Tehisintellekti arenguga seotud ohud ja soovitused organisatsioonidele

Five Eyes (Viie Silma luureliit) on kirja pannud põhimõtted, mida soovitatakse organisatsioonidel järgida lähtuvalt tehisintellekti kiirest arengust ja sellega seotud riskidest. Oleme koostanud soovitustest eestikeelse kokkuvõtte.

Five Eyes (Viie Silma luureliit, kuhu kuuluvad Austraalia, Kanada, Uus-Meremaa, Suurbritannia ja Ameerika Ühendriigid) on kirja pannud põhimõtted, mida soovitatakse organisatsioonidel järgida lähtuvalt tehisintellekti kiirest arengust ja sellega seotud riskidest. Oleme ka RIA blogipostitustes puudutanud tehisintellekti kasutamist küberrünnetes, kajastanud Mythose arenguid (siin ja siin) ning maininud iganädalastes tehisintellekti (TI) ülevaadetes tehisintellektiga seotud küberriske.

Muutused on vältimatud

Kuigi tehisintellekt aitab aja jooksul küberturvet parandada, siis hetkel alandab see pahatahtlike tegutsejate jaoks lävendit ning suurendab rünnete kiirust, ulatust ja keerukust. Tehisintellekti toel vähendatakse üha kiiremini ajavahemikku haavatavuse avastamise ja ärakasutamise vahel. Võib arvata, et tippmudelid (frontier models) on võimekamad kui praegu teatakse. Tehisintellekt muudab nii ründe- kui ka kaitsevõimekust küberruumis ja sealjuures saab muutuste ajalist ulatust mõõta kuudes, mitte aastates.

Praguses olukorras on küberkerksus (cyber resilience) lahutamatu osa äritegevuse järjepidevuse, turu usalduse ja pikaajalise väärtuse edendamisel. Seega soovitatakse juhtidel:

  • mõista ja hinnata riske, valmisolekut ja vastutust;

  • seada esikohale küberturbe põhitegevused ja kontrollimeetmed;

  • anda küberturbejuhtidele vajalikud volitused ja vahendid;

  • jääda aktiivselt kaasatuks ja olla teadlik ohtudest.

Ohtudega toimetulemise edu seisneb kiires tegutsemises, küberturbe baaspõhimõtete järgimises ja nende lõimimises äristrateegiasse. Need, kes seda ei tee, satuvad strateegiliselt ja tegevuslikult üha ebasoodsamasse olukorda.

Kõik peavad vastutama

Küberriske ei saa enam käsitleda puhtalt tehnilise küsimusena, vaid keskse äririskina, millega kaasneb juhtkonna vastutus. Pelgalt meetmete olemasolust ei piisa, vaid tuleks kindel olla, et need toimivad reaalse intsidendi ajal. See nõuab tehisintellekti sihipärast kasutamist kaitse tugevdamisel ja mitte üksnes tõhususe parandamiseks.

Juhtide peamised tegevused

Eelnevast lähtuvalt on juhtidele soovitatud järgnevad aluspõhimõtted:

  • Turvalise projekteerimise (secure-by-design) ja vaiketurbe (secure-by-default) põhimõtete muutmine tavapraktikaks.

  • Küberkerksus ei saa sõltuda ühest lahendusest või tehnoloogiast, mis tähendab, et kihiline kaitse (defence in depth) on endiselt hädavajalik.

  • TI-süsteemide arenedes ilmnevad uued ja seni avastamata haavatavused, sealhulgas nullpäeva (zero-day) turvanõrkused, mistõttu tuleb parandused rakendada nii kiiresti kui võimalik.

Hea ettevalmistus võimaldab intsidentide mõju piirata ning takistada nende kasvamist suurteks tegevuslikeks- ja finantskriisideks.

Praktilised tegevused

Kuigi järgnevad põhimõtted võivad olla organisatsiooni tegevusse juba lõimitud, peab rakendamine olema kiirem, et vähendada tehnilise riski kõrval ka finants- ja mainekahju:

  • Vähendage ründepinda - piirake ebavajalikku ligipääsu süsteemidele ja välisühendusi. Vaadake kriitiliselt üle, millised süsteemid peavad väljast ligipääsetavad olema ja eraldage need, mis ei pea.
  • Kiirendage turvapaikade rakendamist - tehisintellekt lühendab aega haavatavuse avastamise ja ärakasutamise vahel. Viivitused suurendavad riski, et turvanõrkuseid kasutatakse rünnetes ära. See on eriti oluline käidutehnoloogia (operational technology) ja teiste pikkade uuendamistsüklitega süsteemide puhul. Peale kriitiliste haavatavuste, tuleks tähelepanu pöörata ka madala tasemega turvanõrkuste parandamisele, sest tehisintellekt võimaldab need ründeahelaks kokku siduda.
  • Tegelege pärandsüsteemidega - turvauuendusteta jäänud süsteemid võivad olla organisatsiooni seisukohast strateegiliselt olulised, kuid ründajale on need lihtne sihtmärk. 
  • Tugevdage identiteedi- ja juurdepääsukontrolle - piirake ligipääsu kriitilistele süsteemidele, rakendage tugeva autentimise põhimõtteid ning vaadake kasutajaõigused regulaarselt üle.
  • Valmistuge intsidentideks enne nende toimumist - testige reageerimisplaane, koolitage ja valmistage oma töötajaid ette. Keskenduge sellele, et intsident saaks kiiresti kontrolli alla ning süsteemid taastatud.

Kasutage tehisintellekti kaitse tugevdamiseks

Ründajad juba kasutavad TI-d kiiremaks ja tõhusamaks tegutsemiseks, kaitsjad peaksid sama tegema. Organisatsioonid, mis lõimivad TI-tööriistad oma turbepraktikatesse, suudavad haavatavusi varem avastada, tarkvara kvaliteeti parandada, kõrvalekaldeid tuvastada ja intsidentidele kiiremini reageerida. Vähendades seeläbi nii intsidentide maksumust kui ka mõju.

Edu ei tulene tingimata suuremast tööriistade hulgast – pigem tuleb küberturbe põhitõdedesid järgida, kiiresti tegutseda ja lõimida küberturvet äri põhistrateegiasse.

TI tippmudelite kiire areng tähendab, et eeldused küberriskide osas võivad aeguda kuudega. Tegutseda tuleb enne suure mõjuga intsidente ja kohaneda, et uutele küberohtudele vastu seista. Küberkerksus ei ole ainult IT-küsimus – see on keskse tähtsusega äritegevuse jaoks. Juhid, kes tegutsevad aegsasti ning arvestavad TI-ga seotud ohte, vähendavad organisatsiooni haavatavust küberintsidentide suhtes, tugevdavad kerksust ning suurendavad klientide ja partnerite usaldust.

Artikli illustratsioon on loodud tehisintellekti tarkvaraga ChatGPT.

Loomise kuupäev: 10.07.2026

open graph image