En son haberleri, açıklamaları ve bağlantılı teknoloji hikâyelerini takip edin.
Microsoft, Storm-3068 saldırısının kendi kendine parola sıfırlama yoluyla bir hesabın ele geçirilmesiyle başladığını, ardından Azure DevOps’a, geliştirme hatlarına ve Kubernetes kaynaklarına yayıldığını açıklıyor. Vaka, kimliklerin korunmasının, dağıtım hatlarının izinlerinin düzenlenmesinin ve geliştirme ortamlarıyla bulut arasındaki bağlantıların gözden geçirilmesinin önemini vurguluyor.
Microsoft, yapay zekânın tamamen yeni güvenlik açıkları yaratmaktan çok, bilinen güvenlik açıklarının toplanmasını hızlandırdığını ve bunları kimlikler, cihazlar, uygulamalar ve sistemler arasında uzanan saldırı yollarına dönüştürdüğünü açıklıyor. Şirket; kimliklerin korunması, ayrıcalıkların azaltılması, aracıların yürütme ortamlarının yalıtılması, uzaktan erişimin sıkılaştırılması ve maruziyetin sürekli olarak azaltılması gibi bir dizi pratik kontrol öneriyor.
Maher Yamout, yapay zekâ sistemlerinin yeterli güvenlik değerlendirmesi yapılmadan çalıştırılmasının, özellikle bu sistemlere ihtiyaç duyduklarından daha geniş yetkiler verildiğinde veya hassas veriler topladıklarında, yeni saldırı yolları açabileceği konusunda uyardı. Kurumları yetkileri azaltmaya, internete erişimi kontrol altına almaya ve çalışanların kimlik avı ile sosyal mühendislik konusundaki farkındalığını artırmaya çağırdı.
Nik Kale, yapay zekâ ajanlarının güvenliğinin, çalışma zamanı geçitleri üzerinden politika uygulamaya geçmeden önce ajanların envanterinin çıkarılması, kimliklerinin ve yetkilendirme bağlamlarının belirlenmesiyle başlayan altı katmanlı bir zincir olarak kurulması gerektiğini belirtiyor. Kale, sınırlı yetkilere, ilişkilendirilebilir kayıtlara ve kapsamlı bir durdurma yoluna odaklanan, hazırlık durumunu test etmeye yönelik pratik bir çerçeve öneriyor.