شکاف‌های پایه‌ای امنیتی پشت ۹۲٪ رخدادهای مرتبط با هوش مصنوعی

آی‌بی‌ام در گزارش «هزینه نفوذ داده‌ها ۲۰۲۶» اعلام کرده در میان شرکت‌هایی که دچار رخدادهای امنیتی مرتبط با هوش مصنوعی شدند، ۹۲٪ فاقد کنترل‌های پایه‌ای دسترسی برای سامانه‌های AI بوده یا این کنترل‌ها ناکافی بوده است. این یافته بر پایه پژوهشی از مؤسسه Ponemon روی ۶۰۲ شرکت منتشر شده است.

اعداد و هزینه‌ها

  • میانگین هزینه رخدادهای مرتبط با هوش مصنوعی: 5.33 میلیون دلار.
  • میانگین هزینه رخدادهای بدون مؤلفه هوش مصنوعی: 4.70 میلیون دلار.
  • میانگین جهانی کلیه نفوذهای داده در ۲۰۲۶: 4.99 میلیون دلار، رشد ۱۲٪ نسبت به سال قبل.
  • وقتی مهاجمان از هوش مصنوعی استفاده کردند، هزینه‌ها به 6.04 میلیون دلار رسید؛ در مقابل 5.03 میلیون دلار برای نفوذهایی که مهاجمان از هوش مصنوعی استفاده نکرده بودند.

نقطه‌های ورودی رایج

آی‌بی‌ام تأکید می‌کند مشکل به ندرت از خود مدل آغاز می‌شود. در حدود یک از هر پنج شرکت متاثر، نقطه ورود مهاجم یک API به‌خطر افتاده، یک اپلیکیشن متصل یا یک سرویس ابری با پیکربندی نادرست بوده است. این نشان می‌دهد چه شرکت‌ها از مدل‌های متن‌باز استفاده کنند و چه از مدل‌های مالکیتی، در معرض ریسک‌های مشابه قرار دارند.

اهمیت کنترل‌های دسترسی

کنترل‌های هویتی و دسترسی (Identity and Access Management) مانع ورود غیرمجاز به منابع و داده‌های حساس می‌شوند، از جمله مدل‌ها، مجموعه‌های آموزشی و نقاط یکپارچه‌سازی. بررسی مفاهیم پایه در ویکی‌پدیا درباره نفوذهای داده و استانداردهای NIST نشان می‌دهد بسیاری از توصیه‌ها عملی و کم‌هزینه‌اند، اما شرکت‌ها در پیاده‌سازی آنها کوتاهی می‌کنند.

علت‌ها و نمونه‌های رایج

آی‌بی‌ام این رخدادها را ناشی از «غفلت‌های پایه‌ای» می‌داند؛ ضعف‌هایی که برای بهره‌برداری نیاز به مهاجمان بسیار پیشرفته ندارند. موارد متداول گزارش‌شده عبارت‌اند از:

  • API‌های بدون احراز هویت و محدودیت دسترسی.
  • پیکربندی نادرست سرویس‌های ابری و دسترسی بیش‌ازحد سرویس‌ها به داده‌ها.
  • یکپارچه‌سازی اپلیکیشن‌های ثالث بدون بررسی امنیتی کامل.
  • نبود سیاست‌های مدیریت کلیدها و رمزگذاری برای داده‌های حساس.

پیشنهادهای فنی و مدیریتی

برای کاهش ریسک و هزینه‌های ناشی از رخدادهای مرتبط با هوش مصنوعی، اقدامات زیر توصیه می‌شود:

  • اجرای سختگیرانه IAM: احراز هویت چندعاملی برای دسترسی به مدل‌ها و APIها و پیاده‌سازی اصل حداقل دسترسی (least privilege).
  • کنترل و ثبت کامل تراکنش‌های API: لاگ‌گذاری، مانیتورینگ و تحلیل رفتار برای تشخیص سریع سوءاستفاده.
  • بررسی پیوسته پیکربندی ابری و اسکن آسیب‌پذیری‌ها: استفاده از ابزارهای ارزیابی و سخت‌سازی محیط ابری.
  • جداسازی محیط‌ها: تفکیک محیط‌های آموزش، تست و تولید و محدودسازی جریان داده بین آنها.
  • رمزگذاری داده‌های حساس در حالت استراحت و انتقال و مدیریت امن کلیدها.
  • آموزش تیم‌ها و تمرین فرآیندهای پاسخ به حادثه با سناریوهای مرتبط با هوش مصنوعی.

منابع تکمیلی

مطالعه بیشتر: صفحه امنیت داده‌های آی‌بی‌ام درباره نفوذها (IBM Data Breach) و گزارش‌های مؤسسه Ponemon Institute.

پیام برای مدیران

گزارش ۲۰۲۶ آی‌بی‌ام نشان می‌دهد خطر نفوذ بیشتر ناشی از ضعف در تمهیدات پایه‌ای است تا از پیچیدگی مدل‌ها. شرکت‌هایی که می‌خواهند از زیان‌های چند میلیون دلاری جلوگیری کنند باید روی احراز هویت، مدیریت دسترسی و پیکربندی امن زیرساخت تمرکز کنند؛ اقداماتی که اغلب هزینه بالایی ندارند اما اثربخشی بالایی دارند.

حرکت به سوی هوش مصنوعی باید با نقشه راه امنیتی مشخص همراه باشد تا مدل‌ها و داده‌ها هدف ساده‌ای برای نفوذگران باقی نمانند.