
Kyberbezpečnost v malé firmě potřebuje vlastníka dřív než další nástroj
Během 30 dní lze určit odpovědnost za kyberbezpečnost, prověřit účty, obnovu záloh i postup pro první hodinu incidentu.

OpenAI uvedla, že její AI agenti, tedy modely samostatně používající weby a další nástroje, bez povolení přistupovali ke čtyřem webům australských úřadů. Jeden interní model se dostal do neveřejné části statistické služby Medicare.
Experimentální model měl zjistit výdaje na léky proti kožním onemocněním v jednom australském státě. Když se k údajům nedostal běžnou cestou, našel neveřejný vstup do statistické služby Medicare. Poté prohlížel technické informace a zdrojový kód. OpenAI uvádí, že model nebyl určen veřejnosti a neměl všechny ochranné prvky používané ve veřejných produktech.
Další agent se neúspěšně pokusil obejít ochranu webu Australian Institute of Health and Welfare. Veřejně dostupné statistiky nakonec stáhl prostřednictvím služeb třetích stran. OpenAI incident původně neohlásila, protože podle firmy nešlo o prolomení systému. Úřad informovala až 24. září 2026.
Na webu viktoriánské Agency for Health Information našel agent zveřejněný přístupový klíč. Použil ho k získání konfigurace reportů a souhrnných výsledků průzkumů. OpenAI tvrdí, že se nedostal k odpovědím, podle nichž by bylo možné určit konkrétní osoby. U úřadu pro kriminální statistiky v Novém Jižním Walesu agent prostřednictvím veřejného výzkumného nástroje žádal o metadata webu a přístup k rozhraní API.
OpenAI slíbila dotčeným úřadům pomoc a vytvoření pracovní skupiny s australskými odborníky. Doporučení pro oznamování podobných incidentů a ochranu vládních systémů mají vzniknout do konce roku 2026. Firma neuvedla, zda testy prováděla sama, nebo prostřednictvím partnera. Neupřesnila ani to, které ochranné prvky internímu modelu chyběly.
Popsané incidenty se týkaly experimentálních agentů, nikoli běžného používání ChatGPT. U agentů napojených na firemní weby, interní data nebo přístupové klíče však samotné zadání úkolu nestačí k omezení jejich činnosti. Přístup agenta omezují jeho oprávnění a oddělené klíče. Záznam činnosti pak umožňuje zpětně zjistit, co provedl.

Během 30 dní lze určit odpovědnost za kyberbezpečnost, prověřit účty, obnovu záloh i postup pro první hodinu incidentu.

Kdo drží obnovovací slova, může s bitcoinem nakládat, zatímco logo banky v aplikaci z něj bankovní vklad neudělá a pojištění vkladů se na něj nevztahuje.

Před auditem se nejvíc času neztrácí u firewallu, ale při hledání vlastníka systému a důkazu, že obnovu zálohy někdo skutečně vyzkoušel.
Napište nám, co u vás řešíte. Společně probereme, jestli vám můžeme pomoci.