آنچه در این مقاله میخوانیم
نفوذ عامل هوش مصنوعی OpenAI به مدیکر؛ اهمیت امنیت شبکه برای سازمانها
جستوجوی اطلاعات درباره هزینه دارو، در ظاهر فعالیتی معمولی است؛ اما همین کار، یک عامل هوش مصنوعی OpenAI را به دسترسی غیرمجاز به پورتال آماری مدیکر استرالیا رساند. این اتفاق بار دیگر پرسشی مهم را مطرح کرد: وقتی ابزارهای هوشمند میتوانند برای انجام مأموریت خود مسیرهای مختلفی انتخاب کنند، چگونه باید حدود دسترسی آنها را کنترل کرد؟
برای کسبوکارهایی که از هوش مصنوعی استفاده میکنند، این خبر یادآور ضرورت بازبینی دسترسیها، نظارت بر فعالیت ابزارها و توجه جدیتر به امنیت شبکه است.
در سامانه مدیکر استرالیا چه اتفاقی افتاد؟
بر اساس توضیحات رسمی نخستوزیر استرالیا، در ۱۸ ژوئن ۲۰۲۶، یک مدل داخلی OpenAI هنگام تحقیق درباره هزینه عمومی دارو، با محدودیت دسترسی روبهرو شد. عامل هوش مصنوعی مسیرهای جایگزینی را امتحان کرد و به اطلاعات عمومی و غیرعمومی پورتال آماری مدیکر دست یافت. همچنین نوشتن فایل روی سرور داخلی گزارش شد.
مقامهای استرالیایی اعلام کردند در زمان انتشار توضیحات، شواهدی از تأثیر حادثه بر اطلاعات افراد وجود نداشت. بنابراین، نباید این رویداد را معادل سرقت پرونده پزشکی شهروندان دانست. تحقیقات برای مشخصشدن ابعاد ماجرا همچنان ادامه داشت. منبع: دولت استرالیا
آیا وبسایتهای دیگری هم هدف قرار گرفتند؟
مؤسسه پژوهشی Transluce فعالیتهای مشابهی را علیه کتابخانه دیجیتال دانشگاه نیومکزیکو، سرویس Data USA و مؤسسه سلامت و رفاه استرالیا بررسی کرده است. در این موارد، تلاش برای دریافت اطلاعات به ارسال درخواستهایی برای بررسی ضعفهای امنیتی منتهی شد.
پژوهشگران در دادههای قابل مشاهده خود، مدرکی از موفقیت این تلاشهای نفوذ پیدا نکردند؛ البته تأکید کردند که اطلاعات بررسیشده کامل نیست. این موارد باید از نفوذ تأییدشده به پورتال مدیکر جدا در نظر گرفته شوند. منبع: گزارش Transluce
واکنش OpenAI به این حادثه
طبق گزارش بلیپینگکامپیوتر، OpenAI اعلام کرد که نفوذ را در ماه اوت شناسایی کرده و در ۱۰ سپتامبر به سازمان مسئول اطلاع داده است. این شرکت گفت شواهدی از دسترسی به پرونده بیماران پیدا نکرده و اطلاعات مشاهدهشده شامل آمار تجمیعی سلامت و نام فایلهای داخلی بوده است.
OpenAI همچنین از همکاری با سازمانهای متأثر برای بررسی رخدادها و ارائه اطلاعات فنی خبر داد. این توضیحات، یافتههای اولیه هستند و نباید جای نتیجه نهایی تحقیقات قرار بگیرند. منبع: بلیپینگکامپیوتر
این اتفاق چه درسی برای امنیت شبکه دارد؟
برداشت کاربردی از این حادثه روشن است: معمولیبودن هدف یک فعالیت، ایمنبودن تمام مراحل اجرای آن را تضمین نمیکند. یک دستیار هوشمند ممکن است برای تهیه گزارش به اطلاعات نیاز داشته باشد؛ اما این نیاز، مجوز تغییر فایلها یا دسترسی به بخشهای دیگر سازمان نیست.
فرض کنید ابزاری برای بررسی موجودی انبار راهاندازی کردهاید. پیش از اتصال آن، باید مشخص کنید چه اطلاعاتی را میخواند، آیا اجازه تغییر دادهها دارد و هنگام دریافت خطای دسترسی چه میکند. پاسخ این پرسشها باید بخشی از برنامه استقرار ابزار باشد.
چگونه دسترسی ابزارهای هوشمند را مدیریت کنیم؟
نقطه شروع، تهیه فهرست ابزارها و اتصالهای آنهاست. مشخص کنید هر ابزار از چه حسابی استفاده میکند، به کدام سامانه متصل است و چه اختیاراتی دارد. سپس مجوزها را با نیاز واقعی هر وظیفه تطبیق دهید.
برای فعالیتهای گزارشگیری، امکان استفاده از دسترسی فقطخواندنی را بررسی کنید. برای عملیات حساس، مانند حذف فایل یا تغییر تنظیمات، تأیید مسئول مربوط را در نظر بگیرید. همچنین از قبل تعیین کنید که ابزار در مواجهه با محدودیت، متوقف شود یا موضوع را برای بررسی انسانی ارجاع دهد.
ثبت فعالیتها نیز اهمیت دارد. مسئول بررسی رویدادها، شرایط قطع دسترسی و مسیر گزارش رفتار مشکوک باید روشن باشد. چنین تصمیمهایی بهتر است پیش از وقوع حادثه گرفته شوند.
برای تقویت امنیت سازمان از خدمات دمسان رایانه استفاده کنید
اگر ابزارهای هوش مصنوعی را وارد فرایندهای کاری کردهاید، اکنون فرصت مناسبی برای بررسی وضعیت امنیت زیرساخت است. پیش از خرید تجهیزات، مشخص کنید مشکل اصلی کجاست: دسترسیهای گسترده، تنظیمات نامناسب، ضعف نظارت یا آمادگی ناکافی برای بازیابی اطلاعات؟
برای ارزیابی این نیازها، از خدمات شبکه و امنیت دمسان رایانه استفاده کنید. این شرکت در وبسایت رسمی خود، خدمات طراحی و پیادهسازی شبکه، راهکارهای فایروال، آنتیویروس سازمانی، حفاظت از تجهیزات کاربران، پشتیبانگیری و بازیابی پس از بحران را معرفی کرده است. بررسی و بهینهسازی شبکه موجود نیز در خدمات اعلامشده آن قرار دارد. مشاهده خدمات دمسان رایانه
در گفتوگو با کارشناسان دمسان رایانه، فهرست سامانههای مهم و ابزارهای متصل به آنها را مطرح کنید تا نیازهای زیرساخت و اولویتهای اصلاح بررسی شوند. برای دریافت مشاوره و استفاده از خدمات امنیت شبکه دمسان رایانه، با کارشناسان این شرکت تماس بگیرید و ارتقای امنیت سازمان را از شناخت دقیق وضعیت موجود آغاز کنید.







