ΑρχικήSecurityΟι άδειες ασφαλείας του Google Vertex AI ενισχύουν τις εσωτερικές απειλές

Οι άδειες ασφαλείας του Google Vertex AI ενισχύουν τις εσωτερικές απειλές

Η ανακάλυψη νέων ευπαθειών κλιμάκωσης προνομίων στο Google Vertex AI αποτελεί μια έντονη υπενθύμιση για τους CISOs ότι η διαχείριση των πρακτόρων υπηρεσιών AI είναι ένα έργο διαφορετικό από οποιοδήποτε άλλο έχουν αντιμετωπίσει στο παρελθόν. Η XM Cyber ανέφερε δύο διαφορετικά ζητήματα με το Vertex AI την Πέμπτη, όπου οι προεπιλεγμένες ρυθμίσεις επιτρέπουν σε χρήστες με χαμηλά προνόμια να μεταβαίνουν σε ρόλους Πρακτόρων Υπηρεσίας με υψηλότερα προνόμια.

Δείτε επίσης: Η Google παρουσιάζει τη νέα, πολυαναμενόμενη δυνατότητα για τους λογαριασμούς @gmail.com

Google Vertex AI
Οι άδειες ασφαλείας του Google Vertex AI ενισχύουν τις εσωτερικές απειλές

Ωστόσο, ανέφερε ότι η Google της είπε ότι το σύστημα λειτουργεί όπως προβλέπεται. «Η OWASP Agentic Top 10 μόλις κωδικοποίησε την κατάχρηση ταυτότητας και προνομίων ως ASI03 και η Google αμέσως μας έδωσε μια μελέτη περίπτωσης», δήλωσε ο Rock Lambros, CEO της εταιρείας ασφαλείας RockCyber.

Ο Sanchit Vir Gogia, κύριος αναλυτής της Greyhound Research, δήλωσε ότι η αναφορά είναι «ένα παράθυρο στο πώς το μοντέλο εμπιστοσύνης πίσω από το Google Vertex AI είναι θεμελιωδώς ασύμβατο με τις αρχές ασφαλείας των επιχειρήσεων». Σε αυτές τις πλατφόρμες, είπε, «Οι διαχειριζόμενοι πράκτορες υπηρεσιών έχουν εκτεταμένα προνόμια ώστε οι δυνατότητες AI να λειτουργούν άμεσα. Αλλά αυτή η ευκολία έρχεται με το κόστος της ορατότητας και του ελέγχου. Αυτές οι ταυτότητες υπηρεσίας λειτουργούν στο παρασκήνιο, φέρουν προνόμια σε επίπεδο έργου και μπορούν να χειραγωγηθούν από οποιονδήποτε χρήστη που κατανοεί πώς λειτουργεί το σύστημα».

Οι ευπάθειες, εξήγησε η XM Cyber στην αναφορά της, βρίσκονται στον τρόπο με τον οποίο κατανέμονται τα προνόμια σε διαφορετικούς ρόλους που συνδέονται με το Vertex AI.

Δείτε ακόμα: Google Fast Pair: Ευπάθειες επιτρέπουν σε επιτιθέμενους να σας παρακολουθούν

Οι άδειες ασφαλείας του Google Vertex AI ενισχύουν τις εσωτερικές απειλές
Οι άδειες ασφαλείας του Google Vertex AI ενισχύουν τις εσωτερικές απειλές

Η XM Cyber βρήκε ότι κάποιος με έλεγχο σε μια ταυτότητα με ακόμη και ελάχιστα προνόμια σύμφωνα με τον ρόλο «Viewer» του Vertex AI, το χαμηλότερο επίπεδο προνομίων, θα μπορούσε υπό ορισμένες συνθήκες να χειραγωγήσει το σύστημα για να ανακτήσει το διακριτικό πρόσβασης για τον πράκτορα υπηρεσίας και να χρησιμοποιήσει τα προνόμιά του στο έργο.

Ο σύμβουλος κυβερνοασφάλειας Brian Levine, εκτελεστικός διευθυντής της FormerGov, ήταν επίσης ανήσυχος. «Η έξυπνη κίνηση για τους CISOs είναι να δημιουργήσουν αντισταθμιστικούς ελέγχους τώρα, γιατί η αναμονή για τους προμηθευτές να επαναπροσδιορίσουν την ‘προβλεπόμενη συμπεριφορά’ δεν είναι στρατηγική ασφάλειας», είπε.

Οι περισσότεροι οργανισμοί καταγράφουν τη δραστηριότητα των χρηστών αλλά αγνοούν τι κάνει η πλατφόρμα εσωτερικά. Αυτό πρέπει να αλλάξει. Πρέπει να παρακολουθείτε τους πράκτορες υπηρεσίας σας σαν να είναι προνομιούχοι υπάλληλοι. Δημιουργήστε ειδοποιήσεις γύρω από απροσδόκητα ερωτήματα BigQuery, πρόσβαση σε αποθήκευση ή συμπεριφορά συνεδρίας. Ο επιτιθέμενος θα μοιάζει με τον πράκτορα υπηρεσίας, οπότε εκεί πρέπει να επικεντρωθεί η ανίχνευση.

Πρόσθεσε: «Οι οργανώσεις εμπιστεύονται τον κώδικα να εκτελείται υπό ταυτότητες που δεν κατανοούν, εκτελώντας ενέργειες που δεν παρακολουθούν, σε περιβάλλοντα που υποθέτουν ότι είναι ασφαλή.

Δείτε επίσης: Το ChatGPT Translate της OpenAI ανταγωνίζεται το Google Translate

Οι άδειες ασφαλείας του Google Vertex AI ενισχύουν τις εσωτερικές απειλές

Αυτή δεν είναι η πρώτη φορά που το Google Vertex AI έχει βρεθεί ευάλωτο σε επίθεση κλιμάκωσης προνομίων: Τον Νοέμβριο του 2024, η Palo Alto Networks εξέδωσε αναφορά που βρήκε παρόμοια ζητήματα με το περιβάλλον Google Vertex AI, προβλήματα που η Google είπε στην Palo Alto εκείνη την εποχή ότι είχε διορθώσει.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS