科技

生成式 AI 的潛在風險與報酬

Vendor Icon

CIO Taiwan

12月. 27, 2023

1200 Person Utilizing Ai Tools Daily Tasks

CIO、CSO 與資安團隊如何學習處理這個可能帶來重大資安與隱私風險的技術?

文/Rick Grinnell‧譯/Nica


工智慧的發展讓我覺得似曾相似。2001 年剛進入風險投資產業,記得創投對新創公司簡報提案爭取認同的傳統反應是:「微軟不能用 20 個人加上幾個月的努力就取代你嗎? 畢竟他們有那樣的資源。」今日,新公司提案推銷利用 AI 能做到某件事的產品時,創投問的是:「ChatGPT 不能嗎? 」

22 年後,微軟再度成為話題主角。日前他們下了 130 億美元賭注與 OpenAI 合作,將 Security Copilot 這類新產品推向市場,利用文本生成 GPT-4 瞭解威脅情勢。不過就像微軟並未在 2000 年代早期阻礙數以千計軟體新創的成功,我也不希望微軟或任何廠商獨有這個新的 AI 賦能市場。

然而,過去一段時間,商業與投資領域 AI 市場爆炸性增長與炒作,讓人們不禁問道:我們要如何看待這一切? 更具體地說:CIO、CSO 與資安團隊如何學習處理這個可能帶來重大安全性與隱私風險的技術?

好的、壞的、可怕的

我仔細審視先前這份微軟聲明裡好的、壞的與可怕的部份。ChatGPT 及其衍生版本令人難以置信的地方,在於它是普羅大眾皆可存取的功能。不但用途多廣、容易使用,而且多半產生可靠的結果。

一般來說,企業組織需要有經驗的、經過訓練的分析師,針對安全性資料整理、分析並執行處理。這會需要 Splunk、Elastic、Palo Alto/Demisto 與 QRadar 各類產品相關特定查詢語言與設定的知識。這是艱難任務,可以用的人才資源永遠不夠。

SIEM(安全資訊與事件管理)與 SOAR(安全編排、自動化與應變)的困難今日依舊存在。SIEM 協助企業收集與分析來自伺服器、應用與網路裝置的資安相關資料。資料分析後用於識別潛在的資安威脅,針對可疑活動對資安團隊提出警告,並為公司資安防禦提供見解。SIEM 通常使用進階分析識別模式、異常與其他潛在威脅指標。

[ 加入 CIO Taiwan 官方 LINE Facebook ,與全球 CIO 同步獲取精華見解 ]

SOAR 建置在自動化資安流程與協助企業更快更有效反應資安事件的 SIEM 功能上。SOAR 平台可與各種資安產品整合,包括企業防火牆、入侵偵測系統與弱點掃描。SIEM/SOAR 用處在於針對事件應變計劃編排行動。這些行動有助於緩解處理程序。管理與緩解相關的程序與產品相當困難。

如今,微軟利用其生成式 AI Security Copilot 工具從一開始就加入戰局。這間科技公司,希望利用 Security Copilot,促進資料安全性產品深入整合分析及應變的能力。經由 GPT-4 與 Security Copilot 的整合,微軟希望與企業合作,共同:

‧更輕鬆識別惡意活動;
‧摘要並理解威脅情報;
‧為事件型態與等級排列優先順序,收集各種攻擊事件資料;以及…
‧建議客戶如何即時消除與修復各種威脅。

你知道嗎? 利用 GPT API 與其他工具整理所有資料,或找出在意外事件資料裡充份利用它們的方法,理論上應該更容易。這些系統理應更自動反應且讓編排更簡單。

整體來說,GPT-4 的出現,可能朝產業「網路魔球」的夢想邁開一大步,充份利用大眾經驗與智慧,得到更健全的防禦處理。為時下未有足夠資源與專業的小型企業提供更強大的防禦。

一切關乎信任

然而,無論是採用或信任,都還有重大阻礙必須克服。首先,仍有許多企業組織不願與其他單位分享意外事件資料,即便已去識別化仍有可能導致資訊洩露、觀感不佳的新聞或品牌損害。共享這件事已經討論多年,但由於這些原因很難有系統地完成或以技術方式提供。當今最佳分享實作方式,仍處於某重大事件發生之際,業界 CISO 們在嚴密的同行之間討論。有鑑於以往不願意以任何有意義方式分享,我想這個產業會花很長時間才將資料放進這裡或任何第三方平台,只因為害怕這麼作會在某種程度上曝露自己。

另一個要克服的障礙是對隱私權與安全性的疑慮。微軟聲稱將資料整合至其系統會維護隱私權與安全性。Security Copilot 不會利用客戶意外事件或有漏洞的資料訓練也不會從中學習。然而,沒有完整的透明度,市場仍存有懷疑。使用者會害怕攻擊者利用相同 GPT 式平台發展針對系統已知曉的當下弱點攻擊,即便 ELA 規定不行。難道攻擊者就不會喜歡提問:「幫我寫一個能瀏覽公司 X 防禦狀態的漏洞利用程式?」

還有個問題:若不訓練來自客戶企業的資料,系統如何從最新攻擊中學習?若系統能從客戶意外事件與弱點資料自由學習,則它會更強大。

即便沒有任何客戶的具體內容,假設安全性與隱私權保證全然透明,有鑑於可以從其他公開或非公開來源得到包羅萬象的知識,以 AI 為基礎的系統不會成為對手最愛的弱點利用開發工具嗎?

基於以上種種原因,可以說在資安領域使用 ChatGPT 有潛在風險也有報酬。

Microsoft 對 Security Copilot 抱有深切期望。這是艱鉅的任務,希望他們為了大眾利益能把事情做好。

瞭解可能的後果

若能找到清除所有可能有害活動的方法,微軟贊助的 GPT-4 有望成為絕佳工具。若它能訓練系統著眼於正向行為就這麼進行下去,讓所有權人的內部資料不被損害,就能成為資安事件主流分析的最佳工具。目前為止,這件事只有技術精通且價格不斐的人才與迎合高檔市場的複雜系統才做得到。

但假設無法負擔高品質資安資源或最佳資安團隊的中小企業,選擇向微軟與 GPT-4 開放資料呢?這種狀況,我只希望他們知道這麼做有難以預料的後果。買者慎之!


(本文授權非營利轉載,請註明出處:CIO Taiwan)

The post 生成式 AI 的潛在風險與報酬 first appeared on CIO Taiwan.

內容來源

author avatar
CIO Taiwan
IDG集團的媒體品牌CIO於1987年創刊,為國際性最權威的IT管理專業雜誌。擁有全球最頂尖的IT管理專家作者群,因此能寫出最權威的分析評論、最先進的IT管理觀念。
donate plan

充電計畫

喜歡這篇文章嗎?歡迎幫作者充電,好內容值得更多人支持

瞭解詳情