شکافهای پایهای امنیتی پشت ۹۲٪ رخدادهای مرتبط با هوش مصنوعی
آیبیام در گزارش «هزینه نفوذ دادهها ۲۰۲۶» اعلام کرده در میان شرکتهایی که دچار رخدادهای امنیتی مرتبط با هوش مصنوعی شدند، ۹۲٪ فاقد کنترلهای پایهای دسترسی برای سامانههای AI بوده یا این کنترلها ناکافی بوده است. این یافته بر پایه پژوهشی از مؤسسه Ponemon روی ۶۰۲ شرکت منتشر شده است.
اعداد و هزینهها
- میانگین هزینه رخدادهای مرتبط با هوش مصنوعی: 5.33 میلیون دلار.
- میانگین هزینه رخدادهای بدون مؤلفه هوش مصنوعی: 4.70 میلیون دلار.
- میانگین جهانی کلیه نفوذهای داده در ۲۰۲۶: 4.99 میلیون دلار، رشد ۱۲٪ نسبت به سال قبل.
- وقتی مهاجمان از هوش مصنوعی استفاده کردند، هزینهها به 6.04 میلیون دلار رسید؛ در مقابل 5.03 میلیون دلار برای نفوذهایی که مهاجمان از هوش مصنوعی استفاده نکرده بودند.
نقطههای ورودی رایج
آیبیام تأکید میکند مشکل به ندرت از خود مدل آغاز میشود. در حدود یک از هر پنج شرکت متاثر، نقطه ورود مهاجم یک API بهخطر افتاده، یک اپلیکیشن متصل یا یک سرویس ابری با پیکربندی نادرست بوده است. این نشان میدهد چه شرکتها از مدلهای متنباز استفاده کنند و چه از مدلهای مالکیتی، در معرض ریسکهای مشابه قرار دارند.
اهمیت کنترلهای دسترسی
کنترلهای هویتی و دسترسی (Identity and Access Management) مانع ورود غیرمجاز به منابع و دادههای حساس میشوند، از جمله مدلها، مجموعههای آموزشی و نقاط یکپارچهسازی. بررسی مفاهیم پایه در ویکیپدیا درباره نفوذهای داده و استانداردهای NIST نشان میدهد بسیاری از توصیهها عملی و کمهزینهاند، اما شرکتها در پیادهسازی آنها کوتاهی میکنند.
علتها و نمونههای رایج
آیبیام این رخدادها را ناشی از «غفلتهای پایهای» میداند؛ ضعفهایی که برای بهرهبرداری نیاز به مهاجمان بسیار پیشرفته ندارند. موارد متداول گزارششده عبارتاند از:
- APIهای بدون احراز هویت و محدودیت دسترسی.
- پیکربندی نادرست سرویسهای ابری و دسترسی بیشازحد سرویسها به دادهها.
- یکپارچهسازی اپلیکیشنهای ثالث بدون بررسی امنیتی کامل.
- نبود سیاستهای مدیریت کلیدها و رمزگذاری برای دادههای حساس.
پیشنهادهای فنی و مدیریتی
برای کاهش ریسک و هزینههای ناشی از رخدادهای مرتبط با هوش مصنوعی، اقدامات زیر توصیه میشود:
- اجرای سختگیرانه IAM: احراز هویت چندعاملی برای دسترسی به مدلها و APIها و پیادهسازی اصل حداقل دسترسی (least privilege).
- کنترل و ثبت کامل تراکنشهای API: لاگگذاری، مانیتورینگ و تحلیل رفتار برای تشخیص سریع سوءاستفاده.
- بررسی پیوسته پیکربندی ابری و اسکن آسیبپذیریها: استفاده از ابزارهای ارزیابی و سختسازی محیط ابری.
- جداسازی محیطها: تفکیک محیطهای آموزش، تست و تولید و محدودسازی جریان داده بین آنها.
- رمزگذاری دادههای حساس در حالت استراحت و انتقال و مدیریت امن کلیدها.
- آموزش تیمها و تمرین فرآیندهای پاسخ به حادثه با سناریوهای مرتبط با هوش مصنوعی.
منابع تکمیلی
مطالعه بیشتر: صفحه امنیت دادههای آیبیام درباره نفوذها (IBM Data Breach) و گزارشهای مؤسسه Ponemon Institute.
پیام برای مدیران
گزارش ۲۰۲۶ آیبیام نشان میدهد خطر نفوذ بیشتر ناشی از ضعف در تمهیدات پایهای است تا از پیچیدگی مدلها. شرکتهایی که میخواهند از زیانهای چند میلیون دلاری جلوگیری کنند باید روی احراز هویت، مدیریت دسترسی و پیکربندی امن زیرساخت تمرکز کنند؛ اقداماتی که اغلب هزینه بالایی ندارند اما اثربخشی بالایی دارند.
حرکت به سوی هوش مصنوعی باید با نقشه راه امنیتی مشخص همراه باشد تا مدلها و دادهها هدف سادهای برای نفوذگران باقی نمانند.





