Los humanos, no la IA deshonesta, siguen siendo el mayor riesgo de ciberseguridad para los sistemas energéticos


Antes de que los recientes ataques de alto perfil plantearan el espectro de la IA posiblemente «matando a todos los humanos”, nuestros sistemas energéticos ya eran inquietantemente vulnerables a los ataques cibernéticos, y el riesgo está aumentando.

«Siempre fuimos presa. Simplemente sobrevivíamos del apetito de nuestros depredadores», dijo Joshua Corman, ejecutivo residente de seguridad pública y resiliencia en el Instituto de Seguridad y Tecnología (IST). me dijo el año pasado. En ese momento, estaba preocupado por un Advertencia del Departamento de Seguridad Nacional eso Actores y simpatizantes iraníes podrían apuntar a Estados Unidos con ciberataques.

La semana pasada, llamé a Corman para conversar sobre incidentes recientes de agentes de inteligencia artificial deshonestos. orquestando su propio complejo ciberataques. Incluso Ejecutivos de IA son hablando de si la tecnología que están construyendo podría crecer tan fuera de control que desencadene un apocalipsis. Si ahora hay un 10 por ciento de posibilidades de que algún día la inteligencia artificial mate a todos los humanos, como advierten algunos desarrolladores de IA¿seguramente existe la posibilidad de que nos apaguen las luces mientras tanto?

“Cualquier sociópata que quiera [attack] Ahora es más poderoso de lo que solía ser”.

Pero cuando hablé con Corman y otros expertos en ciberseguridad, todavía estaban más preocupados por la IA generativa en manos de malos actores que por los agentes deshonestos. A medida que las empresas de tecnología se apresuran a construir modelos de IA cada vez más potentes, las empresas de servicios públicos también tendrán que reforzar sus defensas, sin importar quién o qué inició el ataque.

«Es literalmente cualquier sociópata que quiera [attack] Ahora es más poderoso de lo que solía ser», me dice Corman. «Esto ha sido un multiplicador de fuerza y ​​continúa creciendo».

Gran parte de nuestra infraestructura energética crítica (mantener las luces encendidas en nuestros hogares, los alimentos fríos en nuestros refrigeradores y los dispositivos que salvan vidas funcionando en los hospitales) nunca fue diseñada para conectarse a Internet. La vida útil de una central eléctrica suele ser de décadas. La edad promedio de un reactor nuclear en los EE. UU. es aproximadamente 44 años. No se construyeron teniendo en cuenta los riesgos de ciberseguridad actuales, lo que los convierte en blancos fáciles para los piratas informáticos.

Finalmente, gran parte de esta infraestructura se conectó a Internet. Desde entonces, ha sido difícil solucionar las vulnerabilidades de ciberseguridad resultantes. Algunas de las empresas que diseñaron originalmente los equipos que todavía se utilizan en el sector energético han cerrado, sin dejar a nadie atrás para desarrollar un parche de software para esos dispositivos huérfanos. Incluso cuando hay un parche disponible, aplicarlo de manera oportuna es otro desafío. A diferencia de las actualizaciones de software de TI, los sistemas de tecnología operativa (OT) que controlan la maquinaria física de la infraestructura crítica pueden estar diseñados solo para aplicar actualizaciones una vez por trimestre o año. Las empresas de servicios públicos más pequeñas también podrían carecer de recursos, personal y conocimientos para utilizar las últimas medidas defensivas.

«La verdadera diferencia con la IA es que permite que los adversarios se muevan más rápidamente, pero es muy difícil para quienes defienden la infraestructura igualar ese ritmo», dice Sophie McDowall, investigadora asociada del Centro de Innovación Cibernética y Tecnológica de la Fundación para la Defensa de las Democracias.

La intención es un factor clave a la hora de evaluar los riesgos que plantea la IA generativa. Cuando un modelo OpenAI logró salirse de los parámetros de formación de la empresa para ataque al laboratorio de IA abrazando la cara«Parte de la sofisticación y las capacidades y lo que vimos en eso fueron realmente reveladores y, en cierto sentido, aterradores en términos de cuán efectivas fueron», dice Rob Denaburg, gerente senior del programa de ciberseguridad de la Asociación Estadounidense de Energía Pública, que representa a las empresas de servicios públicos de propiedad comunitaria en 2.000 municipios.

Pero Denaburg señala que incluso en el hackeo de Hugging Face y casos similares en los que agentes de IA irrumpieron en sistemas a los que se suponía que nunca debían atacar, los agentes deshonestos permanecieron concentrados en cumplir sus objetivos de entrenamiento. Si alguien fuera a entrenar un modelo para llevar a cabo un ataque a la infraestructura energética y los agentes salieran del entorno de pruebas en ese escenario, probablemente sería una preocupación mayor para una empresa de servicios públicos. Una vez más, se trata de adversarios humanos con intenciones maliciosas.

Históricamente, los Estados-nación adversarios eran considerados en gran medida la mayor amenaza de ciberseguridad para la infraestructura crítica. «Serán más disciplinados», afirma Corman, y más capaces de emprender un ciberataque sofisticado. Ahora, la IA está facilitando que los adversarios menos capacitados lancen un ataque efectivo.

«Un ser humano malo puede usar estas herramientas para ser mejor de lo que sería naturalmente para atacar cosas que normalmente no sabía cómo… porque, si bien es posible que no conozca los protocolos de OT, las redes de OT y las estrategias de OT, el LLM ha leído los manuales y sabe qué hacer», dice Corman.

Las empresas de servicios públicos tienen que estar más preparadas y las estrategias defensivas son similares independientemente de quién sea el malo. “AI o no, al final del día sigue siendo un ciberataque”, dice Denaburg. «Aunque la IA puede ayudar a un adversario, tal vez encadenar vulnerabilidades y automatizar parte del proceso desde el acceso inicial hasta el exploit… siempre y cuando puedas detenerlos en un lugar, no podrán llevar a cabo ese ataque».

Las compañías eléctricas pueden seguir una serie de Mejores prácticas para salvaguardar la infraestructura crítica.. Algunas de ellas son soluciones no cibernéticas, como garantizar que los sistemas puedan cambiar a operaciones manuales cuando sea necesario o, en algunos casos, reducir el grado de interconexión de esta infraestructura en primer lugar. Cada vez más, “frente a la IA, están empezando a darse cuenta de que si no podemos protegerla, debemos desconectarla”, dice Corman.

«Están ofreciendo apoyo para un problema que ellos están causando parcialmente».

Los gobiernos y las empresas que desarrollan modelos avanzados de IA también tienen responsabilidad, afirma McDowall. Fue un paso positivo, señala, que el CEO de OpenAI Sam Altman se reunió recientemente con empresas de servicios públicos para discutir la seguridad de las redes eléctricas. Pero hay mucho más que podrían hacer para prevenir el desastre, afirma. «Están ofreciendo soporte para un problema que están causando parcialmente», mientras no controlan adecuadamente sus propios avances tecnológicos, dice McDowall. El borde.

Y si bien existen barreras regulatorias para la investigación y el desarrollo en lo que respecta a tecnologías nucleares y materiales peligrosos, todavía no existen las mismas salvaguardias políticas para la IA. «Este es un desarrollo científico tecnológico que podría causar un riesgo potencial a los sistemas de infraestructura críticos, que puede causar una amenaza potencial a la vida humana. Y por eso es necesario que haya restricciones», dice McDowall. «Reconozco que tampoco queremos limitar el desarrollo, pero no hay ninguna razón por la que no podamos impulsar la investigación y al mismo tiempo hacerlo de manera responsable».

Señala que hay una escasez de investigaciones sobre cómo se podría utilizar la IA para mejorar la ciberseguridad de los sistemas energéticos, particularmente más allá de la creación de equipos rojos para descubrir vulnerabilidades.

A principios de este mes, OpenAI prometió mil millones de dólares hacia subsidiar la capacitación y el acceso a nuevos modelos que se supone ayudarán a defender la infraestructura crítica.

«En los próximos meses, los ciberataques basados ​​en IA se volverán mucho más generalizados y sofisticados a medida que los modelos de todo el mundo se vuelvan cada vez más capaces», dijo OpenAI en el anuncio del 3 de septiembre. «La IA de Frontier puede ayudar a los defensores a moverse más rápido».

Pero Corman advierte contra confiar en agentes amigables de IA para luchar contra los maliciosos. Ambos podrían ser difíciles de controlar en los sensibles límites de un sistema OT para infraestructura crítica.

«También es muy peligroso introducir demasiados cambios y demasiado rápido en un entorno OT», afirma Corman. «Ahora tenemos un toro AI peleando con otro toro AI en una cacharrería de OT».

Seguir temas y autores de esta historia para ver más como esto en el feed personalizado de su página de inicio y recibir actualizaciones por correo electrónico.




Fuente: The Verge

Compartir:

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Esta web utiliza cookies propias y de terceros para su funcionamiento, análisis, programas de afiliación y para mostrar publicidad personalizada basada en tu perfil y hábitos de navegación. Además, incluye enlaces a sitios externos con sus propias políticas de privacidad, las cuales podrás gestionar al visitarlos. Al hacer clic en Aceptar, consientes el uso de estas tecnologías y el tratamiento de tus datos para estos fines.   
Privacidad