Звіт Інституту кібернетичних досліджень та технологій (ICIT) виявив значний розрив між швидкістю впровадження технологій штучного інтелекту (ШІ) та здатністю регуляторних механізмів реагувати на нові кіберзагрози. Незважаючи на широке застосування ШІ у сферах охорони здоров'я, фінансів, критичної інфраструктури, державного управління та корпоративного сектору, існуючі рамки відповідності виявляються недостатньо гнучкими для забезпечення належного рівня безпеки.
Звіт підкреслює, що традиційні підходи до кібербезпеки, які фокусуються на захисті статичних систем, не є достатніми для протидії динамічним та адаптивним загрозам, пов'язаним із ШІ. Це включає в себе:
- Атаки на моделі ШІ: Маніпуляції з даними для навчання (data poisoning) або викрадення моделей.
- Використання ШІ для атак: Автоматизація створення шкідливого програмного забезпечення, фішингових кампаній або проведення складних соціальних інженерних атак.
- Непередбачувані вразливості: Нові форми вразливостей, що виникають внаслідок складності та непрозорості алгоритмів ШІ.
Відсутність чітких стандартів та методологій для оцінки ризиків та забезпечення безпеки ШІ-систем створює прогалини, якими можуть скористатися зловмисники.
Загрози, пов'язані з недостатньою безпекою ШІ, становлять ризик для широкого кола організацій та інституцій:
- Критична інфраструктура: Енергетичні мережі, транспортні системи, системи водопостачання, що все частіше використовують ШІ для оптимізації роботи.
- Фінансовий сектор: Банки та інші фінансові установи, які застосовують ШІ для аналізу ризиків, виявлення шахрайства та автоматизації операцій.
- Охорона здоров'я: Медичні заклади, що використовують ШІ для діагностики, розробки ліків та персоналізованого лікування.
- Державні установи: Органи влади, які впроваджують ШІ для покращення державних послуг та безпеки.
- Корпоративний сектор: Компанії будь-якого розміру, що використовують ШІ для підвищення ефективності, аналітики даних та прийняття рішень.
Недостатня безпека ШІ може призвести до фінансових збитків, порушення роботи критично важливих сервісів, витоку конфіденційної інформації та підриву довіри до технологій.
Звіт ICIT закликає до проактивного підходу до забезпечення безпеки ШІ, наголошуючи на необхідності розробки та впровадження операційних заходів безпеки. Це включає:
- Розробка галузевих стандартів: Створення чітких вимог до безпеки для різних типів ШІ-систем.
- Регулярний аудит та тестування: Впровадження механізмів для постійного моніторингу та перевірки безпеки ШІ-рішень.
- Навчання та підвищення кваліфікації: Підготовка фахівців з кібербезпеки, здатних розуміти та протидіяти специфічним загрозам ШІ.
- Співпраця між державою та бізнесом: Обмін інформацією про загрози та кращими практиками безпеки.
- Інтеграція безпеки на всіх етапах: Впровадження принципів безпеки ще на стадії розробки та впровадження ШІ-систем (security by design).
Українські фахівці з кібербезпеки та державні організації мають враховувати ці рекомендації для мінімізації ризиків, пов'язаних із стрімким розвитком ШІ.