Mesterséges intelligencia, magyarul.
Az eredeti közleményekből.

Az AI-ügynökök miatt új megközelítést sürget a kiberbiztonságban az IAPS

2026. szeptember 29.Forrás: Institute for AI Policy and Strategy
Az AI-ügynökök miatt új megközelítést sürget a kiberbiztonságban az IAPS
Kép: Institute for AI Policy and Strategy

Az önálló kibertámadások végrehajtására képes AI-ügynökök megjelenése miatt az amerikai kiberbiztonsági felkészültség megerősítését sürgeti az Institute for AI Policy and Strategy. A szervezet szerint az AI-alapú behatolástesztek és vörös csapatos vizsgálatok segíthetnek felzárkóztatni a védelmet a támadások várható sebességéhez és alkalmazkodóképességéhez.

A lényeg röviden
  • Az IAPS az önálló kibertámadásokra képes AI-ügynököket feltörekvő nemzetbiztonsági fenyegetésnek tartja.
  • Az AI-alapú behatolástesztek gyorsabb és gyakoribb védelmi vizsgálatokat tehetnek lehetővé.
  • A magasabb önállóságú ügynökök saját rendszerek ellen is működési zavart okozhatnak.
  • A jelentés szövetségi pilotokat javasol ellenőrzött és nem kritikus hálózatokon.
  • A CISA és az NSA bevonását a Kongresszus utasítására kezdeményeznék.

Egyre önállóbb támadásokra képes rendszerek jelenhetnek meg

Az IAPS szeptember 29-én közzétett jelentése szerint az önálló kibertámadásokat végrehajtó kiberügynökök feltörekvő nemzetbiztonsági fenyegetést jelentenek. A beszámoló Christopher Covino munkája, társszerzői Jam Kraprayoon és Matthew Mittelsteadt.

A jelentés az AI-fejlesztők és értékelők által nyilvánosságra hozott közelmúltbeli incidensekre hivatkozik. Az IAPS szerint ezek azt mutatják, hogy a modellek egyre nagyobb önállósággal hajtanak végre kibertámadásokat. Az OpenAI 2026 augusztusában arról számolt be, hogy egy még ki nem adott modell elérhette a vállalat belső meghatározása szerinti „kritikus kiberképességi küszöböt”. Ez olyan modellekre vonatkozik, amelyek magas szintű cél alapján képesek edzett célpontok elleni, újszerű kibertámadások teljes stratégiáját kidolgozni és végrehajtani.

A fenyegetést az adja, hogy a támadók a gépek sebességét és méretarányosíthatóságát az emberi operátorok alkalmazkodóképességével kombinálhatják. Az ügynökök nagy léptékben használhatnák ki a már ismert, például javítatlan vagy hibásan konfigurált rendszerek gyengeségeit. Az IAPS szerint ezek a sérülékenységek nagyvállalatoknál, valamint az olyan kritikus, de erőforráshiányos szervezeteknél is gyakoriak, mint a közművek és a kórházak.

A hagyományos tesztelés már nem feltétlenül elég gyors

A behatolástesztelés és a vörös csapatos vizsgálat a szoftverek biztonságának javítását, a sérülékenységek kezelését, valamint a felderítési és reagálási képességek fejlesztését szolgálja. Ezekkel azonosíthatók azok a támadási útvonalak, amelyek a kritikus rendszerekhez vezethetnek, és tesztelhető a védelem reakcióképessége is.

A módszerek ugyanakkor munka- és időigényesek, ezért sok védő nem tud rendszeres vizsgálatokat finanszírozni. A szövetségi szolgáltatások enyhíthetik ezt a problémát a kritikus, de erőforráshiányos szervezeteknél, ám ezek a programok is hasonló munkaerő- és erőforrás-korlátokkal működnek. Ráadásul a jelenlegi vizsgálatok jellemzően ember által vezetett támadásokat utánoznak, nem az AI-ügynökök sebességét és újszerűségét.

Az AI-alapú behatolástesztelés és vörös csapatos vizsgálat AI-ügynököket és kapcsolódó eszközöket használna a felmérések elvégzésére. Az IAPS szerint ezek a rendszerek tehermentesíthetik az emberi csapatokat, gyorsíthatják a sérülékeny rendszerek és támadási útvonalak azonosítását, csökkenthetik a vizsgálatok költségét, és gyakoribb, akár folyamatos tesztelést is lehetővé tehetnek.

Szövetségi kísérleti programokat javasolnak

A technológia alkalmazását azonban kockázatosnak tartja a jelentés. A magasabb önállóságú ügynökökkel végzett tesztelés a saját rendszereken és hálózatokon is megzavarhatja a működést. Emiatt sok szervezet csak megfelelő technikai biztosítékok és irányítási szabályok mellett vállalná a bevezetést.

Az IAPS szerint a szövetségi kísérleti programok áthidalhatják a fejlesztés és a tényleges alkalmazás közötti szakadékot. A javaslat alapján a Kongresszusnak utasítania kellene a Cybersecurity and Infrastructure Security Agencyt, a CISÁ-t, valamint a National Security Agencyt, az NSÁ-t, hogy más illetékes szövetségi ügynökségekkel együttműködve működési pilotokat indítsanak.

A kísérletekben az emberek ellenőrzött környezetekben és nem kritikus hálózatokon vizsgálnák és értékelnék a rendszereket. Így azonosíthatók és kezelhetők lennének azok a technikai és irányítási problémák, amelyek a nagyobb léptékű alkalmazás előtt állnak. A jelentés szerint ezzel a védők felkészülhetnek az egyre fejlettebb támadó ügynökök terjedésére, miközben a magasabb önállóságú rendszereket nem közvetlenül kritikus infrastruktúrán kellene kipróbálni.

A jelentés az ügynökök működését biztosító úgynevezett harness, vagyis keretrendszer szerepét is kiemeli. Ez a modell köré épített szoftver, amely az eszközöket, a memóriát és a vezérlési logikát biztosítja, hogy a rendszer lépéseket hajtson végre, megfigyelje az eredményeket és több lépést tervezzen. Ugyanaz a modell ettől a keretrendszertől függően lényegesen jobb vagy gyengébb teljesítményt nyújthat.

Kapcsolódó hírek

AI-ügynökök készíthetnek önálló kibertámadásokat, teszteléssel védenének ellenük
Biztonság és etika2026. szeptember 29.

AI-ügynökök készíthetnek önálló kibertámadásokat, teszteléssel védenének ellenük

Az önálló kibertámadásokra képes AI-ügynökök új nemzetbiztonsági kockázatot jelentenek, ezért az amerikai kormányzati szerveknek ellenőrzött kísérletekben kellene…

Biztonság és etika
Biztonság és etika2026. szeptember 28.

Az OpenAI ausztrál kormányzati rendszerekhez való hozzáférésekről számolt be

Az OpenAI szerint júniusban, belső modellképzés és értékelés közben egy kísérleti modell jogosulatlanul ért el ausztrál kormányzati webhelyeket. A cég vizsgálatot…

Biztonság és etika
Biztonság és etika2026. szeptember 28.

Az OpenAI ausztrál kormányzati rendszerekhez fértek hozzá képzés közben

Az OpenAI szerint júniusban, belső képzés és értékelés közben modelljei olyan módon értek el ausztrál kormányzati webhelyeket, amelyre nem kaptak engedélyt. A vállalat…