Ryzyko znaczącego zwiększenia intensywności i skali wykorzystania Frontier AI (zaawansowane modele sztucznej inteligencji) przez cyberprzestępców sprawia, że konieczna staje się ponowna ocena strategicznych założeń związanych z zarządzaniem ryzykiem ICT w instytucjach z sektora finansowego. Mając na uwadze powyższe oraz znaczenie tego rynku dla stabilności państwa, Urząd Komisji Nadzoru Finansowego opracował rekomendacje, których celem jest wsparcie podmiotów ze wspomnianego sektora w przygotowaniu do zmian zachodzących w krajobrazie cyberzagrożeń wynikających z rozwoju modeli Frontier AI.
UKNF zarekomendował adresatom przeprowadzenie przeglądu funkcjonujących procesów zarządzania ryzykiem związanym z ICT oraz dostosowanie ich do zmieniającego się krajobrazu zagrożeń. W ocenie nadzoru szczególnej weryfikacji powinny zostać poddane:
- procesy zarządzania podatnościami,
- zarządzania zmianą,
- zarządzania ryzykiem dostawców ICT,
- utrzymania odporności operacyjnej.
Urząd wskazał w rekomendacjach, że podmioty powinny uwzględnić zagrożenie znaczącego wzrostu liczby wykrywanych podatności, ograniczenia czasu dostępnego na ich analizę i usunięcie oraz konieczność podejmowania decyzji w warunkach zwiększonej niepewności i presji czasowej.
„Proces zarządzania podatnościami powinien opierać się na podejściu uwzględniającym rzeczywisty poziom ryzyka, a nie wyłącznie na ocenie wskaźników klasyfikacji podatności, takich jak CVSS, odzwierciedlających ich techniczną istotność. Przy określaniu priorytetów działań wskazane jest wykorzystywanie informacji z zakresu Threat Intelligence, danych dotyczących aktywnego wykorzystywania podatności, wpływu na realizację funkcji krytycznych oraz zależności pomiędzy aktywami, procesami biznesowymi i dostawcami usług ICT” – wskazał nadzór.
CSIRT KNF zapewni wsparcie rynkowi finansowemu
Jednocześnie UKNF zalecił rozwój mechanizmów automatycznej identyfikacji podatnych zasobów oraz wykorzystania narzędzi wspierających analizę ekspozycji organizacji na nowe zagrożenia. Urząd rekomenduje aktywne korzystanie ze wsparcia CSIRT KNF, który monitoruje rozwój technologii, w tym modeli Frontier AI, oraz analizuje związane z nimi zagrożenia, podatności i techniki stosowane przez podmioty prowadzące działalność ofensywną. Wyniki tych analiz, publikowane w formie ostrzeżeń, komunikatów, rekomendacji i materiałów analitycznych, stanowią istotne źródło wiedzy wspierające ocenę ryzyka i powinny być uwzględniane w procesach zarządzania podatnościami, monitorowania zagrożeń oraz reagowania na incydenty.
Urząd zastrzegł, że współpraca z CSIRT KNF nie może ograniczać się wyłącznie do korzystania z publikowanych materiałów. W jego ocenie powinna ona obejmować również bieżącą wymianę informacji o obserwowanych zagrożeniach, podatnościach, incydentach i technikach ataków oraz udział w inicjatywach służących podnoszeniu dojrzałości cyberbezpieczeństwa sektora. Sprzyja to szybszej identyfikacji zagrożeń o charakterze sektorowym, skuteczniejszej koordynacji działań oraz wypracowywaniu wspólnych mechanizmów ograniczania ryzyka.
AI pomoże w ograniczeniu ryzyka
„Rozwój rozwiązań opartych na sztucznej inteligencji powinien być wykorzystywany również do wzmacniania zdolności obronnych organizacji. Wdrażanie tego rodzaju narzędzi powinno jednak odbywać się w sposób kontrolowany i poprzedzony odpowiednią oceną ryzyka. W szczególności należy uwzględnić ryzyka związane z bezpieczeństwem agentów AI, zarządzaniem uprawnieniami, ochroną przetwarzanych danych, zależnością od dostawców usług AI oraz możliwością powstania nowych wektorów ataku. Równocześnie podmioty finansowe powinny zachować ostrożność wobec informacji pojawiających się w przestrzeni publicznej i podejmować decyzje dotyczące bezpieczeństwa w oparciu o zweryfikowane informacje techniczne oraz własną analizę ryzyka” – czytamy.
Niezbędne zwiększenie zaangażowania zarządów
UKNF podkreślił, że istotnym elementem przygotowania organizacji do nowych zagrożeń powinno być również zwiększenie zaangażowania zarządów w ocenę wpływu rozwoju modeli Frontier AI na profil ryzyka organizacji oraz zapewnienie w szczególności odpowiednich zasobów umożliwiających utrzymanie odporności operacyjnej w warunkach dynamicznego wzrostu liczby podatności i incydentów bezpieczeństwa. W ocenie nadzoru ryzyko cybernetyczne nie może być traktowane wyłącznie jako kwestia techniczna. Jest to fundamentalne ryzyko biznesowe. Z uwagi na odpowiedzialność spoczywającą na organach zarządzających powinny one zagwarantować, że procesy warunkujące odporność cybernetyczną zostaną wdrożone i będą skutecznie funkcjonowały w sytuacjach kryzysowych.
Rekomendacje zwiększą odporność operacyjną
UKNF zaznaczył, że rekomendacje mają na celu wsparcie podmiotów rynku finansowego w przygotowaniu do zmian zachodzących w krajobrazie cyberzagrożeń wynikających z rozwoju modeli Frontier AI. W ocenie Urzędu ich wdrożenie powinno przyczynić się do zwiększenia odporności operacyjnej sektora finansowego, usprawnienia procesów zarządzania podatnościami i ryzykiem związanym z ICT oraz lepszego przygotowania organizacji na nowe scenariusze zagrożeń.
„Rekomendacje te powinny być stosowane z uwzględnieniem indywidualnego profilu ryzyka, skali i charakteru działalności podmiotu, a także podlegać okresowej weryfikacji wraz z rozwojem technologii oraz zmianami w krajobrazie cyberzagrożeń. UKNF oczekuje podjęcia niezbędnych działań, o których mowa powyżej, a adekwatność i efektywność wdrożonych rozwiązań będzie przedmiotem weryfikacji zarówno w ramach nadzoru bieżącego, jak i podczas czynności kontrolnych prowadzonych przez UKNF” – podkreślił nadzór.
AM, news@gu.com.pl
(źródło: KNF)







