Σοβαρά ερωτήματα προκαλεί όχι μόνο η πρωτοφανής μη εξουσιοδοτημένη πρόσβαση AI agent της OpenAI σε κυβερνητικό σύστημα της Αυστραλίας, αλλά και ο χρόνος και ο τρόπος με τον οποίο η εταιρεία ενημέρωσε τις αυστραλιανές αρχές.
Σύμφωνα με το BBC, το περιστατικό σημειώθηκε στις 18 Ιουνίου, όταν AI agent απέκτησε μη εξουσιοδοτημένη πρόσβαση σε μη δημόσια δεδομένα του Medicare. Η OpenAI αναφέρει ότι εντόπισε ενδείξεις του περιστατικού τον Αύγουστο, στο πλαίσιο ευρύτερου ελέγχου της δραστηριότητας των μοντέλων της.
Η επίσημη ενημέρωση προς την αυστραλιανή κυβέρνηση έγινε τελικά στις 10 Σεπτεμβρίου – σχεδόν τρεις μήνες μετά το συμβάν. Και έγινε με ένα απλό email.
Το email πήγε σε γενικό inbox
Η OpenAI έστειλε την ειδοποίηση σε δημόσια, γενική ηλεκτρονική διεύθυνση της Services Australia, της ομοσπονδιακής υπηρεσίας που διαχειρίζεται, μεταξύ άλλων, το Medicare.
Το συγκεκριμένο inbox, όπως παραδέχθηκε η υπουργός Δημόσιας Διοίκησης Κέιτι Γκάλαχερ, ελεγχόταν μία φορά την ημέρα και δεχόταν τεράστιο όγκο μηνυμάτων, αρκετά από τα οποία ήταν ψευδή ή παραπλανητικά.
Χρειάστηκαν έτσι ακόμη πέντε ημέρες μέχρι η Services Australia να διαβιβάσει, στις 15 Σεπτεμβρίου, την ειδοποίηση στο Australian Cyber Security Centre.
Η αρμόδια υπουργός ενημερώθηκε μερικές ημέρες αργότερα.
Η Γκάλαχερ αναγνώρισε ότι η συγκεκριμένη ηλεκτρονική θυρίδα θα μπορούσε να παρακολουθείται συχνότερα, ξεκαθάρισε όμως ότι μια ειδοποίηση τέτοιας σοβαρότητας δεν θα έπρεπε εξαρχής να διακινηθεί μέσω μιας απλής αλυσίδας emails.
Όπως είπε, θα έπρεπε να είχε κλιμακωθεί μέσω των ειδικών διαύλων της Australian Signals Directorate ή απευθείας στα ανώτερα επίπεδα της Services Australia.
Ο Σάιμον Λιου, επικεφαλής Data και AI της εταιρείας κυβερνοασφάλειας TrustDecision, δήλωσε στο BBC ότι η OpenAI χρειάστηκε «υπερβολικά μεγάλο χρονικό διάστημα» για να ενημερώσει τις αυστραλιανές αρχές.
«Ο τρόπος με τον οποίο έφθασε η ειδοποίηση με ενοχλεί όσο και η καθυστέρηση», ανέφερε.
Ο ίδιος αντιπαρέβαλε την περίπτωση με τον τραπεζικό τομέα, όπου σε αρκετές χώρες ένα σοβαρό περιστατικό ασφαλείας πρέπει να γνωστοποιείται στις εποπτικές αρχές μέσα σε ώρες ή, το πολύ, σε λίγες ημέρες.
Στην περίπτωση των εταιρειών τεχνητής νοημοσύνης, σημείωσε, οι κανόνες παραμένουν πολύ χαλαρότεροι.
Το κενό στους κανόνες για την AI
Το περιστατικό φέρνει έτσι στο προσκήνιο ένα δεύτερο πρόβλημα πέρα από την ίδια την ασφάλεια των AI agents: τι υποχρεώσεις έχει μια εταιρεία όταν το μοντέλο της αποκτά χωρίς άδεια πρόσβαση σε κυβερνητικά δεδομένα;
Ο Λιου υποστηρίζει ότι οι εταιρείες ανάπτυξης AI θα πρέπει να είναι υποχρεωμένες να ενημερώνουν άμεσα τόσο τον οργανισμό που επηρεάστηκε όσο και τις αρμόδιες αρχές από τη στιγμή που διαπιστώνεται ότι agent απέκτησε πρόσβαση σε μη δημόσια κυβερνητικά δεδομένα.
Η αυστραλιανή κυβέρνηση έχει ήδη καταστήσει σαφές ότι θεωρεί προβληματική τη διαχείριση της υπόθεσης από την OpenAI. Ο πρωθυπουργός Άντονι Αλμπανέζι δήλωσε ότι, σε επικοινωνία του με τον Σαμ Άλτμαν, του μετέφερε πως η εταιρεία χρειάστηκε «πάρα πολύ χρόνο» για να ενημερώσει την κυβέρνηση και ότι ο τρόπος με τον οποίο έγινε η γνωστοποίηση ήταν απαράδεκτος.
Η υπόθεση αφήνει έτσι δύο διαφορετικά χρονικά κενά προς διερεύνηση: σχεδόν τρεις μήνες από την παραβίαση μέχρι την ειδοποίηση της κυβέρνησης και άλλες πέντε ημέρες από το email της OpenAI μέχρι την ενημέρωση της αρμόδιας αυστραλιανής αρχής κυβερνοασφάλειας.
Για να εμφανίζονται περισσότερα άρθρα της Ναυτεμπορικής στις αναζητήσεις σας εύκολα και γρήγορα, πρέπει να προσθέσετε το site στις προτιμώμενες πηγές σας. Μπορείτε να το κάνετε πηγαίνοντας εδώ.














