Следите за последними материалами, объяснениями и связанными технологическими историями.
Microsoft показывает, как атака Storm-3068 началась со взлома учётной записи через самостоятельный сброс пароля, а затем распространилась на Azure DevOps, конвейеры разработки и ресурсы Kubernetes. Этот случай подчёркивает важность защиты удостоверений, настройки разрешений конвейеров развёртывания и проверки связей между средами разработки и облаком.
Microsoft поясняет, что искусственный интеллект не столько создает совершенно новые уязвимости, сколько ускоряет сбор известных уязвимостей и превращение их в цепочки взлома, проходящие через идентичности, устройства, приложения и системы. Компания предлагает набор практических мер контроля, включая защиту идентичностей, минимизацию привилегий, изоляцию выполнения агентами, усиление удаленного доступа и постоянное сокращение поверхности воздействия.
Maher Yamout предупредил, что эксплуатация систем искусственного интеллекта без надлежащей оценки безопасности может открыть новые пути для атак, особенно когда этим системам предоставляются более широкие, чем необходимо, полномочия или когда они собирают конфиденциальные данные. Он призвал организации сокращать полномочия, контролировать доступ к интернету и повышать осведомлённость сотрудников о фишинге и социальной инженерии.
Nik Kale считает, что безопасность ИИ-агентов должна строиться как цепочка из шести уровней, начиная с инвентаризации агентов и определения их идентичностей и контекста делегирования, а уже затем переходя к применению политик через операционные шлюзы. Он предлагает практическую систему проверки готовности, уделяя особое внимание ограниченным полномочиям, журналам с возможностью атрибуции и комплексному механизму остановки.