Pán riaditeľ, viete, čo naprogramovali vaši zamestnanci pomocou AI?

Pavol
3 Min Read

Vibe Coding: Nová Hrozba pre Kybernetickú Bezpečnosť

V dnešnej dobe, kedy umelá inteligencia preniká do všetkých oblastí našich životov, sa kyberbezpečnostní profesionáli stretávajú s novým fenoménom nazývaným vibe coding. Tento jav sa stáva čoraz častejším aj na Slovensku a otvára dvere obrovským bezpečnostným rizikám. Zamestnanci, ktorí nie sú programátormi, si môžu vytvoriť aplikácie pomocou AI jednoducho tak, že na voľne dostupnej platforme opíšu požiadavky a AI im poskytne riešenia. Tým sa dostávajú do situácie, keď riziko neriadeného vibe codingu dosahuje úroveň 9 na stupnici od 1 do 10, podľa odborníkov z Alison Slovakia.

Bezpečnostné Medzery a Riziká

Riziko pramení z kombinácie jednoduchosti, rozsiahlych oprávnení a nedostatočnej kontroly. Mnohé organizácie môžu mať zavedené technické kontroly a pravidlá kyberbezpečnosti, ale nemusia mať prehľad o AI aplikáciách, ktoré si zamestnanci vytvorili. Tieto aplikácie často získavajú prístup k citlivým údajom bez vedomia zamestnancov alebo zamestnávateľov. Napríklad, zamestnanec si integroval AI so svojou aplikáciou na komunikáciu a povolil jej administrátorské práva, čím umožnil AI za neho komunikovať s príbuznými, aniž by o tom vie.

ŠtandardnéBezpečnostné Mechanizmy nedokážu Identifikovať Vibe Coding

Bežné bezpečnostné nástroje, ako EDR (tech. pre bezpečnosť koncových zariadení) a DLP (tech. na prevenciu straty údajov), nemusia byť schopné odhaliť vibe coding aktivity. Tieto aktivity sa odohrávajú počas webových relácií, kde z pohľadu EDR zamestnanec na vibe coding platforme vyzerá ako bežný používateľ. Telemetria tak môže vyzerať ako normálne čítanie správ, čo vytvára falošný pocit bezpečia. Navyše, ak zamestnanci používajú súkromné a nemané zariadenia, riziko sa navyše zvyšuje, pretože tieto zariadenia nie sú zahrnuté v politických kontrolách organizácie.

Riziká Pri Integrácii Aplikácií s Firemnými Systémami

Vylepšené systémy však stále ostávajú bezradné pri náležitých prepojeniach a integráciách. DLP dokáže sledovať definované kanály, ale ak aplikácia cez API komunikuje s firemnými systémami, môže odísť citlivé dáta úplne mimo zorného poľa. Firewalli a SSE (Secure Socket Extension) sledujú iba komunikáciu smerujúcu na doménu platformy bez schopnosti rozoznať, že ide o citlivé firemné údaje.

Vyžaduje si to Nový Prístup k Kyberbezpečnosti

Vznikajú nové bezpečnostné medzery v súčasnej architektúre bezpečnosti, a preto je nevyhnutné, aby organizácie prehodnotili svoje prístupy a technológie. Zamestnanci musia byť povzbudzovaní k dodržiavaniu politík kyberbezpečnosti a organizácie musia aktívne sledovať a kontrolovať aplikácie, ktoré zamestnanci vytvárajú. Bez dostatočnej viditeľnosti a kontroly sa riziká spojené s vibe codingom môžu už čoskoro stať skutočnou hrozbou, ktorú bude ťažké prekonať.

Priestor pre Odporúčania

Preto je dôležité, aby sa organizácie zaoberali návrhom a implementáciou proaktívnych opatrení v oblasti kyberbezpečnosti a aby sa zamysleli nad auditmi a kontrolami, ktoré sú potrebné na minimalizovanie potenciálnych hrozieb v súvislosti s vibe coding aktivít.

Share This Article