分享

FIRSTonline 横幅广告

Mythos,这款正在改变网络风险的人工智能:标普对银行和公司发出警告

从漏洞发现到自动化攻击,Anthropic公司的克劳德·米索斯发出网络安全警报:标普为何对银行、企业和金融韧性发出警告

Mythos,这款正在改变网络风险的人工智能:标普对银行和公司发出警告

L“人工智能 它已经渗透到各个领域:业务流程、软件开发、数据分析、风险管理。然而,现在,它…… 网络安全领域的冲突程度也在加剧 它不再仅仅是编写代码、自动化分析或加强数字防御的工具,而是一个能够改变网络攻击的时间、规模和概率的加速器。这才是核心所在。 标普全球评级最新报告 致力于 神话人类学模型引发了关于人工智能驱动的网络风险发生质变的辩论。

问题不仅在于Mythos是否真的代表着一个转折点,或者它仅仅是正在进行的演进过程中的最新阶段。标普认为,关键在于人工智能已经…… 改变比赛规则识别漏洞、连锁攻击和更快地攻击复杂系统的能力,正迫使企业重新思考他们用来评估、管理和资助网络安全的模型。

Mythos,引发丑闻的模型

人类学呈现 克劳德·米索斯预览 除了Glasswing项目之外,该模型还被限制性地分发给包括亚马逊网络服务(AWS)、苹果、思科、CrowdStrike、谷歌、摩根大通、微软、英伟达和Palo Alto Networks在内的特定技术和金融合作伙伴,以及40多家关键基础设施机构。这一选择也是…… 达里奥·阿莫迪公司的转折点事实上,这是人种公司第一次决定…… 不向公众提供模型并以此为由,认为这些进攻性能力过于危险,不宜广泛部署,以此作为做出该决定的理由。

与此次发布会相关的声明措辞强硬。据报道,Mythos本应如此。 已发现数千个零日漏洞 在短短几周内,操作系统和浏览器就会出现高严重性漏洞,甚至能够执行一系列攻击。 利用 在完全更新的系统上实现自主运行,无需人工指导。该模型还将揭示…… 遗留漏洞有些病毒已有数十年历史,经过数百万次的自动扫描,仍未被检测到。

为了强调此案的重要性,还有…… 英国人工智能安全研究所的验证这会发现 Mythos 能够解决 73% 的夺旗挑战 达到专家级水平,而之前的任何模型都未能解决其中任何一个问题。信号足以 启动机构警报在美国,财政部长斯科特 贝森特 在Mythos发布公告后的几天里,她召集了华尔街首席执行官们开会,讨论与之相关的风险。在欧洲,克里斯汀 拉加德召开了紧急会议 与欧元区主要银行的高层管理人员一起评估 该模型可能对金融体系安全产生的影响.

令人担忧的是,如果具有类似功能的工具落入不法分子手中,漏洞的发现和利用速度可能会给银行传统的防御时间框架带来压力,迫使它们在通常比自动化攻击的潜在速度慢得多的操作窗口内测试系统、应用补丁和验证更新。

然而,舆论的强烈抗议并不能消除疑问。标普强调,神话的有效性可能取决于 不仅从语言模型本身来看,更重要的是从所谓的“承载层”来看,即运营架构 它提供上下文信息、处理工具调用、将输入转换为可用令牌并过滤输出。如果这种解读正确,那么复制的门槛将比耸人听闻的标题所暗示的要低:老练的恶意行为者可以通过结合开源模型和定制设计的运行框架来构建类似的功能。

进攻速度加快,防守速度依然缓慢。

真正的变革并非单一模式的突然出现,而是…… 网络攻击的逐步产业化对标普而言,Mythos就像是连续体上的一个点。人工智能多年来一直在重塑威胁格局,但如今自动化、可扩展性和运行推理能力的结合,使得可重复的、复杂的攻击成为可能。

最棘手的问题是…… 漏洞利用链的民主化也就是说,它能够结合多种漏洞来攻破即使是完全更新的系统。过去,这类行动需要国家行为体或精英技术团队的资源。然而,如今人工智能可以降低这一门槛,从而增加……的可能性。 更先进的技术将为更多对手所用。根据标普发布的估计数据,类似的能力可能会波及到更广泛的敌对行为体。六至十八个月期间.

这个问题因已知的结构性缺陷而加剧,即 漏洞发现与修复能力之间存在差距美国国家标准与技术研究院的数据显示,中危漏洞的平均修复速度比发现速度快2到9倍。换句话说,问题不仅仅在于发现更多漏洞,更在于响应系统的反应速度不够快。

这种不平衡尤其会影响那些运营受限、服务连续性要求高或依赖遗留系统的基础设施。即使识别出漏洞,应用补丁也需要时间、协调、测试,以及与不能关闭的服务兼容的运行窗口。虽然人工智能可以加速漏洞发现和攻击, 防御措施仍然受制于缓慢的程序,暴露窗口期扩大。.

从服务器被黑到系统性风险

Il 网络风险不再局限于受影响公司的边界。人工智能辅助威胁 扩大攻击面 转向共享基础设施、开源库、云管理程序、支付网络和通用加密实现。一个严重的漏洞可能会对最初受害的组织造成远远超出其本身的影响。这就是…… 网络安全符合系统性风险的逻辑供应商、支付处理商、云基础设施或广泛使用的软件组件中的缺陷,可能会沿着依赖链蔓延,牵涉到客户、交易对手、银行、保险公司和再保险公司。即使是安全措施完善的公司,也可能通过第三方间接受到影响。

L“潜在影响 信用质量受损是通过多种渠道发生的。数据泄露的直接成本包括事件响应、监管罚款、诉讼和补救措施。运营中断会影响零售、运输、金融基础设施和公用事业等对可用性要求较高的行业的收入和利润率。此外,还有…… 供应链中的传染保险成本上升、承保要求更加严格、监管压力以及可能对资本成本造成的声誉影响。

对标普而言,网络攻击迄今为止已造成 有限的评级行动 当发行人展现出积极主动的风险管理、充分的准备、保险覆盖、流动性和充足的财务保证金时,评级压力通常会降低。相反,当事件造成重大运营中断、恢复时间缓慢或重大财务损失时,负面评级压力往往会出现。

治理、投资和领导力:信贷的新前沿

人工智能并不会改变良好网络安全的定义,但是 改变了发现和利用弱点的速度因此,韧性企业和脆弱企业之间的区别越来越取决于公司治理、领导力和投资重点。仅仅拥有先进的工具是不够的, 需要建立决策机制。 能够以连贯、快速和综合的方式使用它们。

该报告重点介绍了一些 具有歧视性的因素。 该 第一 关键在于将网络安全视为预算弹性的考量因素,而非技术成本中心。这种方法改变了决策的性质:安全投资不再仅仅被视为IT支出,而是被视为对业务连续性、声誉、流动性和市场准入的保护。 第二元素 这涉及到安全团队、数据功能和人工智能开发的整合。这些领域的割裂可能会造成盲点,而这些盲点恰恰存在于风险产生的地方:模型、数据、工具和自动化流程。整合可以降低网络安全被视为最终检查或下游审计,而不是运营架构结构性组成部分的可能性。

还有R首席信息安全官的角色变化首席信息安全官 (CISO) 的角色正逐渐从运营管理转向更高层次的监管角色,与监管机构、信用评级和交易对手信任紧密相关。未能完成这一转变的组织将面临治理真空的风险,这通常会在事件响应和沟通质量方面体现出来。

从技术层面来看,标普召回 零信任架构的重要性这种机制通过要求明确的、有限的、并持续重新评估的权限来限制网络内的横向移动。传统的基于边界的模型在外部屏障被突破后才会扩展信任,因此更容易受到攻击链的攻击,这些攻击链可以从初始入口点扩展到多个系统。

神话效应:既是威胁,也是机遇

克苏鲁神话所引发的恐惧源于 人工智能可能被用于发现和利用漏洞 大规模、自主运行。但标普强调了一个关键点:这些能力同样可以用于防御。Glasswing 项目正是基于这样的理念:这类工具能够在攻击者之前识别出弱点。

因此,对于公司而言, 问题不再是人工智能是否会被用来对付他们。问题是,在适当的治理、有针对性的投资和能够跟上日益加剧的威胁的组织结构的情况下,他们是否能够反过来利用它。

神话可能是一种 真正的转折点 或者说,网络安全正进入一个被炒作放大的渐进式发展阶段。 时间成为一个关键变量那些能够更迅速地发现问题、做出决策并纠正错误的人,可以降低自身风险敞口。而那些仍然固守缓慢、分散或纯粹被动防御模式的人,则可能面临不仅技术上,而且财务和信用方面的风险。

评论