پرش به محتوای اصلی
پرش به محتوای مقاله

«سرعت حملات زنجیره تأمین افزایش یافته»؛ هشدار رامی هبال

·۲۳ شهریور ۱۴۰۵۱۳ دقیقه مطالعه۱ بازدید
رامی هابال، بنیان‌گذار و مدیرعامل مگنیتیود - مجموعه مصاحبه
رامی هابال، بنیان‌گذار و مدیرعامل مگنیتیود - مجموعه مصاحبه
اشتراک‌گذاری
واقعاً چه چیز جدید است؟

معرفی مفهوم «عصر میتوس» و جایگزینی کامل مدل‌های ارزیابی دوره‌ای (TPRM) با نیروی کار چندعاملی برای نظارت لحظه‌ای بر وابستگی‌های لایه‌های عمیق نرم‌افزاری.

تصور کنید یک حفره امنیتی در نرم‌افزار شما پیدا شود و پیش از آنکه حتی فرصت بنویسید «باید این را اصلاح کنیم»، مهاجمان از آن برای نفوذ استفاده کرده باشند. طبق هشدار رامی هبال (Rami Habal)، بنیان‌گذار و مدیرعامل شرکت Magnitude، پنجره زمانی برای پاسخ به آسیب‌پذیری‌های نرم‌افزاری در حال کوچک شدن است و به سمت صفر میل می‌کند. او هشدار می‌دهد که تا پایان سال ۲۰۲۶، زمان میانگین تبدیل یک آسیب‌پذیری شناسایی‌شده به یک اکسپلویت (Exploit) یا ابزار حمله سلاح‌سازی‌شده، به کمتر از یک ساعت کاهش می‌یابد.

این تغییر، آغاز عصر «میتوس» (Mythos) است؛ دورانی که سامانه‌های هوش مصنوعی سریع‌تر از هر تیم امنیتی انسانی، نقاط ضعف را شناسایی و سلاح‌سازی می‌کنند. برای سازمان‌های مدرن، این یعنی مرزهای امنیتی سنتی عملاً حل شده و به شبکه‌ای پیچیده از وابستگی‌های شخص ثالث تبدیل شده است. این چالش‌ها در حالی رخ می‌دهد که بسیاری از حوادث عملیاتی نرم‌افزاری امروزه ریشه در کدهای تولیدشده توسط هوش مصنوعی دارند و پیچیدگی مدیریت کدها را دوچندان کرده‌اند.

بسیاری از شرکت‌ها هنوز مدیریت ریسک شخص ثالث (TPRM) را صرفاً یک تمرین اداری برای رعایت قوانین (Compliance) می‌بینند. آن‌ها برای ارزیابی تأمین‌کنندگان به پرسشنامه‌های سالانه و جداول اکسل تکیه می‌کنند. این مدل بر این فرض است که ریسک‌ها به‌اندازه کافی کند حرکت می‌کنند تا یک بررسی سالانه کفایت کند.

به باور هبال، این فرض اکنون شکسته شده است. در دنیای عامل‌های هوش مصنوعی (AI Agents) — شبیه دستیارهای هوشمندی که می‌توانند به‌طور مستقل تصمیم بگیرند و ابزارها را اجرا کنند — و چرخه‌های انتشار سریع نرم‌افزار، وضعیت امنیتی یک تأمین‌کننده می‌تواند در عرض چند روز تغییر کند، نه چند سال. تکیه به یک نظرسنجی خوداظهاری قدیمی که یک سال پیش پر شده است، دیگر یک استراتژی امنیتی نیست، بلکه یک نقطه ضعف و مسئولیت خطرناک (Liability) است.

شتاب در حملات زنجیره تأمین

بر اساس تحلیل‌های منتشر شده توسط Magnitude، تعداد حملات زنجیره تأمین هم‌زمان با عرضه مدل‌های پیشرو (Frontier) هوش مصنوعی در حال افزایش است. داده‌ها نشان‌دهنده جهشی شدید در الگوهای حوادث است:

  • در سال ۲۰۲۴، حملات زنجیره تأمین به‌طور متوسط تقریباً ۱۳ مورد در ماه بود.
  • پیش‌بینی می‌شود تا سال ۲۰۲۶، این رقم به ۴۱ مورد در ماه برسد.

هوش مصنوعی به مهاجمان اجازه می‌دهد اکوسیستم‌های عظیم نرم‌افزاری را به‌طور هم‌زمان بررسی کنند. آن‌ها می‌توانند نقاط ضعف ناشناخته را پیدا کرده و حملاتی در مقیاسی اجرا کنند که تیم‌های انسانی توان مقابله با آن را ندارند. در عصر میتوس، سامانه‌های هوش مصنوعی پیش از این توانایی شناسایی بیش از ۲,۰۰۰ نقص ناشناخته را در اکوسیستم‌های نرم‌افزاری نشان داده‌اند.

هبال اشاره می‌کند که اگرچه هر عرضه مدل جدید مستقیماً باعث افزایش حملات نمی‌شود، اما روند کلی غیرقابل انکار است. ابزارها با شتاب گرفتن سرعت حملات، توانمندتر می‌شوند. رهبران امنیتی دیگر ریسک شخص ثالث را موضوعی برای زمان تمدید قرارداد نمی‌بینند؛ آن‌ها در ماه‌های بین بررسی‌ها احساس بی‌دفاعی می‌کنند، زیرا تأمین‌کنندگان و زیرمجموعه‌های پایین‌دست آن‌ها مدام در حال تغییر هستند.

تکامل چشم‌انداز بنیان‌گذار

مسیر رامی هبال برای تأسیس Magnitude حاصل سال‌ها تجربه در تقاطع امنیت سایبری، هوش مصنوعی و نرم‌افزارهای سازمانی است. او پیش از این به عنوان کارآفرین مقیم (Entrepreneur in Residence) در Ballistic Ventures فعالیت می‌کرد و بیش از چهار سال در Abnormal Security در پست‌های مدیر ارشد محصول (CPO) و مدیر ارشد مشتری (CCO) بود.

سابقه او شامل مدیریت تجربه چنددستگاهی برای Amazon Alexa و مدیریت محصول در Reverb است. او همچنین یکی از اولین کارکنان Proofpoint بود و در ساخت و تجاری‌سازی محصولات امنیتی این شرکت تا زمان عرضه اولیه سهام (IPO) نقش داشت. تجربه گسترده‌تر او حوزه‌های سرمایه‌گذاری خطرپذیر (VC)، فناوری موبایل، APIها و استراتژی محصول را در بر می‌گیرد.

هبال در دوران حضور در Ballistic Ventures با مدیران امنیت اطلاعات (CISO) گفتگو کرد تا بفهمد تغییر به سمت عامل‌های هوش مصنوعی کجا بیشترین تأثیر را دارد. او دریافت که TPRM با وجود حیاتی بودن، هنوز با کارهای دستی و بررسی‌های سالانه مدیریت می‌شود. او متوجه شد صنعت به ابزاری برای سریع‌تر کردن اکسل‌ها نیاز ندارد، بلکه به یک مدل عملیاتی جدید نیاز دارد که در آن هر تأمین‌کننده به‌طور مستمر توسط تجمعی از عامل‌ها (Swarm of Agents) ارزیابی شود.

علاقه هبال به محصولات یادگیری ماشین کاربردی — مانند امنیت ایمیل در Proofpoint، رایانش صوتی در Alexa و امنیت رفتاری در Abnormal — او را به سمت Magnitude کشاند. او ظهور عامل‌ها را نه به عنوان یک ویژگی محصول، بلکه یک تغییر بنیادین در پلتفرم (Platform Shift) می‌بیند.

اتوماسیون حاکمیت در Magnitude

پلتفرم Magnitude به‌گونه‌ای طراحی شده است که TPRM را از یک بررسی دوره‌ای به یک تابع امنیتی مستمر تبدیل کند. این سیستم به‌جای ارائه داشبوردی از هشدارها، یک نیروی کار چندعاملی را برای انجام عملیات واقعی مدیریت ریسک مستقر می‌کند.

این عامل‌های تخصصی چندین وظیفه اصلی را بر عهده دارند:

  • ارزیابی مستمر: نظارت لحظه‌ای بر تأمین‌کنندگان و محصولات به‌جای انتظار برای تاریخ تمدید قرارداد.
  • نقشه‌برداری وابستگی‌ها: شناسایی ریسک‌های پنهان در لایه‌های چهارم، پنجم و عمیق‌تر تأمین‌کنندگان (Nth-party).
  • استدلال مبتنی بر شواهد: تحلیل داده‌ها بر اساس سیاست‌های خاص سازمان و ارائه منابع قابل ردیابی برای هر تصمیم.
  • ارتباطات خودکار: مدیریت مکاتبات روتین با تأمین‌کنندگان برای مدیریت تلاش‌های اصلاحی (Remediation).

Magnitude به‌جای تکیه بر ارزیابی‌های مقطعی (Point-in-time)، تصمیماتی مبتنی بر شواهد ارائه می‌دهد. این امر به تحلیلگران انسانی اجازه می‌دهد بر تصمیمات استراتژیک با ارزش بالاتر تمرکز کنند، در حالی که هوش مصنوعی دیدبانی مستمر را در اکوسیستم‌های پیچیده نرم‌افزاری بر عهده می‌گیرد.

خطر وابستگی‌های پنهان

یکی از ریسک‌های دست‌کم گرفته شده، فناوری‌هایی است که پشت یک محصول تأییدشده قرار دارند. هبال اشاره می‌کند که حتی یک عامل هوش مصنوعی داخلی نیز ممکن است به پلتفرم‌های خارجی، مهارت‌های شخص ثالث از طریق پروتکل زمینه مدل (MCP) یا خدماتی مانند گوگل درایو وابسته باشد.

این روابط پنهان، زنجیره‌ای از مواجهه با خطر ایجاد می‌کنند. یک نقطه ضعف در یک پلاگین کوچک و گمنام می‌تواند راهی به یک پلتفرم بزرگ باز کند و سپس هزاران سازمان پایین‌دست را تحت تأثیر قرار دهد.

رهبران امنیتی اکنون باید بپرسند نه تنها از کدام مدل استفاده می‌کنند، بلکه این سیستم به چه چیزهایی وابسته است و آن تأمین‌کنندگان به نوبه خود به چه کسانی متکی هستند. تا زمانی که این شفافیت حاصل نشود، شرکت‌ها ریسک‌هایی را به ارث می‌برند که نمی‌بینند. حاکمیت باید به یک تمرین امنیتی جاری تبدیل شود، نه یک تأیید یک‌باره که هنگام معرفی ابزار انجام می‌شود.

بازنگری در حاکمیت عامل‌ها

با استقرار عامل‌های هوش مصنوعی در سازمان‌ها، هبال استدلال می‌کند که حاکمیت باید تغییر کند. دیگر کافی نیست که خودِ عامل تأیید شود. مدیران باید بدانند:

  • عامل به چه اطلاعاتی دسترسی دارد.
  • چه اقداماتی می‌تواند انجام دهد.
  • به کدام خدمات خارجی وابسته است.
  • چه زمانی تأیید انسانی لازم است.

از آنجا که عامل‌ها به‌مرور زمان قابلیت‌های جدید می‌گیرند و به سیستم‌های جدید متصل می‌شوند، این کنترل‌ها را نمی‌توان یک‌بار تنظیم کرد و رهایشان کرد (Set and Forget). هدف، کند کردن پذیرش هوش مصنوعی نیست، بلکه ایجاد شفافیت کافی برای استفاده مطمئن از عامل‌ها است.

فروپاشی مدل پرسشنامه‌ای

مدیریت سنتی ریسک بر اساس عکس‌برداری‌های لحظه‌ای از ادعاهای تأمین‌کننده است. هبال چندین نقص بنیادی در این روش می‌بیند:

  • زوال زمانی (Temporal Decay): شیوه‌های امنیتی، مدل‌های هوش مصنوعی و نحوه استفاده از داده‌ها در یک شرکت می‌تواند در عرض چند هفته تغییر کند و ارزیابی سالانه را بی‌ارزش کند.
  • شکاف اعتماد: پاسخ‌های خوداظهاری یک فروشنده که سعی در بستن قرارداد دارد، با حقایق حاصل از حسابرسی‌های مستقل یا اسناد رسمی ثبت‌شده شرکت متفاوت است.
  • دید محدود: پرسشنامه‌ها معمولاً در سطح تأمین‌کننده مستقیم متوقف می‌شوند و روابط لایه‌های عمیق‌تر (Nth-party) را که هدف آسان‌تر و ارزان‌تر مهاجمان هستند، نادیده می‌گیرند.

تعادل میان خودمختاری و نظارت

هدف Magnitude حذف انسان‌ها از چرخه نیست، بلکه تغییر تمرکز آن‌هاست. هوش مصنوعی کارهای تکراری و حجیم جمع‌آوری و تأیید اطلاعات را انجام می‌دهد و انسان‌ها برای تصمیمات حساس که نیاز به بستر تجاری یا قضاوت دارند، رزرو می‌شوند.

برای تصمیمات امنیتی حساس، سیستم یک سابقه قابل حسابرسی (Auditable Record) ارائه می‌دهد. این سابقه نشان می‌دهد دقیقاً از چه شواهدی استفاده شده و هوش مصنوعی چگونه به توصیه خود رسیده است. این به مدیر امنیت اطلاعات اجازه می‌دهد با هوش مصنوعی مانند یک «خلبان خودکار» (Autopilot) برخورد کند، نه یک جعبه سیاه.

سطح نظارت بسته به سازمان متفاوت است. یک شرکت بزرگ با تیمی مستقر ممکن است از هوش مصنوعی برای نظارت و مدیریت استثنائات استفاده کند، در حالی که یک سازمان کوچک‌تر با بودجه محدود ممکن است بخش بیشتری از برنامه را خودکار کند. در هر دو مورد، هدف این است که توجه انسان برای جایی رزرو شود که بیشترین ارزش را افزوده است.

طراحی برای مقیاس و اعتماد

طراحی Magnitude متأثر از ترکیبی از تخصص در هوش مصنوعی، امنیت سایبری و پلتفرم‌های مقیاس مصرف‌کننده است. درس‌های به‌دست‌آمده از Alexa و Pandora به تیم آموخت که چگونه برای قابلیت اطمینان و کاربردپذیری در مقیاس عظیم بسازند.

آن‌ها از حوزه امنیت، الزام ردیابی هر پاسخ تا شواهد را ادغام کردند و از یادگیری ماشین آموختند که کار خبرگان را به یک سیستم ثابت تبدیل کنند، نه اینکه صرفاً اطلاعات را خلاصه کنند. این کار مانع از آن می‌شود که محصول به جریان دیگری از هشدارهای بی‌پایان تبدیل شود که تیم‌های خسته باید بررسی کنند.

در پشت صحنه، چندین عامل تخصصی با هم همکاری می‌کنند. با این حال، تجربه مشتری به‌گونه‌ای طراحی شده است که تیم‌های امنیتی نیازی ندارند متخصص هوش مصنوعی شوند تا بفهمند سیستم چه یافته است یا چه اقدامی باید انجام دهند.

آینده مدیریت ریسک

هبال پیش‌بینی می‌کند در پنج سال آینده، هوش مصنوعی از پاسخ به سؤالات به سمت سامانه‌هایی برود که به‌طور مستمر مشاهده و اقدام می‌کنند.

عملیات امنیتی آینده احتمالاً بررسی تأمین‌کنندگان، هوش تهدید و ریسک تجاری را در یک صفحه کنترل واحد (Control Plane) ادغام می‌کند. سیستمی می‌تواند تهدیدی جدید برای یک تأمین‌کننده را شناسایی کند، واحدهای تجاری متأثر را بیابد و بدون نیاز به ارجاعات دستی، پاسخ را آغاز کند. این امر مدیریت ریسک را از مجموعه‌ای از تمرینات دوره‌ای به یک قابلیت عملیاتی مستمر تبدیل می‌کند.

در حال حاضر، برتری با مهاجم است. آن‌ها هزینه‌های کمتر و سرعت عرضه بالاتری دارند. آن‌ها می‌توانند مسیرهای حمله بیشتری را آزمایش کنند و حملاتی را در لایه‌های عمیق (N-levels deep) در مقیاسی اجرا کنند که برای تیم‌های انسانی دشوار است. مدافعان باید به سمت حاکمیت خودکار حرکت کنند تا حملات را گران‌تر و مقیاس‌بندی آن‌ها را سخت‌تر کنند.

گام بعدی شما

رامی هبال به رهبران سازمانی توصیه می‌کند که مدیریت ریسک زنجیره تأمین را به عنوان یک تمرین سالانه رها کنند و اقدامات زیر را در اولویت قرار دهند:

  • شناسایی نقاط بحرانی: با تأمین‌کنندگانی شروع کنید که حیاتی‌ترین عملیات تجاری شما را پشتیبانی می‌کنند.
  • نقشه‌برداری از وابستگی‌ها: وابستگی‌های پنهان لایه‌های عمیق (Nth-party) را در زنجیره‌های بحرانی شناسایی کنید.
  • تعیین مالکیت: دقیقاً تعریف کنید چه کسی در زمان کشف یک ریسک مسئول است.
  • اتوماسیون پاسخ‌های روتین: نظارت مستمر و پاسخ‌های روتین را به یک پلتفرم کنترل عامل‌محور منتقل کنید تا سرعت دفاع شما با سرعت مهاجم برابر شود.

هدف نهایی صرفاً جمع‌آوری اطلاعات بیشتر نیست، بلکه اتصال مستمر دانسته‌ها، تصمیم‌گیری درباره موارد مهم و اقدام پیش از آن است که یک مشکل در تأمین‌کننده به یک بحران در سطح شرکت تبدیل شود.

اما داستان سخت‌افزاری این تحول حتی شگفت‌انگیزتر است — به تحلیل ما درباره‌ی تراشه‌های Blackwell مراجعه کنید.

چرا این موضوع مهم است؟

این تغییر پارادایم به دلیل تخصص Magnitude در مقیاس‌پذیری، ریسک‌های زنجیره تأمین را از حالت استاتیک به دینامیک می‌برد. سازمان‌هایی که همچنان به بررسی‌های سالانه متکی هستند، در برابر حملاتی که در کمتر از یک ساعت سلاح‌سازی می‌شوند، کاملاً بی‌دفاع خواهند بود.

تأثیر برای ایران

به‌دلیل تحریم‌ها و محدودیت‌های API، دسترسی به پلتفرم‌های پیشرفته‌ای مانند Magnitude برای سازمان‌های ایرانی دشوار است؛ اما این هشدار برای تیم‌های امنیت سایبری داخلی ضرورت پیاده‌سازی ابزارهای نظارت مستمر را دوچندان می‌کند.

·نگاه ما
تحریریه دات‌هوش

جایگزینی پرسشنامه‌های سالانه با نظارت مستمر عامل‌محور، در واقع پایان دادن به «امنیت بر اساس اعتماد» و آغاز «امنیت بر اساس شواهد» است. این رویکرد نشان می‌دهد که در عصر هوش مصنوعی، حاکمیت (Governance) دیگر یک چک‌لیست اداری نیست، بلکه باید به یک جریان داده‌ای زنده تبدیل شود تا با سرعت اکسپلویت‌ها همگام شود.

منابع

این گزارش با خط‌لولهٔ خودکار دات‌هوش از منابع معتبر جهانی تدوین و زیر نظر تحریریه منتشر شده است. روش کار ما

گفتگو

پنج‌شنبه‌های هوش‌محور

بسته‌ی هفتگی دات‌هوش

۵ خبر، ۲ ابزار، ۱ پرامپت در هر شماره. به‌زودی راه‌اندازی می‌شود — هر پنج‌شنبه صبح.

خبر کلیدی
ابزار کاربردی
پرامپت حرفه‌ای
تحلیل پژوهش
به‌زودی
زاویه‌ی ایرانی
به‌زودی
تمرین این هفته
به‌زودی

راهنماهای دات‌هوش

راهنماهای کاربردیِ دات‌هوش برای کار با هوش مصنوعی — از همین‌جا شروع کنید:

دات‌هوش

راهنمای فارسی هوش مصنوعی — با نگاه به ایران

اخبار روزانه، معرفی ابزارها و مدل‌ها، و آموزشِ کار با هوش مصنوعی؛ همیشه با این پرسش که از ایران چه چیزی کار می‌کند و چه چیزی نه.