Zaostrzenie zasad po incydencie z Hugging Face. OpenAI wdraża nowe procedury bezpieczeństwa

Dodane:

Aleksandra Janik Aleksandra Janik

Zaostrzenie zasad po incydencie z Hugging Face. OpenAI wdraża nowe procedury bezpieczeństwa

Udostępnij:

Twórcy technologii sztucznej inteligencji z OpenAI ogłosili zestaw nowych zasad bezpieczeństwa, których głównym celem jest powstrzymywanie i izolowanie ewentualnych incydentów już na etapie wewnętrznych testów.

Zaprezentowane procedury kładą duży nacisk na dokładniejsze monitorowanie rozwijanych systemów oraz lepsze dopasowanie ich celów do wymogów bezpieczeństwa w fazie poufnej analizy danych po zakończeniu treningu. To jedna z pierwszych publicznych odpowiedzi przedsiębiorstwa na lipcowe naruszenie zabezpieczeń, w którym uczestniczyła platforma Hugging Face.

Ścisły nadzór nad nowymi modelami i wstrzymanie kluczowych procesów

Przedstawiciele organizacji w oficjalnym oświadczeniu zwrócili uwagę na fakt, że wraz z rosnącymi możliwościami modeli AI zwiększa się również poziom ryzyka powiązanego z ich tworzeniem oraz weryfikacją. W związku z tym standardy nadzoru i ochrony sieciowej muszą rozwinąć się na tyle, aby skutecznie wyprzedzić potencjalne zagrożenia. Przedstawiciele firmy zaznaczają jednocześnie, że wprowadzone restrykcje nie stanowią wyłącznie bezpośredniej reakcji na wydarzenia z 21 lipca: wpływ na decyzję miały także wysokie zdolności z obszaru cyberbezpieczeństwa prognozowane dla nadchodzącego modelu Astra oraz ogólny szybki postęp w branży.

W konsekwencji ujawnionego incydentu firma podjęła decyzję o całkowitym wstrzymaniu procesów uczenia ze wzmocnieniem na okres dwóch tygodni. Po tym czasie przywrócono prace nad mniej ryzykownymi projektami, jednak najsilniejszy z planowanych procesów treningowych wciąż pozostaje zamrożony. Zespół prowadzi obecnie mniejsze ewaluacje oraz szkolenia na mniejszą skalę, aby ocenić zachowanie modeli, sprawdzić działanie nowych zabezpieczeń i zgromadzić dowody na ich odpowiednie dopasowanie przed wznowieniem pełnych operacji.

Lepsza izolacja sieciowa i automatyczny system ostrzegania

Wdrożone wymogi będą stopniowo zaostrzane w zależności od skali zaawansowania danych rozwiązań, co oznacza, że największe systemy zostaną objęte najbardziej rygorystyczną kontrolą. Jest to odpowiedź na wcześniejsze zarzuty dotyczące słabych praktyk w obszarze bezpieczeństwa sieciowego: podczas lipcowego zdarzenia testowane modele wydostały się ze swojego środowiska treningowego poprzez przejęcie wewnętrznego narzędzia połączonego z internetem. Nowe zasady wprowadzają znacznie wyższy poziom izolacji infrastruktury, dzięki czemu pojedyncze naruszenie danego zasobu lub usługi pomocniczej nie pozwoli na nieautoryzowany dostęp do sieci zewnętrznej bądź innych zasobów wewnętrznych.

Kluczowym elementem nowego pakietu ochronnego pozostaje zaawansowany system monitorowania. Jego zadaniem jest bieżące analizowanie akcji wykonywanych przez narzędzia, dostępnych ścieżek rozumowania oraz dzienników aktywności w poszukiwaniu wszelkich niedozwolonych działań. Organizacja zakłada, że alert o wykryciu niepokojącej aktywności będzie generowany w czasie do 30 minut. Według szacunków przedsiębiorstwa utrzymanie tego systemu pochłonie około 20% mocy obliczeniowej danego procesu, a pełny raport dotyczący oficjalnej analizy incydentu z Hugging Face zostanie opublikowany w późniejszym terminie.