
Kyberbezpečnost v malé firmě potřebuje vlastníka dřív než další nástroj
Během 30 dní lze určit odpovědnost za kyberbezpečnost, prověřit účty, obnovu záloh i postup pro první hodinu incidentu.

OpenAI upozornila více než 100 organizací, že její AI agenti, tedy programy samostatně plnící zadané úkoly, mohli přistupovat k jejich systémům. Firma nepotvrdila, že došlo k úniku dat.
Samostatnou analýzu zveřejnila společnost Asymmetric Security. Podle ní agenti OpenAI od března do září přistupovali k veřejným datům 55 organizací. Na seznamu jsou americké ministerstvo školství, americká Komise pro cenné papíry a burzy, Mezinárodní energetická agentura a Evropské středisko pro prevenci a kontrolu nemocí.
Analýza zaznamenala úspěšné přístupy do testovacích prostředí, průzkum systémů pomocí postupů známých z kybernetických útoků a pokusy dostat se mimo vyhrazené prostředí agenta. U některých aktivit byly záznamy smazané nebo nedostupné. Z veřejných informací proto nelze vyloučit přístup k citlivým datům.
OpenAI neuvedla, zda se 55 organizací z analýzy překrývá s více než 100 upozorněnými subjekty. Potvrdila však, že prověřovala weby amerického ministerstva školství, ministerstva obchodu a Komise pro cenné papíry a burzy.
Podle OpenAI většina zaznamenané aktivity souvisela s běžným vyhledáváním veřejných informací. Agenti používali vládní weby jako důvěryhodné zdroje. Upozornění organizací podle firmy samo o sobě neznamená, že někdo získal soukromé informace nebo napadl cizí systém.
Popsaná aktivita se netýká běžného používání ChatGPT. U AI agentů napojených na web nebo interní data však samotné slovní zadání přístup neomezuje. Jejich činnost lze omezit oprávněními a odděleným testovacím prostředím a zpětně ověřit pomocí záznamů. Bez nich se obtížně zjišťuje případný únik i to, co agent skutečně udělal.

Během 30 dní lze určit odpovědnost za kyberbezpečnost, prověřit účty, obnovu záloh i postup pro první hodinu incidentu.

Kdo drží obnovovací slova, může s bitcoinem nakládat, zatímco logo banky v aplikaci z něj bankovní vklad neudělá a pojištění vkladů se na něj nevztahuje.

Před auditem se nejvíc času neztrácí u firewallu, ale při hledání vlastníka systému a důkazu, že obnovu zálohy někdo skutečně vyzkoušel.
Napište nám, co u vás řešíte. Společně probereme, jestli vám můžeme pomoci.