주메뉴바로가기본문바로가기
비즈한국 비즈한국

Mythos Shock
③ Thời đại AI phản hack, chúng ta đang ứng phó như thế nào?

Bài viết này được dịch tự động bởi AI. Có thể có sai lệch so với bài viết gốc bằng tiếng Hàn.  Read original in Korean →
Ghi chú của biên tập viên
Trong nhiều thập kỷ qua, con người luôn là chủ thể phát hiện và phòng thủ trước các lỗ hổng bảo mật. Nếu AI có thể thay thế vai trò đó, thì trong tương lai, việc tấn công và phòng thủ trong không gian mạng sẽ nằm trong tay ai? "Mythos Shock" là sự kiện đặt ra câu hỏi này cho cả ngành công nghiệp và chính phủ. Chúng ta sẽ cùng xem xét những biến động và phản ứng của ngành công nghiệp trước cú sốc Mythos, đồng thời nhìn nhận các nhiệm vụ mà Hàn Quốc đang phải đối mặt.

[비즈한국] Sau cú sốc Mythos, cả khu vực công và tư nhân đều đang đẩy mạnh việc tái cấu trúc hệ thống ứng phó dưới nguyên tắc "lấy AI để chặn đứng tấn công bằng AI". Lĩnh vực tài chính đang triển khai các hệ thống mô phỏng tấn công bằng AI tự hành và giám sát bảo mật dựa trên AI, trong khi khu vực công cũng đang đẩy nhanh quá trình chuyển đổi hệ thống bảo mật mạng dựa trên nền tảng thời đại AI.

Khi kỷ nguyên AI tự tìm kiếm lỗ hổng và thiết lập lộ trình tấn công mở ra, phương thức ứng phó an ninh mạng cũng đang thay đổi. Toàn cảnh trung tâm dữ liệu. Ảnh=Microsoft

Lĩnh vực tài chính là nơi có những động thái nhanh chóng nhất. Vì tài chính là cơ sở hạ tầng cốt lõi quốc gia, nơi thông tin khách hàng và luồng vốn được kết nối theo thời gian thực, nên đây được coi là lĩnh vực mà các thiệt hại có thể trở thành hiện thực đầu tiên nếu AI đẩy nhanh tốc độ tấn công.

Woori Financial Group gần đây đã áp dụng "Xint Web", giải pháp mô phỏng tấn công hộp đen tự hành dựa trên AI của công ty an ninh mạng tấn công (offensive security) Theori. Đây là phương thức tìm kiếm điểm yếu bằng cách "gõ cửa" bên ngoài dịch vụ giống như một hacker thực thụ mà không cần thông tin hệ thống bên trong. KB Financial Group cũng đang tăng cường ứng phó dựa trên AI, chẳng hạn như mở rộng áp dụng hệ thống bảo mật dựa trên Zero Trust và tác nhân mô phỏng tấn công AI tự phát triển.

Ngân hàng Trung ương Hàn Quốc cũng đã bắt đầu chuyển đổi hệ thống bảo mật sang nền tảng AI, bao gồm việc áp dụng thiết bị từ Palo Alto Networks (Mỹ), một công ty tham gia giai đoạn đầu của "Project Glasswing" - liên minh quốc tế ứng phó với Mythos.

“Dùng AI chặn đứng tấn công bằng AI”… Ứng phó trong nước đi vào thực chất

Trong khi các doanh nghiệp đang tiến hành các phản ứng kỹ thuật, Chính phủ cũng đã bắt tay vào thiết lập nền tảng thể chế. Kể từ khi Mythos xuất hiện, Ủy ban Dịch vụ Tài chính (FSC) đã quyết định nới lỏng tạm thời các quy định về tách biệt mạng (network separation) đối với việc sử dụng AI cho mục đích bảo mật. Đối tượng áp dụng là 49 công ty tài chính có tổng tài sản trên 10 nghìn tỷ won và hơn 1.000 nhân viên thường xuyên, sau khi trải qua đánh giá năng lực quản lý bảo mật, các quy định sẽ được nới lỏng trong 1 năm. Bộ Khoa học và CNTT cũng đang tập trung đảm bảo năng lực bảo mật dựa trên AI, bao gồm việc thảo luận các phương án hợp tác với Anthropic để đảm bảo quyền truy cập vào Mythos.

Các chuyên gia nhận định bản chất của cú sốc Mythos không nằm ở "sự xuất hiện của hacker AI hoàn toàn tự động" mà nằm ở chỗ phương thức thực hiện công việc bảo mật đang thay đổi tận gốc. Yang Jong-heon, Giám đốc bộ phận tại công ty AI phân tích dữ liệu lớn S2W, chỉ ra: "Điểm mấu chốt không phải là tự động hóa hoàn toàn đã hoàn thiện ngay lập tức, mà là chi phí, tốc độ và khả năng lặp lại của công việc bảo mật đã bắt đầu thay đổi. Sự thay đổi này có thể làm rung chuyển toàn bộ cách làm việc của các nhà nghiên cứu lỗ hổng, cũng như chuỗi cung ứng phần mềm và hệ thống quản lý bản vá lỗi."

Giải thích cho điều này, nếu như trước đây khả năng cạnh tranh của con người trong lĩnh vực bảo mật đến từ năng lực phát hiện lỗ hổng, thì trong tương lai, khả năng kiểm chứng kết quả do AI tìm ra, phán đoán mức độ nguy hiểm thực tế và xác định thứ tự ưu tiên ứng phó sẽ trở nên quan trọng hơn.

Cú sốc Mythos đã cho thấy AI có thể nâng tốc độ và quy mô tìm kiếm, phân tích lỗ hổng bảo mật lên mức khó có thể so sánh với trước đây. Ảnh=Pixabay

Ngay cả khi AI thực hiện phần lớn các công việc tấn công và phòng thủ, trách nhiệm cuối cùng vẫn thuộc về con người. Đó là lý do tại sao hệ thống quản trị để quản lý AI được nhấn mạnh không kém gì sự phát triển công nghệ. Choi Byung-ho, Giáo sư tại Viện Nghiên cứu AI thuộc Đại học Hàn Quốc, cho biết: "Trong một hệ thống thực tế, con người và AI phải hợp tác, và cấu trúc tất yếu là người tham gia hợp tác phải chịu trách nhiệm." Tuy nhiên, ông cũng cảnh báo: "Vì hệ thống quản trị đó vẫn chưa hoàn thiện nên khi xảy ra sự cố như thế này, chúng ta sẽ rơi vào trạng thái bó tay. Hiện tại, thế giới đang ở trạng thái có khả năng rất cao là thị trường bảo mật cấp 1 sẽ bị vô hiệu hóa."

Giám đốc Yang chỉ ra: "Đối với doanh nghiệp, điều cần thiết nhất trước tiên là khả năng hiển thị (visibility) tài sản và mã nguồn. Nếu không biết mình đang vận hành hệ thống nào, dựa vào thư viện mã nguồn mở nào thì rất khó để kết nối các lỗ hổng mà AI tìm thấy với rủi ro thực tế." Ý ông là ngay cả khi AI tìm thấy hàng loạt lỗ hổng, nếu không có nền tảng thể lực để diễn giải chúng thành rủi ro thực tế cho hệ thống của công ty mình thì cũng vô dụng.

Yoo Jun-gu, nhà nghiên cứu cấp cao tại Viện Sejong, trong một báo cáo liên quan cũng chẩn đoán: "Cốt lõi của bảo mật cơ sở hạ tầng trọng yếu dựa trên dữ liệu không nằm ở việc dựng cao tường lửa bên ngoài, mà nằm ở cách kiểm soát quyền hạn khi tài khoản nội bộ bị đánh cắp." Theo ông, thay vì giả định một sự bảo mật hoàn hảo, cần phải đi theo hướng thiết kế chặt chẽ các giai đoạn kiểm chứng mà kẻ tấn công phải vượt qua để đạt được mục tiêu.

Ưu tiên “quyền truy cập và kiểm soát” hơn là hiệu năng… Chính phủ cũng đặt trọng tâm vào AI chuyên biệt bảo mật

Vậy Hàn Quốc có thể tiến gần đến các mô hình hàng đầu cấp độ Mythos đến mức nào? Các chuyên gia chẩn đoán rằng ngay cả khi có được quyền truy cập, việc trực tiếp sử dụng mô hình tiên phong (frontier model) cấp độ Mythos tại Hàn Quốc cũng không dễ dàng. Điều này là do các AI tiên phong ở nước ngoài đang dần được quản lý như tài sản chiến lược quốc gia, khiến khả năng truy cập bị hạn chế ngày càng cao.

Mặc dù Cơ quan Internet và Bảo mật Hàn Quốc (KISA), Samsung Electronics, SK Telecom, v.v. đã có được quyền truy cập vào Mythos từ Anthropic, nhưng quan điểm chủ đạo cho rằng khi Mỹ chuyển hướng chính sách quản lý AI tiên phong như tài sản chiến lược, dư địa sử dụng về lâu dài có thể dần bị thu hẹp. Vào tháng 6 vừa qua, mặc dù Bộ Thương mại Mỹ đã dỡ bỏ lệnh kiểm soát xuất khẩu đối với các mô hình thông thường Mythos5 và Fable5 sau 18 ngày, nhưng phạm vi có thể sử dụng cho nghiên cứu bảo mật lại bị thu hẹp do các biện pháp bảo vệ (safeguards) được áp dụng nghiêm ngặt hơn trước.

Việc tự phát triển hoặc sử dụng ổn định các mô hình tiên phong cấp độ Mythos đi kèm với những hạn chế về tài nguyên tính toán, chi phí và kiểm soát xuất khẩu từ nước ngoài. Các công ty tham gia chính vào sáng kiến tăng cường bảo mật của Anthropic 'Project Glasswing'. Ảnh=Blog của Anthropic

Tuy nhiên, các chuyên gia chỉ ra rằng việc lao vào cuộc đua phát triển các siêu mô hình quy mô lớn tương đương với Mythos không phải là giải pháp thực tế. Kim Ho-won, Chủ tịch Hiệp hội Bảo mật Thông tin Hàn Quốc kiêm giáo sư tại Đại học Quốc gia Pusan, trong buổi hội thảo tìm kiếm phương hướng phát triển an ninh mạng ngày 9 tháng trước, đã nói: "Nếu chúng ta cùng lao vào phát triển Mythos, chúng ta có thể bị cuốn vào một cuộc chơi 'chicken game' (trò chơi may rủi nguy hiểm), còn nếu sử dụng mô hình nước ngoài thì sẽ rơi vào tình thế tiến thoái lưỡng nan về chủ quyền dữ liệu. Chiến lược mô hình chuyên biệt quy mô nhỏ (sLLM) dựa trên điều phối tác nhân (agent orchestration) kiểm soát nhiều AI một cách hữu cơ có thể là giải pháp thay thế thực tế hơn."

Năng lực phát triển cũng không dư dả do tài nguyên tính toán khổng lồ và chi phí đầu tư lớn. Bae Gyeong-hoon, Phó Thủ tướng kiêm Bộ trưởng Khoa học và CNTT, trong buổi họp báo kỷ niệm 1 năm nhậm chức tháng trước, đã đề cập: "Với mức hỗ trợ của dự án mô hình nền tảng AI độc lập hiện nay, rất khó để phát triển mô hình tiên phong cấp độ Mythos. Ước tính cần khoảng 10.000 chiếc GPU cấp Vera Rubin, mà chỉ riêng giá hiện tại đã vào khoảng 3,5 nghìn tỷ won."

Vấn đề không chỉ nằm ở chi phí và công nghệ. Việc quyền truy cập có thể phụ thuộc vào các phán quyết chính trị cũng đã nổi lên như một rủi ro mới. Wang Yun-jong, Giáo sư Khoa Quản trị Kinh doanh Quốc tế tại Đại học Dongduk, đánh giá về trường hợp Anthropic chặn truy cập tại Mỹ: "Rủi ro 'Switch Off' (tắt công tắc) - dịch vụ AI tạo sinh của quốc gia khác có thể bị dừng lại chỉ sau một đêm - đã trở thành hiện thực." Đồng thời ông nhấn mạnh: "Cần tiếp cận Sovereign AI (AI chủ quyền) không phải như một phương tiện cạnh tranh thị trường mà như một hệ thống sao lưu ở cấp quốc gia phòng trường hợp truy cập AI nước ngoài bị hạn chế."

Ngoài ra, vì tính dự báo của các quy định đã giảm đáng kể, ông cũng khuyên các doanh nghiệp trong nước nên đưa các biện pháp kiểm soát xuất khẩu của chính quyền Mỹ vào các hợp đồng với khách hàng toàn cầu như một lý do "bất khả kháng" rõ ràng.

Ở nước ngoài, hệ thống ứng phó cấp quốc gia và doanh nghiệp đã được cụ thể hóa. Microsoft (MS) đã công bố dự án ứng phó tấn công AI tự hành "Perception" và mô hình AI chuyên biệt bảo mật vào ngày 27 tháng trước, đồng thời khởi động liên minh đội ngũ đỏ (red team) bên ngoài (EXTRA) với sự tham gia của Viện Khoa học và Công nghệ Tiên tiến Hàn Quốc (KAIST), qua đó chính thức hóa cuộc đua bảo mật AI.

Cú sốc Mythos đang báo hiệu một thời đại cạnh tranh về sử dụng và kiểm soát, vượt xa cuộc cạnh tranh về hiệu năng AI. Tại Hàn Quốc, câu hỏi đặt ra là làm thế nào để xây dựng hệ thống bảo mật và ứng phó thể chế song song với việc đảm bảo công nghệ.

Theo đó, Chính phủ có kế hoạch thúc đẩy chiến lược "hai hướng" (two-track), vừa xem xét khả năng phát triển AI tiên phong tách biệt với dự án mô hình nền tảng AI độc lập, vừa ưu tiên phát triển "AI chuyên biệt bảo mật" tận dụng các mô hình hiện có. Phó Thủ tướng Bae cho biết: "Ngay cả khi chưa thể tạo ra mô hình tiên phong ngay lập tức, nếu tinh chỉnh (fine-tuning) các mô hình đang sở hữu với dữ liệu bảo mật, chúng ta có thể tạo ra các mô hình AI chuyên biệt bảo mật để kiểm tra nhiều lỗ hổng khác nhau. Chúng tôi có kế hoạch phát triển trong năm nay và bắt đầu áp dụng từ khu vực công."

Bài viết này được dịch tự động bởi AI. Có thể có sai lệch so với bài viết gốc bằng tiếng Hàn.
강은경 기자

기술과 산업을 취재하고 씁니다.

gong@bizhankook.com
저작권자 ⓒ 비즈한국 무단전재 및 재배포 금지