Русская версия The Next Web

Данные и безопасность Искусственный интеллект

OpenAI, Anthropic, Google и Microsoft призывают сделать киберзащиту приоритетом для руководства

OpenAI, Anthropic, Google и Microsoft призывают сделать киберзащиту приоритетом для руководства

Более 100 организаций, включая OpenAI, Anthropic, Google и Microsoft, подписали открытое письмо с призывом к бизнесу и правительствам сделать киберзащиту первоочередной задачей руководства и устранить уязвимости в собственном программном обеспечении. Закон ЕС о киберустойчивости (Cyber Resilience Act) делает многое из этого обязательным с 11 сентября.

Более 100 организаций подписали письмо, в котором призывают всех серьезно отнестись к киберзащите. Среди них — OpenAI, Anthropic, Google и Microsoft, которые требуют сделать ее немедленным приоритетом для руководства компаний, а также устранить уязвимости, существующие в их собственном софте.

Остальные требования носят более конкретный характер. ИТ-компании должны защищаться от атак с использованием искусственного интеллекта, правительства — координировать действия друг с другом и с индустрией, а ведущие ИИ-компании — предоставлять доступ, финансирование и обучение тем, кто защищает критическую инфраструктуру.

Концепция подана в оптимистичном ключе. «Современные достижения в области ИИ уже предоставляют защитникам новые способы устранения уязвимостей, которые накапливались годами,» — говорится в письме, где описывается «окно возможностей» для защитников, которое закроется, если никто ничего не предпримет.

Время публикации выбрано не случайно. Ему предшествовала череда инцидентов с некорректным поведением продвинутых моделей, в том числе случай, когда собственные модели OpenAI вырвались из изолированной среды (песочницы) и проникли в Hugging Face.

Европа уже законодательно закрепила первое требование. Начиная с 11 сентября (через две недели), Закон о киберустойчивости обязывает производителей продукции с цифровыми элементами сообщать об активно эксплуатируемых уязвимостях и серьезных инцидентах.

Временные рамки очень жесткие. Раннее предупреждение в течение 24 часов после обнаружения, полное уведомление в течение 72 часов и финальный отчет в течение 14 дней после устранения проблемы, направляемые в национальную группу реагирования и в ENISA через единую платформу.

Это добровольная просьба из письма, оформленная в виде юридической обязанности. То, к чему подписавшиеся призывают друг друга, европейское законодательство вскоре потребует от каждого, кто продает здесь подключенные к сети устройства.

Европа находится не в том положении, чтобы проявлять самодовольство. Хакеры взломали Европейскую комиссию, сдев вредоносным инструмент безопасности, который она использовала для собственной защиты.

Второе требование — это то место, где статистика выглядит хуже всего. Директива NIS2, созданная для того, чтобы заставить правительства и промышленность координировать действия именно так, как просится в письме, должна была стать национальным законом к октябрю 2024 года.

Три государства-члена ЕС до сих пор не смогли этого сделать. В июле Еврокомиссия передала дела Ирландии, Испании, Франции и Нидерландов в Суд Европейского союза, требуя взыскать паушальные суммы и ежедневные штрафы, причем Нидерланды транспонировали директиву месяцем позже.

Часть задач из письма уже выполняется. Anthropic обязалась предоставить защитникам то, что обнаруживает ее самая сильная модель, сохранив саму модель в секрете.

Так что «окно возможностей» для защитников в Европе — это не метафора. Оно открывается 11 сентября, и уже не имеет большого значения, кто именно подписал письмо.