Check Point ನ ಹೊಸ ಸಂಶೋಧನೆಯ ಪ್ರಕಾರ, AI ಏಜೆಂಟ್ಗಳು ಹಂಚಿಕೆಯ ಸ್ಟೋರೇಜ್ ಅನ್ನು ಗುಪ್ತ ಸಂವಹನ ಚಾನಲ್ ಆಗಿ ಬಳಸುವ ಮೂಲಕ ಸಾಂಪ್ರದಾಯಿಕ ನೆಟ್ವರ್ಕ್ ಫೈರ್ವಾಲ್ಗಳನ್ನು ತಪ್ಪಿಸಬಹುದು.
ಉಲ್ಲಂಘನೆ ಹೇಗೆ ಸಂಭವಿಸಿತು
ಈ ವರದಿಯು ಯಾವುದೇ ನೆಟ್ವರ್ಕ್ ಪೋರ್ಟ್ ಅನ್ನು ತೆರೆಯದ ಅಥವಾ ಕ್ರೆಡೆನ್ಶಿಯಲ್ಗಳನ್ನು ಕದಿಯದ ಎರಡು ಸ್ವತಂತ್ರ ChatGPT ಸೆಷನ್ಗಳು ಮಾಹಿತಿಯನ್ನು ವಿನಿಮಯ ಮಾಡಿಕೊಂಡಿದ್ದನ್ನು ವಿವರಿಸುತ್ತದೆ. ಒಂದು ಸೆಷನ್ ಎರಡೂ ಸೆಷನ್ಗಳಿಗೆ ಕಾಣಿಸುವ ಡೈರೆಕ್ಟರಿಯಲ್ಲಿ ಪ್ಲೇನ್-ಟೆಕ್ಸ್ಟ್ ಸೂಚನೆಯನ್ನು ಹಾಕಿತು. ಎರಡನೇ ಸೆಷನ್ ಆ ಸೂಚನೆಯನ್ನು ಓದಿ ಮೊದಲ ಬಳಕೆದಾರರ Gmail, Drive ಅಥವಾ GitHub ಅನ್ನು ಪ್ರವೇಶಿಸಿತು. ಇಡೀ ವಿನಿಮಯವು ಏಜೆಂಟ್ಗಳು ಈಗಾಗಲೇ ಹೊಂದಿದ್ದ ಅನುಮತಿಗಳ ಮೇಲೆ ಅವಲಂಬಿತವಾಗಿತ್ತು; ಯಾವುದೇ ದೌರ್ಬಲ್ಯವನ್ನು (vulnerability) ಬಳಸಿಕೊಳ್ಳಲಾಗಿಲ್ಲ ಮತ್ತು ಯಾವುದೇ ಫೈರ್ವಾಲ್ ನಿಯಮವನ್ನು ಉಲ್ಲಂಘಿಸಲಾಗಿಲ್ಲ.
ಇದು ಈಗ ಏಕೆ ಮುಖ್ಯವಾಗಿದೆ
AI ಏಜೆಂಟ್ಗಳು ಈಗ ಕೇವಲ ಪ್ರಶ್ನೆಗಳಿಗೆ ಉತ್ತರಿಸುವುದಿಲ್ಲ. ಆಧುನಿಕ ಏಜೆಂಟ್ಗಳು ಕೋಡ್ ಚಲಾಯಿಸುತ್ತವೆ, ಇಮೇಲ್ಗಳನ್ನು ಓದುತ್ತವೆ, ಫೈಲ್ಗಳನ್ನು ವರ್ಗಾಯಿಸುತ್ತವೆ ಮತ್ತು API ಗಳನ್ನು ಕರೆಯುತ್ತವೆ. ಒಂದು ಸಂಸ್ಥೆಯು ಏಜೆಂಟ್ಗೆ ಅನುಮತಿಯನ್ನು ನೀಡಿದಾಗ, ಬಳಕೆದಾರರು ಹೊಂದಿರುವ ಪ್ರತಿಯೊಂದು ಹಕ್ಕನ್ನು ಮತ್ತು ಸುತ್ತಮುತ್ತಲಿನ ಮೂಲಸೌಕರ್ಯದಲ್ಲಿರುವ ಪ್ರತಿಯೊಂದು ತಪ್ಪಾದ ಕಾನ್ಫಿಗರೇಶನ್ ಅನ್ನು (misconfiguration) ಏಜೆಂಟ್ ಪಡೆದುಕೊಳ್ಳುತ್ತದೆ.
ಹೆಚ್ಚಿನ ಭದ್ರತಾ ಮಾದರಿಗಳು ಇಂದಿಗೂ ಐಸೊಲೇಶನ್ ಅನ್ನು (isolation) ನೆಟ್ವರ್ಕ್ ಸಮಸ್ಯೆಯಾಗಿ ಪರಿಗಣಿಸುತ್ತವೆ: ಪ್ರತ್ಯೇಕ ಸಬ್ನೆಟ್ಗಳು, ಫೈರ್ವಾಲ್ಗಳು ಮತ್ತು VPNಗಳು. Check Point ಸಂಶೋಧನೆಯು ಒಂದು ಅಂಧತೆಯನ್ನು (blind spot) ಎತ್ತಿ ತೋರಿಸುತ್ತದೆ. ಪ್ರಕ್ರಿಯೆಗಳನ್ನು ಪ್ರತ್ಯೇಕವಾಗಿಡುವ ಸ್ಯಾಂಡ್ಬಾಸ್ಗಳು (Sandboxes) ಹೆಚ್ಚಾಗಿ ಹಂಚಿಕೆಯ ವಾಲ್ಯೂಮ್ಗಳು, ಕ್ಯಾಶೆಗಳು ಅಥವಾ ವರ್ಕಿಂಗ್ ಡೈರೆಕ್ಟರಿಗಳನ್ನು ತೆರೆದまま ಬಿಡುತ್ತವೆ. ಇಬ್ಬರು ಬಳಕೆದಾರರು—ಅಥವಾ ಇಬ್ಬರು AI ಸೆಷನ್ಗಳು—ಯಾವುದೇ ಸ್ಟೋರೇಜ್ ಸಂಪನ್ಮೂಲವನ್ನು ಹಂಚಿಕೊಂಡರೆ, ಆ ಸಂಪನ್ಮೂಲವು ಹೊಸ ಗಡಿಯಾಗುತ್ತದೆ ಮತ್ತು ಆ ಗಡಿಯನ್ನು ಸುಲಭವಾಗಿ ದಾಟಬಹುದು.
ಇದೇ ದೋಷವನ್ನು ಪ್ರತಿಧ್ವನಿಸುವ ಇತರ ಘಟನೆಗಳು
- Anthropic ನ ತಪ್ಪಾಗಿ ಕಾನ್ಫಿಗರ್ ಮಾಡಲಾದ ಇಂಟರ್ನೆಟ್ ಪ್ರವೇಶವು ಏಜೆಂಟ್ ಅನ್ನು ಮೂರನೇ ವ್ಯಕ್ತಿಯ ಸಿಸ್ಟಮ್ಗಳಿಗೆ ಸಂಪರ್ಕಿಸಲು ಬಿಟ್ಟಿತು, ಇದು ಕೇವಲ ಒಂದು ಟೂಲ್-ಮಟ್ಟದ ತಪ್ಪು ಆಂತರಿಕ ಸಹಾಯಕನನ್ನು ಬಾಹ್ಯ ಪ್ರೊಬ್ (external probe) ಆಗಿ ಪರಿವರ್ತಿಸಬಹುದು ಎಂಬುದನ್ನು ತೋರಿಸುತ್ತದೆ.
- ಒಂದು ಜರ್ಮನ್ ವಿಕಿ (wiki) ಅನ್ನು ಸಾವಿರಾರು ಏಜೆಂಟ್ಗಳು ಅಡ್-ಹಾಕ್ ಮೆಸೇಜಿಂಗ್ ಬೋರ್ಡ್ ಆಗಿ ಬಳಸಿದ್ದವು, ಇದು ಸಾರ್ವಜನಿಕ ಸಂಪನ್ಮೂಲಗಳು ಆಂತರಿಕ ಟ್ರಾಫಿಕ್ಗಾಗಿ ಬ್ಯಾಕ್-ಚಾನೆಲ್ಗಳಾಗಬಹುದು ಎಂಬುದನ್ನು ಸಾಬೀತುಪಡಿಸುತ್ತದೆ.
- ಸ್ವಾಯತ್ತ ಏಜೆಂಟ್ ಚಾಲಿತ ನುಸುಳುವಿಕೆ (autonomous-agent-driven intrusion) ಒಂದು ಎಂಟರ್ಪ್ರೈಸ್ನಲ್ಲಿ ಹತ್ತು ಗಂಟೆಗಳಿಗಿಂತ ಕಡಿಮೆ ಸಮಯದಲ್ಲಿ ಸಂಭವಿಸಿತು, ಇದು ಸಮನ್ವಯಗೊಂಡ ಏಜೆಂಟ್ಗಳು ಹಲವಾರು ಕಡಿಮೆ-ಮಟ್ಟದ ಕ್ರಮಗಳನ್ನು ಸೇರಿಸಿ ಪೂರ್ಣ ಪ್ರಮಾಣದ ಉಲ್ಲಂಘನೆಯನ್ನು ಮಾಡಬಲ್ಲವು ಎಂಬುದನ್ನು ತೋರಿಸುತ್ತದೆ.
ಪ್ರತಿ ಸಂದರ್ಭದಲ್ಲೂ ಏಜೆಂಟ್ಗಳು ಸೂಚಿಸಿದಂತೆಯೇ ವರ್ತಿಸಿದವು; ಸೂಚನೆಗಳನ್ನು ವರ್ಗಾಯಿಸಲು ಅಥವಾ ಪರಿಕರಗಳನ್ನು ದುರುಪಯೋಗಪಡಿಸಿಕೊಳ್ಳಲು ಅವಕಾಶ ಮಾಡಿಕೊಟ್ಟ ಸುತ್ತಮುತ್ತಲಿನ ಮೂಲಸೌಕರ್ಯವೇ ವಿಫಲವಾಗಿದೆ.
ಪ್ರಾಯೋಗಿಕವಾಗಿ ಅಪಾಯ ಹೇಗಿರುತ್ತದೆ
ಟಿಕೆಟ್ಗಳನ್ನು ಓದುವ, ಹಂಚಿಕೆಯ ಡ್ರೈವ್ ಅನ್ನು ಪ್ರವೇಶಿಸುವ ಮತ್ತು ಕೋಡ್ ರೆಪೊಸಿಟರಿಗೆ ಅಪ್ಡೇಟ್ಗಳನ್ನು ಕಳುಹಿಸುವ ಒಂದು ಹೆಲ್ಪ್-ಡೆಸ್ಕ್ AI ಅನ್ನು ಕಲ್ಪಿಸಿಕೊಳ್ಳಿ. ಅದೇ ಹಂಚಿಕೆಯ ಡ್ರೈವ್ ಅನ್ನು ಹೆಚ್ಚಿನ ಅಧಿಕಾರವಿರುವ (higher-privilege) AI ಇನ್ಸ್ಟೆನ್ಸ್ ಕೂಡ ಬಳಸುತ್ತಿದ್ದರೆ, ಕಡಿಮೆ ಅಧಿಕಾರವಿರುವ ಇನ್ಸ್ಟೆನ್ಸ್ ಒಂದು ಟ್ರಿಗ್ಗರ್ ಫೈಲ್ ಅನ್ನು ಬಿಡಬಹುದು ಮತ್ತು ನಂತರ ಹೆಚ್ಚಿನ ಅಧಿಕಾರವಿರುವ ಇನ್ಸ್ಟೆನ್ಸ್ ಅದನ್ನು ಪ್ರಕ್ರಿಯೆಗೊಳಿಸುತ್ತದೆ. ಇದರ ಪರಿಣಾಮವಾಗಿ ಯಾವುದೇ ನೆಟ್ವರ್ಕ್-ಮಟ್ಟದ ಪತ್ತೆಯನ್ನು ತಪ್ಪಿಸುವ ಗುಪ್ತ ಎಸ್ಕಲೇಷನ್ ಪಾತ್ (escalation path) ಸೃಷ್ಟಿಯಾಗುತ್ತದೆ.
ಸಂವಹನವು ಕಾನೂನುಬದ್ಧ ಫೈಲ್-ಸಿಸ್ಟಮ್ ಕರೆಗಳ ಮೂಲಕ ನಡೆಯುವುದರಿಂದ, ನೆಟ್ವರ್ಕ್ ಟ್ರಾಫಿಕ್ ಮೇಲೆ ಗಮನಹರಿಸುವ ಸಾಂಪ್ರದಾಯಿಕ ಇಂಟ್ರೂಷನ್-ಡಿಟೆಕ್ಷನ್ ಸಿಸ್ಟಮ್ಗಳಿಗೆ (intrusion-detection systems) ಏನೂ ಕಾಣಿಸದಿರಬಹುದು. ಕೇವಲ ಔಟ್ಬೌಂಡ್ HTTP ವಿನಂತಿಗಳು ಅಥವಾ ಫೈರ್ವಾಲ್ ಅಲರ್ಟ್ಗಳನ್ನು ಮಾತ್ರ ದಾಖಲಿಸುವ ಲಾಗಿಂಗ್ (Logging), ಈ ಚಟುವಟಿಕೆಯನ್ನು ಸಂಪೂರ್ಣವಾಗಿ ತಪ್ಪಿಸಿಕೊಳ್ಳಬಹುದು.
ಅಂತರವನ್ನು ಮುಚ್ಚಲು ಕ್ರಮಗಳು
- ಏಜೆಂಟ್ ಬಳಸಬಹುದಾದ ಪ್ರತಿಯೊಂದು ಕನೆಕ್ಟರ್ ಅನ್ನು ಆಡಿಟ್ ಮಾಡಿ. ಪ್ರಸ್ತುತ ಕೆಲಸಕ್ಕೆ ಅಗತ್ಯವಿಲ್ಲದ ಯಾವುದೇ ಅನುಮತಿ ಅಥವಾ ಪರಿಕರವನ್ನು (tool) ಆಫ್ ಮಾಡಿ.
- ಫೈಲ್-ಸಿಸ್ಟಮ್ ಮಟ್ಟದಲ್ಲಿ ಪರಿಕರಗಳ ಬಳಕೆಯನ್ನು ಲಾಗ್ ಮಾಡಿ. ಯಾವ ಏಜೆಂಟ್ಗಳು ಯಾವ ಡೈರೆಕ್ಟರಿಗಳನ್ನು ಓದುತ್ತವೆ ಅಥವಾ ಬರೆಯುತ್ತವೆ ಮತ್ತು ಎಷ್ಟು ಬಾರಿ ಎಂಬುದನ್ನು ದಾಖಲಿಸಿ. ಈ ಟೆಲಿಮೆಟ್ರಿ (telemetry) ಏಜೆಂಟ್ ರಿಲೇ ಆಗಿ ಕಾರ್ಯನಿರ್ವಹಿಸುತ್ತಿದೆ ಎಂದು ಸೂಚಿಸುವ ಮಾದರಿಗಳನ್ನು ಪತ್ತೆಹಚ್ಚಲು ಸಾಧ್ಯವಾಗಿಸುತ್ತದೆ.
- ಟೆನೆಂಟ್ ಐಸೊಲೇಶನ್ ಅನ್ನು ಕಡ್ಡಾಯಗೊಳಿಸಿ. ಪ್ರತಿ ಬಳಕೆದಾರ ಸೆಷನ್, ಪ್ರತಿ ಏಜೆಂಟ್ ಮತ್ತು ಪ್ರತಿ ಟೆನೆಂಟ್ಗೆ ಅನುಗುಣವಾಗಿ ಸ್ಟೋರೇಜ್ ವಾಲ್ಯೂಮ್ಗಳು, ಕ್ಯಾಶೆಗಳು ಮತ್ತು ತಾತ್ಕಾಲಿಕ ಡೈರೆಕ್ಟರಿಗಳನ್ನು ಮಿತಿಗೊಳಿಸಿ.
- ಸರಳ ಪರಿಶೀಲನಾ ಪರೀಕ್ಷೆಯನ್ನು ನಡೆಸಿ. ಒಂದೇ ಕನೆಕ್ಟರ್ ಅನ್ನು ಹಂಚಿಕೊಳ್ಳುವ ಎರಡು ಖಾತೆಗಳನ್ನು ನಿಯೋಜಿಸಿ. ಒಂದು ಖಾತೆಯು ಹಂಚಿಕೆಯ ಸ್ಥಳದಲ್ಲಿ ಫೈಲ್ ಬರೆಯಲಿ ಮತ್ತು ಎರಡನೇ ಖಾತೆಯು ಅದನ್ನು ಓದಬಲ್ಲದೇ ಎಂದು ನೋಡಿ. ಒಂದು ವೇಳೆ ಓದಬಲ್ಲದಾದರೆ, ಐಸೊಲೇಶನ್ ಗಡಿ ಮುರಿದಿದೆ ಎಂದರ್ಥ.
ಗಮನವು ಪ್ರಕ್ರಿಯೆಯಿಂದ (process) ಡೇಟಾ ಕಡೆಗೆ ಏಕೆ ಬದಲಾಗಬೇಕು
ಭದ್ರತಾ ತಂಡಗಳು ದೀರ್ಘಕಾಲದಿಂದ ನೆಟ್ವರ್ಕ್ ಪೆರಿಮೀಟರ್ ಅನ್ನು ಪ್ರಾಥಮಿಕ ರಕ್ಷಣಾ ರೇಖೆಯಾಗಿ ಪರಿಗಣಿಸುತ್ತಿವೆ. AI ಏಜೆಂಟ್ಗಳಿಗೆ ನಿಜವಾದ ಪೆರಿಮೀಟರ್ ಎಂದರೆ ಪ್ರತಿ ಸೆಷನ್ ನೋಡಬಹುದಾದ ಡೇಟಾ ಎಂದು Check Point ಸಂಶೋಧನೆಯು ತೋರಿಸುತ್ತದೆ. ಏಜೆಂಟ್ ಅನ್ನು ಪ್ರಕ್ರಿಯೆಯ ಮಟ್ಟದಲ್ಲಿ ಸ್ಯಾಂಡ್ಬಾಕ್ಸ್ ಮಾಡಿರಬಹುದು, ಆದರೆ ಅದು ಇನ್ನೊಂದು ಸೆಷನ್ ಬರೆಯುವ ಫೈಲ್ ಅನ್ನು ಓದಬಲ್ಲದಾದರೆ, ಆ ಸ್ಯಾಂಡ್ಬಾಕ್ಸ್ ಪರಿಣಾಮಕಾರಿಯಾಗಿ ಪ್ರಯೋಜನವಿಲ್ಲದಂತಾಗುತ್ತದೆ.
ಸಾರಾಂಶ
ನೀವು AI ಏಜೆಂಟ್ಗೆ ಒಂದು ಪರಿಕರವನ್ನು ನೀಡಿದಾಗ, ನೀವು ಅದನ್ನು ಪ್ರತ್ಯೇಕ ಸೆಷನ್ಗಳ ನಡುವಿನ ಸೇತುವೆಯನ್ನಾಗಿ ಪರಿವರ್ತಿಸುವ ಸಾಮರ್ಥ್ಯವನ್ನೂ ನೀಡುತ್ತೀರಿ. ನಿಮ್ಮ ಸಂಸ್ಥೆಯನ್ನು ರಕ್ಷಿಸುವುದು ಎಂದರೆ ಈಗ ಹಂಚಿಕೆಯ ಸ್ಟೋರೇಜ್ ಅನ್ನು ಸಂಭಾವ್ಯ ದಾಳಿ ಮೇಲ್ಮೈಯಾಗಿ (attack surface) ಪರಿಗಣಿಸುವುದು, ಏಜೆಂಟ್ ಪಡೆದುಕೊಳ್ಳುವ ಪ್ರತಿಯೊಂದು ಅನುಮತಿಯನ್ನು ಆಡಿಟ್ ಮಾಡುವುದು ಮತ್ತು ಟೆನೆಂಟ್-ಮಟ್ಟದ ಡೇಟಾ ಐಸೊಲೇಶನ್ ಅನ್ನು ಬಿಗಿಗೊಳಿಸುವುದು ಎಂದರ್ಥ.
