下载本文档
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
人工智能安全风险分析及应对策略文│中国移动通信集团有限公司信息安全管理与运行中心张峰江为强邱勤郭中元王光涛人工智能(AI)是引领新一轮科技革命和产业变革的关键技术。人工智能赋能网络安全的同时,也会带来前所未有的安全风险。本文在介绍人工智能技术赋能网络安全关键场景的基础上,分析人工智能因潜在技术滥用、新技术应用等带来的安全风险,并提出相应的安全建议与应对策略。一、人工智能的发展现状及产业影响(一)人工智能发展现状我国“十四五”规划纲要明确大力发展AI产业,培育AI等新兴数字产业。在党的二十大报告中,AI与生物技术、新能源、新材料、高端装备、绿色环保等行业一起被列为新的增长引擎。近年来,AI技术在通信、制造、金融、教育、医疗和交通等领域的深入应用,引领了新一轮科技革命和包括通信领域在内的产业变革浪潮。AI技术的三大核心要素是算法、算力和数据。算法是AI的“大脑”,目前算法应用主要区分为决策式和生成式。前者是根据已有数据进行分析、判断、预测;后者是基于已有数据进行模仿式创作,生成全新的内容。近日,被全球用户广泛应用的AI聊天机器人ChatGPT即采用了生成式超大规模预训练变换模型算法。算力是AI的“四肢”,是算法和数据的基础设施,AI算法模型对于算力的巨大需求,推动了今天芯片甚至算力产业的发展。数据是AI的“饲料”,AI算法需要通过海量数据的训练而不断完善。(二)人工智能相关产业影响随着ChatGPT成为全球焦点,国内外科技巨头纷纷推出或计划推出类ChatGPT的竞品,如微软成功发布了集成ChatGPT的新版搜索工具BING;谷歌快速推出聊天机器人产品BARD;百度推出了国内首个生成式文档服务“文心一言”;京东计划推出ChatJD产业版。ChatGPT有力推动了AI产业发展,将促进内容生产方式变革并对AI产业上下游产生重大影响。在通信领域,AI应用可帮助改进信息通信服务能力,例如,其在自然语言上的强大能力可用于提升智能客服、智慧运营、欺诈监测等运营服务功能,通信网络中的海量数据有助于训练AI模型,使网络能够实现自主运行。同时,AI在富媒体多模态数据处理上的能力,将为运营商在政企业务上提供重要支撑,助力千行百业实现数字化转型。不过ChatGPT给人们带来的对网络安全的担忧也是目前争议的热点。以ChatGPT为代表的生成式人工智能技术在网络安全领域是一把“双刃剑”,一方面,ChatGPT可以赋能网络安全,提升风险检测与防护能力;另一方面,ChatGPT技术的滥用将对国家、社会、公众带来负面影响,同时,AI新技术的脆弱性也使得ChatGPT应用自身面临安全风险。总体上,ChatGPT在产业内展示出比较显著的“五力”:一是引领力:ChatGPT引领新一轮生成式AI浪潮,同时引领了AI领域商业化进程加速。二是创新力:具备模拟人类思维模式创作新内容的能力,标志着AI进入生成式AI技术应用时代。三是心智力:ChatGPT表现出了类似人类的同理心、情绪处理、意图猜测等能力。四是计算力:目前ChatGPT依托的大算力服务器,已导入了至少1万颗英伟达高端GPU,未来有望借助算力网络进一步提升计算能力与效率。五是破坏力:ChatGPT的不当使用甚至滥用将有可能会对国家政治军事、社会伦理、网络空间安全等带来负面影响甚至造成严重破坏。二、人工智能在安全领域的应用ChatGPT等AI应用在网络安全领域的应用效果明显,其自动编程能力、分析能力及自身集成的知识库能够帮助网络安全从业者提升工作效率,改进组织的网络安全计划。代码生成与检测能力可用于开发漏洞挖掘工具。如目前可以利用ChatGPT的编程能力,开发漏洞挖掘工具,能够提供完整且定制化的漏洞修复方案。具备恶意软件检测能力。如ChatGPT能够分析恶意软件的说明和指令,判断恶意软件中常用的语言模式,从而帮助检测新的恶意软件变体,辅助提升恶意软件检测能力。基于知识库的安全分析能力一是辅助开展安全告警评估。如基于ChatGPT知识库,可筛选安全告警中的恶意事件,提高告警准确性和效率。二是全网收集安全威胁情报。如可以使用ChatGPT的语言模型来分析多种来源的大量文本,以识别潜在的网络威胁并了解攻击者使用的战术、技术和程序。三是具备密码口令强度检测能力。如可利用ChatGPT生成潜在的密码口令组合,用于测试口令强度进而识别弱口令。(三)异常特征训练与分类能力AI应用通过对海量异常、正常标记数据的智能训练,可以对不良信息、有害信息等进行分类输出与预警。如通过训练并区分钓鱼邮件的异常特征,可检测出新的网络钓鱼企图。三、人工智能应用的安全风险(一)人工智能技术滥用带来的安全风险以ChatGTP为代表的AI应用,若被不当使用或滥用很有可能影响到国家安全、政治安全、社会稳定、企业利益和个人用户权益等诸多方面。存在国家政治军事风险。第一,存在由于民族或政治偏见带来的严重不公平问题。ChatGPT等AI应用可能对不同的政治信仰、国家、种族、团体、人群、个体进行有失公平的区别对待,在具有复杂历史背景的问题上与美国官方立场保持一致。第二,基于用户画像进行情报收集和影响政治主张。一方面,AI平台通过收集个人信息进行画像,获取到国家或军队涉敏人员,再通过诱导或黑客技术等方式获取其设备上的涉密信息或情报。另一方面,还可基于用户画像进行深度引导并传播政治主张,影响用户对党和国家政策的认知。第三,辅助军事决策并应用于军事打击。未来装备AI应用的真人或机器人能够更加实时地响应战场上分队或单兵的交互信息,提供最新的战场态势和战术建议,从而极大提升战斗能力。存在不良信息传播风险。一方面因AI应用内容过滤机制不完善造成不良信息传输。AI应用虽然对交互内容做了过滤策略,但由于多媒体内容识别技术不足、监控策略不完善、无法对生成内容进行“前置审核”等原因而使得过滤机制被绕过,从而造成交互或传播内容中存在涉及政治、诈骗、身份伪造、涉黄等不良信息。另一方面,AI产生不良信息内容易误导或诱导用户。恶意行为者可以使用语言模型来生成大量旨在影响公众舆论或传播错误信息的垃圾邮件或虚假信息从而恶意影响用户认知。存在网络攻击利用风险。一是AI帮助黑客提高网络攻击方面的技术知识与能力。网络安全从人人对抗、人机对抗逐渐向基于AI的攻防对抗发展演化。随着新一代AI技术的诞生与发展,攻击方将利用AI更快、更准地发现漏洞,发起更隐秘的攻击。二是攻击者利用AI编程能力来生成网络攻击工具。ChatGPT自动生成代码的能力也给黑客打开了新世界的大门,让他们能够更为便捷地设计、编写和执行恶意代码与指令。有网络安全组织已通过测试发现ChatGPT生成的代码可有效利用系统漏洞进行网络攻击。三是AI基于社会工程学知识生成网络钓鱼等信息。攻击者可以使用来自社交媒体或其他来源的大量文本数据,通过ChatGPT等AI工具训练社工模型,使其生成极具说服力的网络钓鱼电子邮件或消息来诱骗受害者泄露敏感信息。(二)人工智能应用自身面临的安全风险AI融合了深度学习、自然语言处理等新技术,并向多模态技术演进。这些技术本身存在安全漏洞,多种技术的组合也会产生系统性安全问题。其脆弱性一旦被恶意利用,将对AI业务的健康运行起到破坏作用。一是存在数据安全风险。用户在使用ChatGPT等AI应用时可能不自觉输入个人隐私数据,这些数据经过训练可构建出用户画像。AI平台收集的原始数据与衍生数据的归属权、控制权与使用权等问题目前在法律上还是很难界定。即使用户要求删除,也很难保证其会主动实施擦除操作,存在个人隐私信息泄露风险。二是存在算法安全风险。一方面存在算法被欺骗攻击风险。攻击者通过在被检测的场景中添加干扰信息来欺骗算法,以让ChatGPT等AI应用产生错误的预测结果。特别在图像识别、生物特征识别中,此类攻击威胁很大。另一方面,存在AI数据投毒攻击风险。AI语料库被污染或将恶意数据注入训练集,可让算法产生不正确或误导性结果,从而导致用户人身伤害或权益损失,且责任无法定位与追溯。三是存在平台及供应链安全风险。ChatGPT等AI平台系统仍存在通用的网络安全风险,如算法后门嵌入、代码安全漏洞等。此外,高端芯片是ChatGPT等系统所用的大型语言模型研发的“刚需”。在高端芯片领域受美国出口管制的国家,可能因高端芯片供给不足导致在全球“模型竞争”中处于劣势。同时,大型语言模型研发成本高,为维护竞争优势,科技巨头未开源旗下高水平模型,随全球用户数量增加,国外企业经过训练,将进一步优化模型,“强者恒强”的现象将更为突出。人工智能应用伴生的社会伦理风险ChatGPT等AI应用迅速发展的同时,也引发了违背正常社会秩序和社会伦理的风险。一是引发AI替人的失业恐慌情绪。如ChatGPT能够完成文本创作、代码编写、方案策划等,使得相关行业从业者产生失业的担忧。二是引发AI生成内容知识产权问题。如基于ChatGPT采集、训练、引用或生成的艺术作品集、代码集等,必然会与原有的知识产权等权利相冲突,亟待建立新的社会契约和法律制度。三是影响正常社会秩序。ChatGPT代写作业、协助作弊、代写论文等,可能会影响正常的社会秩序。四、相关建议(一)国家层面:健全人工智能安全政策法规,强化AI滥用法律约束一是依据相关国家顶层规划制定人工智能安全相关国家战略。2017年,国务院发布了《新一代人工智能发展战略》,“十四五”规划和二十大报告里面均提到了发展人工智能的规划。国家层面应制定并落实人工智能国家战略,以应对日趋激烈的国际竞争。二是布局人工智能法规体系,应覆盖道德伦理、人身安全、个人隐私保护、算法规范应用、防范技术滥用和知识产生等方面。三是推动现有法律法规向人工智能领域延伸适用,国家及行业主管部门推动《网络安全法》《数据安全法》《个人信息保护法》《反电信网络诈骗法》等法律在ChatGPT等AI领域的延伸适用。四是强化AI滥用法律约束,结合《互联网信息服务算法推荐服务管理规定》《互联网人工智能算法深度合成管理规定》《生成式人工智能服务管理办法(征求意见稿)》和《科技伦理审查办法(试行)》等AI安全相关规定,强化对AI技术滥用等的法律约束。(二)产业层面:重点关注AI技术自主可控及算力网络赋能AI大模型发展一是提升软硬件实力,实现高端芯片与AI框架自主可控。算力是AI应用的“发动机”,高端芯片是刚需,与国际领先芯片企业相比,国产芯片还未具有竞争力,需要持续研发和攻关。二是算力网络赋能AI大模型发展。人工智能应用需要海量的训练数据和强大的算力作为支撑,我国应充分发挥自身在大数据和算力方面的优势,将大数据和大算力应用于推动AI产业发展,这将助力实现AI核心能力的自主可控。(三)行业层面:倡导AI技术合规使用和加强行业自律一是建立行业监管制度并开展合规性评估审查。建立健全AI服务行业监督管理相关制度与标准。包括算法分级分类管理、算法推荐服务安全管理、AI滥用举报等,并开展AI应用安全合规性评估审查与处置,实现行业监管闭环。二是创新研究应用人工智能赋能网络安全技术。一方面,利用AI技术赋能针对复杂网络攻击的防御能力,使用AI技术应对其带来的网络安全风险;另一方面,研究利用AI技术提升企业组织在网络安全攻击检测、数据资产识别与风险监测、业务安全风控、不良信息识别、电信反诈、安全威胁分析、深度伪造识别等方面的能力。三是做好元宇宙等AI融合场景的安全风险梳理与防护技术储备。对于元宇宙和AI融合关键场景,要抓紧开展安全技术研究储备,提早防范大规模人工智能安全事件发生。企业层面:加强AI安全防护体系建设,保障AI业务健康安全运行一是制定出台企业组织AI安全总体策略,编制企业标准规范与技术指南;二是配备AI安全领域专业人员,支撑AI安全新技术新业务安全风险评估与创新技术研究;三是对员工在日常工作或对外服务中使用ChatGPT等AI应用行为进行规范,防范企业组织及客户数据泄露等风险;四是强化安全技术手段建设,建设涵盖网络安全、算法安
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 便秘主题填空题及参考答案
- 太平岭核电相关考试试题及答案
- 高中生物 重点强化练31 细胞分裂过程中DNA、染色体、染色单体的数量变化
- 高考历史一轮复习 课后习题 第33讲 改革开放以来的国家治理、经济生活和文化交流(黑龙江版)
- 大学自动化课程测试题与答案分享
- 2025-2026学年廊坊市四年级数学第二学期期末复习检测模拟试题含解析
- 2025-2026学年广西南宁市三下数学期末教学质量检测试题(含解析)
- 2026年四川省湘教版高中化学必修第二册第7单元单元测试卷
- 范仲淹名句相关试题及参考答案
- 2026年中国广告手表数据监测报告
- 绿王八献妻协议书
- 2025年中小学音乐教师考试题及答案
- 个人入股公司合同样本
- T-BMCA 029-2024 军工涉密业务咨询服务单位安全保密体系建设规范
- 《浙江市政预算定额(2018版)》(第七册-第九册)
- 人际交往与人际沟通
- 彩钢板房安装合同
- JBT 1255-2014 滚动轴承 高碳铬轴承钢零件热处理技术条件
- 上海市小升初英语单词表
- 《预算绩效管理》课件
- GMP制药专业英语词汇
评论
0/150
提交评论