی لاگ‌ها یا ارزیابی امنیتی استفاده شود، ممکن است اطلاعاتی درباره معماری شبکه، ضعف‌های موجود، آدرس‌ها، سرویس‌ها یا سایر داده‌های داخلی سازمان در اختیار آن قرار گیرد.

در نتیجه، استفاده از AI در یک سازمان بدون تعیین سیاست مشخص برای داده و دسترسی می‌تواند خودش به بخشی از مسئله امنیت تبدیل شود.

تفاوت عامل هوش مصنوعی با نرم‌افزارهای سنتی چیست؟

در نرم‌افزارهای سنتی، رفتار برنامه تا حد زیادی به منطق و دستورهایی وابسته است که توسعه‌دهنده برای آن تعریف کرده است. عامل‌های هوش مصنوعی شرایط متفاوتی دارند. آن‌ها می‌توانند اطلاعات را تحلیل کنند، بین چند اقدام انتخاب کنند و بر اساس هدف تعیین‌شده، مراحل بعدی را پیش ببرند.

همین قابلیت، کنترل سطح دسترسی را مهم‌تر می‌کند. سازمان باید بداند یک عامل هوش مصنوعی دقیقاً به چه منابعی متصل است و چه عملیاتی می‌تواند روی آن منابع انجام دهد.

برای مثال، تفاوت زیادی میان مدلی که فقط یک متن را دریافت و خلاصه می‌کند با عاملی وجود دارد که به فایل‌ها، APIها، سرویس‌های داخلی یا ابزارهای مدیریتی سازمان دسترسی دارد. در حالت دوم، کنترل دسترسی دیگر یک تنظیم جانبی نیست و باید بخشی از طراحی امنیتی سیستم باشد.

داده‌های سازمانی را با چه اطلاعاتی در اختیار AI قرار می‌دهیم؟

یکی از ساده‌ترین نقاط شروع برای مدیریت ریسک هوش مصنوعی، بررسی داده‌هایی است که کارکنان در اختیار مدل‌های عمومی قرار می‌دهند.

ممکن است یک کارشناس برای حل سریع‌تر یک مشکل، بخشی از لاگ، تنظیمات سرویس، کد، اطلاعات شبکه یا جزئیات یک رخداد امنیتی را در اختیار یک مدل هوش مصنوعی قرار دهد. همین اطلاعات می‌تواند حاوی داده‌هایی باشد که نباید از محدوده سازمان خارج شوند.

به همین دلیل، سیاست استفاده از هوش مصنوعی باید حداقل مشخص کند:

  • چه نوع اطلاعاتی اجازه ارسال به سرویس‌های عمومی هوش مصنوعی را دارند.
  • چه اطلاعاتی محرمانه محسوب می‌شوند و نباید از سازمان خارج شوند.
  • کارکنان برای استفاده از ابزارهای AI چه سطح دسترسی دارند.
  • چه داده‌هایی پیش از تحلیل باید ناشناس‌سازی یا حذف شوند.
  • استفاده از هوش مصنوعی در کدام فرایندهای سازمان نیازمند کنترل یا تأیید است.

اعتماد بیش از حد به AI خودش یک ریسک امنیتی است

یکی از نکاتی که در استفاده از هوش مصنوعی نباید فراموش شود، نقش قضاوت انسانی است. سرعت پردازش بالا یا توانایی تولید پاسخ، به این معنا نیست که خروجی مدل باید بدون بررسی پذیرفته شود.

این مسئله در امنیت سایبری اهمیت بیشتری دارد. اگر AI گزارشی از یک آسیب‌پذیری، رفتار مشکوک یا وضعیت امنیتی شبکه ارائه کند، همچنان باید امکان بررسی و اعتبارسنجی آن وجود داشته باشد.

تفکر انتقادی، مسئله‌شناسی، قضاوت و مسئولیت‌پذیری همچنان بر عهده انسان است. ابزار می‌تواند تحلیل را سریع‌تر کند، اما تصمیمی که بر زیرساخت و امنیت سازمان اثر می‌گذارد باید قابل بررسی و پاسخ‌گویی باشد.

دفاع در عمق در دوره هوش مصنوعی

یکی از مفاهیم مطرح در امنیت سازمانی، Defense in Depth یا دفاع در عمق است. در این رویکرد، امنیت به یک محصول یا کنترل خاص وابسته نمی‌شود و در چند لایه دنبال می‌شود.

مشکل زمانی ایجاد می‌شود که بخش بزرگی از بودجه امنیت صرف فایروال، آنتی‌ویروس یا سامانه‌های تشخیص تهدید شود، اما لایه‌های پایه مانند Data و Access به اندازه کافی کنترل نشده باشند.

اگر داده حساس بدون سیاست مشخص منتشر شود یا حساب‌های کاربری دسترسی بیش از نیاز داشته باشند، حتی تجهیزات امنیتی گران‌قیمت هم نمی‌توانند همه ضعف‌های معماری را جبران کنند.

به همین دلیل، پیش از اضافه‌کردن کنترل‌های پیچیده‌تر باید چند سؤال ساده پاسخ داده شود: چه داده‌ای در اختیار چه کسی است؟ چه کسی اجازه انتقال آن را دارد؟ چه سرویس‌هایی به آن متصل هستند؟ و هر دسترسی تا چه زمانی باید فعال بماند؟

چرا لایه‌های Data و Access اهمیت بیشتری پیدا کرده‌اند؟

ورود هوش مصنوعی به فرایندهای کاری باعث می‌شود توجه به داده و دسترسی اهمیت بیشتری پیدا کند. یک کاربر ممکن است بدون قصد مخرب، اطلاعاتی را در اختیار یک سرویس AI قرار دهد که طبق سیاست امنیتی سازمان نباید از شبکه خارج شود.

برای لایه Data باید قواعد روشنی درباره انتشار اطلاعات در اینترنت، ذخیره‌سازی، انتقال فایل، استفاده از داده در سرویس‌های ابری و ارسال اطلاعات به مدل‌های هوش مصنوعی وجود داشته باشد.

در لایه Access نیز موضوعاتی مانند ایجاد و حذف دسترسی‌ها، احراز هویت چندمرحله‌ای، سیاست گذرواژه و کنترل نحوه دسترسی کاربران به سرویس‌ها مطرح است.

مهم‌تر اینکه این قواعد نباید فقط در ذهن مدیر فناوری اطلاعات یا کارشناس امنیت باقی بمانند. سیاست‌ها و روش‌های اجرایی باید متناسب با اندازه و سطح بلوغ سازمان مستند شوند.

مستندسازی امنیت قرار نیست پیچیده باشد

یکی از مشکلات رایج در تدوین سیاست‌های امنیتی، تولید مستنداتی است که با اندازه و ساختار سازمان تناسب ندارند. یک دستورالعمل طولانی که برای سازمانی بزرگ طراحی شده، الزاماً برای یک تیم کوچک فناوری اطلاعات کاربردی نیست.

مستند امنیتی زمانی مفید است که کارشناس بتواند در زمان نیاز به آن مراجعه کند و دقیقاً بداند چه کاری باید انجام دهد. در یک سازمان ممکن است یک دستورالعمل کوتاه و روشن کارآمد باشد، در حالی که سازمانی بزرگ‌تر به فرایندها و مستندات مفصل‌تری نیاز داشته باشد.

بنابراین تعداد صفحات معیار مناسبی برای سنجش کیفیت مستندسازی نیست. سند باید با ساختار، منابع انسانی، ریسک‌ها و سطح بلوغ همان سازمان هماهنگ باشد.

تحلیل رفتار چه نقشی در امنیت سایبری هوش مصنوعی دارد؟

بخش زیادی از کنترل‌های امنیتی سنتی بر شناسایی امضا یا الگوی شناخته‌شده یک تهدید متکی بوده‌اند. در مقابل، تحلیل رفتاری تلاش می‌کند ابتدا رفتار عادی را بشناسد و سپس انحراف از آن را تشخیص دهد.

برای چنین تحلیلی، سازمان به داده نیاز دارد. رفتار کاربران، ورود و خروج فایل، استفاده از اینترنت، رخدادهای سرویس‌ها و سایر فعالیت‌های مرتبط باید به شکلی ثبت شوند که امکان تحلیل آن‌ها وجود داشته باشد.

این موضوع دوباره ما را به معماری برمی‌گرداند. اگر شبکه و سرویس‌ها بدون درنظرگرفتن امکان ثبت و تجمیع رخدادها طراحی شده باشند، تحلیل رفتار هم با محدودیت روبه‌رو می‌شود.

البته تحلیل رفتاری به تنهایی پاسخ همه تهدیدها نیست. سیستم هوشمند می‌تواند رفتار خود را تغییر دهد و همین موضوع اتکا به یک روش تشخیص واحد را پرریسک می‌کند. سازمان به ترکیبی از کنترل‌های دسترسی، جداسازی، پایش و تحلیل نیاز دارد.

جایگاه Zero Trust و ایزوله‌سازی در معماری جدید

اصل اعتماد صفر یا Zero Trust بر این مبنا است که دسترسی نباید صرفاً به دلیل حضور یک کاربر یا سرویس در داخل شبکه قابل اعتماد تلقی شود. دسترسی باید محدود، مشخص و متناسب با نیاز باشد.

این نگاه با ورود سرویس‌های هوش مصنوعی اهمیت بیشتری پیدا می‌کند. اگر یک AI Agent قرار است در شبکه سازمان فعالیت کند، باید مانند سایر موجودیت‌های دارای دسترسی برای آن مرز مشخص تعریف شود.

جداسازی اینترنت از شبکه داخلی، ایزوله‌کردن سرویس‌های حساس و کنترل مسیر انتقال فایل از جمله موضوعاتی هستند که در چنین معماری‌ای باید بررسی شوند. ایمیل، مرورگر، انتقال فایل و در آینده سرویس‌های داخلی هوش مصنوعی نیز می‌توانند در طراحی نواحی ایزوله مورد توجه قرار گیرند.

هرچه یک سرویس هوشمند دسترسی بیشتری به داده و زیرساخت سازمان داشته باشد، تعریف مرز دسترسی، ثبت رفتار و امکان قطع آن دسترسی اهمیت بیشتری پیدا می‌کند.

آیا سازمان‌ها به هوش مصنوعی خصوصی نیاز خواهند داشت؟

با گسترش استفاده سازمانی از AI، یکی از موضوعاتی که باید بررسی شود، محل پردازش داده است. استفاده از سرویس عمومی برای هر نوع اطلاعات سازمانی انتخاب مناسبی نیست و سیاست استفاده باید بر اساس حساسیت داده تعیین شود.

در برخی سناریوها، سازمان ممکن است بخواهد سرویس هوش مصنوعی را مانند سایر سرویس‌های داخلی در اختیار کارکنان قرار دهد و محدوده داده و دسترسی آن را کنترل کند. در چنین شرایطی، معماری AI نیز باید بخشی از معماری فناوری اطلاعات و امنیت سازمان باشد.

مسئله فقط محل اجرای مدل نیست. سطح دسترسی، نوع داده ورودی، ثبت فعالیت‌ها، جداسازی سرویس و نحوه ارتباط آن با سایر اجزای شبکه نیز باید مشخص باشد.

حاکمیت فناوری اطلاعات و تصمیم‌های مدیریتی

ریسک هوش مصنوعی فقط موضوع واحد امنیت یا فناوری اطلاعات نیست. زمانی که یک سازمان بخشی از فرایندهای اصلی خود را به فناوری وابسته می‌کند، تصمیم‌های مدیریتی نیز باید اثر ریسک‌های فناوری اطلاعات را در نظر بگیرند.

این مسئله با افزایش استفاده از AI پررنگ‌تر می‌شود. سیاست استفاده از سرویس‌های عمومی، سطح دسترسی عامل‌های هوش مصنوعی، نحوه نگهداری داده و مسئولیت بررسی خروجی‌ها، تصمیم‌هایی هستند که نمی‌توان همه آن‌ها را به انتخاب شخصی کاربران واگذار کرد.

سازمان باید مشخص کند چه کسی مسئول تعیین این قواعد است، چه کسی اجرای آن‌ها را کنترل می‌کند و در صورت بروز خطا یا رخداد امنیتی، مسئولیت چگونه پیگیری می‌شود.

برای مواجهه با تهدیدات هوش مصنوعی از کجا شروع کنیم؟

شروع کار الزاماً خرید ابزار جدید نیست. ابتدا باید مشخص شود هوش مصنوعی همین امروز در کدام بخش‌های سازمان استفاده می‌شود و چه داده‌هایی در اختیار این سرویس‌ها قرار می‌گیرد.

پس از آن می‌توان وضعیت موجود را در چند حوزه بررسی کرد:

  • سیاست استفاده کارکنان از سرویس‌های عمومی هوش مصنوعی مشخص شود.
  • داده‌های حساس و محدودیت انتقال آن‌ها طبقه‌بندی شوند.
  • سطح دسترسی کاربران، سرویس‌ها و عامل‌های هوش مصنوعی بازبینی شود.
  • ثبت رخداد و امکان تحلیل رفتار در معماری شبکه بررسی شود.
  • برای سرویس‌های حساس، جداسازی و ایزوله‌سازی متناسب با ریسک در نظر گرفته شود.
  • خروجی‌های امنیتی تولیدشده توسط AI بدون بررسی انسانی مبنای تصمیم نهایی قرار نگیرند.

این بررسی یک نکته مهم را روشن می‌کند: امنیت AI از خود مدل شروع نمی‌شود. بخش مهمی از کار به همان اصول شناخته‌شده امنیت اطلاعات برمی‌گردد؛ شناخت داده، کنترل دسترسی، معماری مناسب، ثبت رخداد و تعیین مسئولیت.

آینده هوش مصنوعی و امنیت سایبری در سازمان‌ها

سازمان‌ها احتمالاً بیش از گذشته با ابزارهای هوش مصنوعی کار خواهند کرد و کارکنان نیز برای تحلیل، برنامه‌نویسی، تولید محتوا و حل مسائل روزمره از آن‌ها کمک می‌گیرند. حذف کامل این ابزارها پاسخ مناسبی به مسئله امنیت نیست؛ همان‌طور که استفاده بدون قاعده از آن‌ها هم قابل دفاع نیست.

مسیر منطقی، شناخت دقیق محل استفاده AI و بازنگری در فرایندهایی است که این فناوری وارد آن‌ها می‌شود. گاهی مسئله با یک سیاست روشن حل می‌شود و گاهی نیاز به تغییر در معماری شبکه، نحوه دسترسی یا محل پردازش داده دارد.

در نهایت، هوش مصنوعی می‌تواند هم ابزار کار باشد و هم بخشی از مدل تهدید سازمان. تفاوت این دو وضعیت را نحوه طراحی، کنترل و استفاده از آن تعیین می‌کند.

شرکت رایانش ابری آوید در مجموعه وبینارهای آموزشی خود، موضوعات مرتبط با امنیت زیرساخت، مدیریت دسترسی، جداسازی سرویس‌ها و چالش‌های امنیت سایبری سازمان‌ها را بررسی می‌کند. این مطلب نیز بر پایه مباحث مطرح‌شده در وبینار «هوش مصنوعی، تهدیدها و فرصت‌ها؛ آینده امنیت سایبری سازمان‌ها» تدوین شده است.

 یک هدیه کاربردی برای همراهان وبینار

فایل «چک‌لیست حداقل اقدامات لازم برای کاهش ریسک‌های هوش مصنوعی» را برای شما آماده کرده‌ایم تا بتوانید وضعیت فعلی سازمان خود را دقیق‌تر بررسی کنید.
پیشنهاد می‌کنیم این چک‌لیست را موردبه‌مورد بررسی کنید، وضعیت سازمانتان را بسنجید و نقاط نیازمند اقدام را مشخص کنید.
برای استفاده از این هدیه رایگان و ارزشمند فرم زیر کامل کنید:

فایل ضمیمه

این زمینه برای اعتبار سنجی است و باید بدون تغییر باقی بماند .

درخواست مشاوره

این زمینه برای اعتبار سنجی است و باید بدون تغییر باقی بماند .