تصور کنید مدیر یک تصفیهخانه آب در شهری کوچک هستید و بودجهای برای استخدام متخصصان امنیت سایبری ندارید، در حالی که مهاجمان با ابزارهای پیشرفته هوش مصنوعی هر لحظه در جستوجوی یک نقطه ضعف در شبکه شما هستند. این وضعیت دقیقاً همان جایی است که برنامه Cardinal وارد عمل میشود تا توازن قدرت را به نفع مدافعان تغییر دهد.
به نقل از بیانیه مشترک شرکتهای Method Security و Palantir Technologies، این برنامه در ۱۰ سپتامبر ۲۰۲۶ راهاندازی شد تا ارزیابیهای امنیتی خودکار و مستمر را برای سازمانهایی که خدمات عمومی ضروری را مدیریت میکنند، بهصورت رایگان فراهم کند. هدف اصلی این است که زیرساختهای حیاتی ملی بتوانند پیش از آنکه مهاجمان از نقاط ضعف آنها استفاده کنند، سیستمهای خود را مقاومسازی کنند.
زمینه و مأموریت
در بیانیهای مشترک که از نیویورک و میامی منتشر شد، این دو شرکت برنامه Cardinal را ابتکاری برای تقویت تابآوری سایبری ملی توصیف کردند. آنها خاطرنشان کردند که مؤسسات درگیر در این برنامه، از سیستمها و خدماتی محافظت میکنند که زیربنای زندگی روزمره مردم است. این سازمانها اکنون با مهاجمانی روبرو هستند که از هوش مصنوعی با قابلیتهای روزافزون برای یافتن و بهرهبرداری از آسیبپذیریها با سرعت و مقیاسی بیسابقه استفاده میکنند.
مأموریت رسمی این برنامه، تجهیز زیرساختهای حیاتی ملی و سازمانهای شهری به راهنماییهای مقاومسازی مستمر، ایمن و مبتنی بر تحلیلهای خصمانه است تا بتوانند از سرعت مهاجمان سایبری پیشی بگیرند. این شرکتها تأکید کردند که این مؤسسات اغلب با کمبود شدید منابع امنیتی مواجه هستند. در واقع، Cardinal بهعنوان یک ائتلاف فنی از شرکتهای فناوری و امنیتی آمریکایی عمل میکند که یک پیشنهاد مشترک را در سطح بازار ارائه میدهند.
این شرکتها در بیانیه خود نوشتند: «مهاجمان همین حالا این قابلیتها را به کار گرفتهاند؛ مدافعان نباید برای انجام همان کار منتظر بمانند.»
همانطور که در تحلیلهای قبلی ما دربارهی امنیت مدلهای بازمتن اشاره کردیم، سرعت شناسایی آسیبپذیریها در عصر هوش مصنوعی بهشدت افزایش یافته است. در این فضای جدید، سازمانهای دولتی و شهرداریها که معمولاً با کمبود منابع مواجهاند، بیش از هر زمان دیگری در معرض خطر هستند.
جزئیات فنی: نحوه عملکرد تستهای خودکار
این سامانه برای شناسایی و بررسی داراییهای متصل به اینترنت از ترکیبی از مدلهای پیشرو (Frontier) و وزنهای باز (Open Weights) — یعنی مدلهایی که دستور پخت آنها علناً منتشر شده و هر کسی میتواند آنها را اجرا کند — استفاده میکند. این رویکرد با تمایل سازمانها به حفظ کنترل بر وزنهای مدل برای افزایش امنیت و استقلال زیرساختی همسو است. در این همکاری، Method Security پلتفرم اصلی و اپراتورهای شناسایی مسیرهای حمله را تأمین میکند و Palantir زیرساخت امنیتی لازم را فراهم میآورد. این رویکرد به مدافعان کمک میکند تا درک کنند مهاجمانی که به همان قابلیتهای هوش مصنوعی مجهز هستند، چگونه به سیستمهای آنها نزدیک میشوند.
اجزای فنی کلیدی این برنامه عبارتند از:
- Palantir Foundry، AIP و Ontology for Cybersecurity: این مجموعه زیرساخت امنی را برای یکپارچهسازی و ارائه یافتههای Method فراهم میکند. AIP بهطور خاص امکان اعتبارسنجی گردشهای کاری ارزیابی خودکار و تکرارپذیر را برای مأموریتهای با پیامدهای حساس فراهم میسازد.
- Ontology for Cybersecurity: ابزاری که یافتهها را بر اساس تأثیر واقعی بر مأموریت دستهبندی میکند. این کار به تیمها اجازه میدهد تا اقدامات پاسخ خود را بر روی بحرانیترین ریسکها متمرکز کنند.
- Bastion: محصولی از شرکت متد که تمام منابع و مسیرهای احتمالی حمله را در بستر کسبوکار مشتری نقشهبرداری، اعتبارسنجی و کنترل میکند.
- Reaper: ابزاری برای برنامهریزی و اجرای عملیات تیم قرمز (Red Teaming) — شبیه به یک تمرین نظامی که در آن گروهی نقش دشمن را بازی میکنند تا نقاط ضعف دفاعی پیدا شود — با استفاده از خودمختاری و زیرساختهای فرماندهی و کنترل نرمافزاری.
برای جلوگیری از قطعیهای ناگهانی و اتفاقی، این ارزیابیها رفتار مهاجمان واقعی را در چارچوب محدوده (Scope) و قوانین تعامل (Rules of Engagement) که توسط شرکتکنندگان تعریف شده است، شبیهسازی میکنند. نظارت انسانی در تمام مراحل الزامی است تا اطمینان حاصل شود که بررسیهای خودکار باعث اختلال در خدمات حیاتی نمیشوند. در نهایت، متخصصان امنیتی یافتههای تولیدشده توسط هوش مصنوعی را بررسی کرده و راهکارهای دقیقی برای مقاومسازی، مانند حذف دسترسیهای غیرضروری یا تنظیم مجدد کنترلهای شبکه، را همراه با شواهد مستند ارائه میدهند.
شرایط صلاحیت و سطوح دسترسی
هر سازمان آمریکایی که در حوزههای انرژی، حملونقل، ارتباطات، بهداشت عمومی یا عملیات بیمارستانی فعالیت کند، واجد شرایط دریافت سطح رایگان است. همچنین شهرداریهای مسئول مدیریت آب یا ایمنی شهر نیز میتوانند از این خدمات بهرهمند شوند.
جزئیات سطح رایگان شامل موارد زیر است:
- ارزیابیهای نیمهمنظم تیم قرمز خودکار روی سطح حمله خارجی سازمان.
- ارائه مستقیم راهنماییهای استراتژیک برای مقاومسازی.
- امکان تعامل ماهانه با یک متخصص امنیتی برای بررسی این راهنماییها.
برای سازمانهای بزرگتر، مسیر متفاوتی تعریف شده است. شرکتهای بزرگ میتوانند مستقیماً با شرکای عملیاتی برای برنامههای تجاری پولی اختصاصی که بر اساس همین مدل ساخته شدهاند، وارد تعامل شوند. آژانسهای دولتی نیز میتوانند از Cardinal بهعنوان یک پلتفرم فنی برای ابتکارات امنیتی گستردهتر استفاده کنند؛ مانند اجرای برنامههای ارزیابی مستمر برای سیستمهای خودشان یا اشخاص ثالث مجاز، که بودجه آنها از طریق بودجههای فدرال یا سایر مدلهای اقتصادی تأمین میشود.
این شرکتها اعلام کردند که هدفشان ارائه قابلیتها به مدافعان در زمان حال و همزمان نمایش مدلی است که قابلیت مقیاسپذیری داشته باشد. آنها امیدوارند Cardinal یک ابزار فنی اثباتشده برای آژانسهای دولتی فراهم کند تا این قابلیتها را به سمت سیستمهای تحت نظارت خود هدایت کنند. آنها خاطرنشان کردند که تابآوری سایبری ملی نیازمند همکاری فوری بین صنعت و دولت است.
این رویکرد نشاندهنده چرخی به سمت «امنیت مستمر» است و مدلهای سنتی ممیزی سالانه را به چالش میکشد. با خودکارسازی شناسایی مسیرهای حمله، گلوگاههای انسانی در مدیریت آسیبپذیریها حذف میشوند و امنیت از یک چکآپ دورهای به یک تست استرس دائمی و خودکار تبدیل میشود. این تغییر رویکرد میتواند به رفع گلوگاههای دسترسی عاملهای هوش مصنوعی در سازمانها از طریق ایجاد درگاههای امنیتی پیشرفته کمک کند.
ثبتنام و کنترلها
هر سازمان شرکتکننده، محدوده هدف خود را از نظر داراییهای مجاز و غیرمجاز تعیین میکند. آنها میتوانند قوانین تعامل بسیار دقیقی را تعریف کنند که شامل این موارد باشد: چه اقداماتی میتوان انجام داد، در چه زمانهایی و با چه سطحی از تأیید انسانی. این تنظیمات و نتایج از طریق یک پورتال مدیریت میشوند که در آن محدوده و قوانین پس از ثبتنام قابل تغییر هستند. برنامه تضمین میکند که یافتههای هر شرکت تحت کنترل دسترسی باشد و جزئیات آن هرگز فراتر از یک مهندس پشتیبانی، عمومی نشود.
فرآیند ثبتنام با ارسال یک فرم آغاز میشود و سپس یک ارزیابی صلاحیت توسط مهندس شرکت Method انجام میگیرد. شرکتکنندگان واجد شرایط باید پیش از ورود به سامانه، یک توافقنامه تیم قرمز را امضا کنند.
برای خواننده، این موضوع سیگنالی است از یک روند گستردهتر؛ جایی که هوش مصنوعی دیگر تنها ابزاری برای کدنویسی یا تحلیل داده نیست، بلکه به سلاحی اصلی در دفاع ملی تبدیل شده است. با تبدیل شدن تیم قرمز خودکار به یک ابزار استاندارد، کفِ تعریفشده برای «زیرساخت امن» بهشدت بالا خواهد رفت. شرکت Method Security که شرکایی چون OpenAI, Andreessen Horowitz, General Catalyst و Blackstone را در لیست خود دارد، در حال تثبیت جایگاه خود بهعنوان سازنده سیستمهای سایبری خودکار برای دولت ایالات متحده و شرکتهای Fortune 500 است.
گام بعدی شما
- اگر در حوزه زیرساختهای حساس فعالیت میکنید، مدل «امنیت مستمر» را جایگزین ممیزیهای سالانه کنید.
- ابزارهای نقشهبرداری سطح حمله (Attack Surface Mapping) را در استراتژی دفاعی خود بگنجانید.
- روی تعریف «قوانین تعامل» (Rules of Engagement) برای تستهای خودکار سرمایهگذاری کنید تا ریسک قطعی سرویس کاهش یابد.
اما تأثیر این مدل بر استانداردهای نظارتی دولتها حتی پیچیدهتر است — به تحلیل ما دربارهی سیاستهای حاکمیتی هوش مصنوعی مراجعه کنید.




گفتگو