Експерти назвали людей головним кіберризиком для енергосистем

Експерти назвали людей головним кіберризиком для енергосистем

Експерти вважають, що головною кіберзагрозою для енергосистем є люди, а ШІ лише посилює їхні можливості.

Фахівці з кібербезпеки вважають, що найбільшу загрозу для енергетичної інфраструктури наразі становлять не автономні системи штучного інтелекту, а люди, які можуть використовувати генеративний ШІ для атак. Про це повідомляє The Verge з посиланням на експертів у сфері захисту критичної інфраструктури.

За їхньою оцінкою, ШІ прискорює підготовку й проведення кібератак та дає менш підготовленим зловмисникам доступ до знань про промислові мережі, протоколи й стратегії атак. Водночас основним чинником ризику залишається людський намір завдати шкоди.

 

Вразливе застаріле обладнання

 

Джошуа Корман, виконавчий резидент з громадської безпеки та стійкості Інституту безпеки і технологій, зазначив, що ШІ став «мультиплікатором сили» для потенційних нападників. Він наголосив: люди, які не знаються на операційних технологіях, можуть отримувати потрібні інструкції від мовних моделей, навчених на технічній документації.

Значна частина енергетичної інфраструктури спочатку не проєктувалася для підключення до інтернету. Зокрема, середній вік ядерного реактора у США становить близько 44 років. Обладнання, розраховане на десятиліття роботи, згодом підключали до мережі, що створило кібернетичні вразливості.

Частину таких проблем складно усунути: деякі виробники обладнання вже припинили існування, тому нікому випускати оновлення для застарілих пристроїв. Крім того, системи операційних технологій, які керують фізичним обладнанням, можуть бути пристосовані до встановлення оновлень лише раз на квартал або раз на рік. Невеликим комунальним підприємствам також може бракувати персоналу, коштів і досвіду для впровадження сучасного захисту.

 

ШІ прискорює нападників

 

Дослідниця Центру кібернетичних і технологічних інновацій Фонду захисту демократій Софі Макдавелл заявила, що ШІ дає противникам змогу діяти швидше, тоді як захисникам критичної інфраструктури важко відповідати в такому темпі. Роб Денабург, старший менеджер програми кібербезпеки Американської асоціації громадської енергетики, вказав, що навіть складні атаки, в яких ШІ поєднує кілька вразливостей та автоматизує етапи проникнення, можна зупинити, заблокувавши один із елементів ланцюга.

Експерти радять енергетичним компаніям не обмежуватися цифровими заходами. Серед можливих рішень — здатність переводити системи на ручне керування та зменшення надмірної взаємопов’язаності мереж. Корман застеріг, що швидке впровадження нових ШІ-рішень у середовище операційних технологій також може створити ризики.

 

Відповідальність розробників і влади

 

Макдавелл вважає, що відповідальність за зниження ризиків мають нести також уряди та компанії, які створюють передові моделі ШІ. Вона позитивно оцінила зустріч генерального директора OpenAI Сема Альтмана з представниками енергетичних компаній щодо захисту електромереж, однак закликала до додаткових обмежень і запобіжників для розробки ШІ.

На початку вересня OpenAI оголосила про намір спрямувати 1 млрд доларів на субсидування навчання та доступу до нових моделей для захисту критичної інфраструктури. Компанія заявила, що кібератаки із застосуванням ШІ ставатимуть поширенішими й складнішими, а передові моделі можуть допомогти захисникам діяти швидше.