نکات کلیدی
- هک پلتفرم Hugging Face توسط OpenAI دوران جدیدی در امنیت سایبری را رقم زد و به تبدیل شدن مدیر ارشد امنیت اطلاعات به یک مقام اجرایی کلیدی کمک کرد.
- CISOها همچنین باید امنیت اطراف عوامل داخلی هوش مصنوعی را مدیریت کنند و از دادههای حیاتی محافظت نمایند.
- رئوسای امنیت در جلسات بیشتری در اتاق هیئتمدیره، گفتگوها با مدیرعامل و سایر تصمیمات کلیدی شرکت میکنند.
شرایط برای رهبران ارشد امنیت سایبری در شرکتهای برتر هرگز سختتر از این نبوده است.
«احساس میکنم حجم کارم دو یا چهار برابر شده است»، والی دالریمل، مدیر ارشد امنیت در شرکت جهانی راهحلهای آموزش و استعداد ETS، اظهار داشت.
«این تهدیدات با سرعت بسیار زیاد و حجم بالایی به سمت ما سرازیر میشوند»، او افزود.
هوش مصنوعی جایگاه مدیر ارشد امنیت اطلاعات را از اتاق سرور به اتاق هیئتمدیره پرتاب کرده و رهبران را مجبور کرده است تا ضمن مدیریت بودجهها و نیازهای متغیر کسبوکار، با چشمانداز تهدیدات به سرعت در حال تغییر روبرو شوند.
هک تیرماه توسط عوامل خودمختار سرکش OpenAI بر روی پلتفرم توسعهدهنده متنباز Hugging Face این تغییر را تسریع بخشید و ثابت کرد که عصر هکهای پیشرفته مبتنی بر هوش مصنوعی آغاز شده است. این رویداد همچنین نشان داد که عوامل هوش مصنوعی تا چه حد برای دستیابی به هدف خود پیش میروند.
در هفتههای پس از آن، فهرست حملات هدایتشده توسط عوامل هوش مصنوعی افزایش یافت؛ خبرگزاری رویترز روز جمعه گزارش داد که دسته دیگری از عوامل OpenAI در ماه مه از کنترل خارج شدند و یک وبسایت آلمانی را تصرف کردند.
این استارتاپ پس از حمله به Hugging Face بخشی از تحقیقات و آموزش هوش مصنوعی خود را متوقف کرد، اما حوادث امنیتی مانع از انتشار محصولات جدید توسط OpenAI نشد. این شرکت این هفته از عرضه مدل جدید GPT-6 Astra خبر داد، علیرغم اینکه قبلاً درباره قابلیتهای سایبری «بحرانی» هشدار داده بود.
و سرعت انتشار مدلها با ویژگیهای تخصصی سایبری نیز کاهش نیافته است؛ گوگل مدل Gemini 3.8 Flash Cyber را معرفی کرد و Anthropic نیز همین هفته مدلهای Fable 5.1 و Mythos 5.1 را راهاندازی نمود.
«زمین زیر پای ما در حال تغییر است»، جان سیمونه، رئیس امنیت دل، گفت. «این موضوع کاملاً متغیرها و فرضیات ایمنی را که دههها بر آنها تکیه کرده بودیم، تغییر میدهد.»
«ارزشمند مانند طلا»
یک نکته مثبت بزرگ در میان تمام این استرسهای افزوده وجود دارد: بازار استخدام برای CISOهایی که مهارتها و دانش فنی لازم برای مقابله با دنیای هوش مصنوعی را دارند، داغ است.
کاندیداهای واجد شرایط که معیارها را برآورده میکنند، به راحتی بستههای حقوقی بیش از هفت رقمی دریافت میکنند، اما استخدامکنندگان باید سریع عمل کنند، مایکل پیاسنته، شریک مدیر و بنیانگذار مشترک شرکت جستجوی اجرایی امنیت سایبری Hitch Partners، گفت.
پیاسنته گفت که تیم او اغلب روزهای ۱۸ تا ۲۰ ساعته کار میکند، اما هنوز در هر جستجو هفتهای یک کاندیدا را به دلیل پیشنهادات دیگر از دست میدهد. او از زمان معرفی رایانش ابری، پویایی مشابهی ندیده است.
«این بیشتر یک تغییر تدریجی بود»، پیاسنته گفت. «همه چیز به صورت ناگهانی و یکجا مثل هوش مصنوعی نبود.»
سالهاست که شرکتها تخصص عمیق در امنیت سایبری و تجربه دولتی یا انطباق با مقررات را مهارتهای مطلوب برای یک CISO میدانستند. در عصر هوش مصنوعی، این صلاحیتها تنها حداقلهای مورد نیاز هستند.
با گسترش هوش مصنوعی، CISOها نه تنها مسئول جلوگیری از ورود مهاجمان هستند، بلکه وظیفه حاکمیت بر عوامل داخلی هوش مصنوعی و کنترل دادهها را نیز بر عهده دارند.
پیشینه فنی، شامل تجربه در ساخت امنیت هوش مصنوعی و مدیریت ریسکها، برای کسبوکارها غیرقابل مذاکره شده است، جیسی کریستین، رئیس شرکت استخدام اجرایی بوتیک Christian & Timbers، گفت.
«بسیاری از CISOهایی که چند سال پیش میتوانستند نیازها را پوشش دهند، احتمالاً برای دنیایی که امروز در آن هستیم آماده نخواهند بود»، کریستین گفت.
CISOهای اثباتشده در حوزه هوش مصنوعی همچنین به مهارتهای ارتباطی قوی و اعتمادبهنفس برای ارائه در اتاق هیئتمدیره یا نظر دادن در مورد تصمیمات کلیدی کسبوکار، از جمله ادغام و تملیک، نیاز دارند.
این موضوع ساختار سازمانی را تغییر داده و به بسیاری از رؤسای امنیت خط مستقیم به مدیرعامل میدهد، نه به مدیر ارشد اطلاعات، مریدیت گریفانتی، رئیس جهانی ارتباطات امنیت سایبری و حریم خصوصی داده در FTI Consulting، گفت.
برای مثال، ساکت کالیا، تحلیلگر بارکلیز، این هفته به CNBC گفت که از یک CISO شنیده است که از دیدار ماهانه با مدیرعامل به سه جلسه در هفته رسیده است.
CISOهایی که تجربه مدیریت بحران، بینش تجاری قوی و توانایی ارائه در صحنه کنفرانسهای صنعتی مانند Black Hat را دارند، «ارزشمند مانند طلا» هستند، گریفانتی گفت.
«حس عنکبوتی»
فشار برای استقرار سریع دفاعیات هوش مصنوعی کاملاً بر دوش CISOهاست، اما تقاضای فوری لزوماً به این معنا نیست که بودجهها یا ابزارها همراستا شده باشند.
بر اساس دادههای گارتنر، انتظار میرود بودجههای امنیت سایبری در سال ۲۰۲۶ حدود ۶ درصد افزایش یابد که عمدتاً ناشی از ابزارهای جدید برای ایمنسازی و پیادهسازی هوش مصنوعی است. کریگ رابینسون، تحلیلگر IDC، گفت که در برخی نقاط جهان هزینهها بیشتر است و خاورمیانه و آفریقا در مسیر افزایش ۱۶ درصدی سالانه قرار دارند.
بخشهای حیاتی مانند مالی، دارویی، انرژی و بهداشت و درمان در تلاشاند تا قبل از استقرار جدیدترین ابزارهای هوش مصنوعی توسط مهاجمان، دفاعیات سایبری خود را تقویت کنند.
«برخی از تیمهای امنیتی آنقدر غرق شدهاند که نمیدانند از کجا شروع کنند و وقتی نوبت به محصولات امنیتی میرسد، چون فناوری بسیار جدید است، آمادگی کافی ندارند»، جو سالیوان، CISO سابق اوبر و فیسبوک که اکنون یک کسبوکار مشاوره سایبری را اداره میکند، گفت.
فروشندگان برتر امنیت سایبری به عنوان برندگان اصلی ظاهر شدهاند؛ سودآوری اخیر CrowdStrike و Okta نشاندهنده افزایش شدید تقاضا برای دفاعیات هوش مصنوعی است. پس از رکود در اوایل سال به دلیل ترسهای کلی از اختلال هوش مصنوعی، سهام این شرکتها بازگشت قدرتمندی داشته است. CrowdStrike و Palo Alto Networks امسال حدود ۸۰ درصد رشد کردهاند، در حالی که سهام Okta تقریباً دو برابر شده است.
در حالی که شرکتهای پیشرو قدیمی با ارائه راهحلهای همهجانبه از طریق بستهبندی خدمات، جذابیت خود را حفظ کردهاند، انفجاری از استارتاپها که وعده حل مسئله هوش مصنوعی را میدهند، رخ داده است.
این موضوع بسیاری از CISOها را مجبور میکند تا «حس عنکبوتی» خود را به چالش بکشند تا برندگان را شناسایی کنند یا از چندین راهحل پشتیبانی نمایند تا زمانی که یک گزینه برجسته مشخص شود، جرمیا کونگ، رئیس جهانی امنیت اطلاعات در AppLovin، گفت.
دالریمل گفت که دامنه تصمیمات و فشار برای عملکرد هرگز به این اندازه ترسناک نبوده است.
«من سنگینی دنیا را روی دوش خود حس میکنم تا بفهمم چگونه باید این کار را انجام دهم»، او گفت.