人工知能システムがセキュリティ評価を完了する前に運用開始されると、広範なアクセス権限によってサイバーリスクが高まる。Kaspersky GReATの首席セキュリティ研究者であるMaher Yamoutは、システムは必要とするデータとリソースにのみアクセスすべきだと指摘している。
Yamoutは、高度な持続的脅威グループが地政学的緊張を利用し、トルコの組織も標的にしていると報告している。そのため、技術的な対策に加え、従業員がソーシャルエンジニアリングやフィッシング攻撃を見分けることが重要になる。
なぜ重要か
この評価は、人工知能の利用において、スピードだけでなく権限の範囲やセキュリティ監査も組織の意思決定の一部にすべきであることを示している。この問題はテクノロジーチームだけでなく、これらのシステムにデータやリソースへのアクセスを認める管理職や、攻撃の兆候を見抜くことが期待される従業員にも関係する。トルコの組織が地政学的緊張に関連する脅威グループの標的となる可能性があることから、人工知能に起因する脆弱性と、フィッシングやソーシャルエンジニアリングの試みを併せて検討する必要がある。しかし、現行の枠組みでは、組織がどのような監査手順を適用するのか、またセキュリティ評価が完了する前にアクセス権限をどのように制限するのかという問題が未解決のまま残されている。