پرش به محتوای اصلی
پرش به محتوای مقاله

پالانتیر و متد سکیوریتی تست‌های رایگان تیم قرمز را برای زیرساخت‌های آمریکا عرضه

·۱۹ شهریور ۱۴۰۵۵ دقیقه مطالعه
برنامه Cardinal: آزمایش امنیتی رایگان مبتنی بر هوش مصنوعی برای شرکت‌های آب و برق آمریکا
برنامه Cardinal: آزمایش امنیتی رایگان مبتنی بر هوش مصنوعی برای شرکت‌های آب و برق آمریکا
اشتراک‌گذاری
واقعاً چه چیز جدید است؟

ارائه رایگان و در مقیاس ملی ابزارهای تیم قرمز خودکار برای سازمان‌های کم‌برخوردار؛ تبدیل امنیت زیرساختی از ممیزی‌های دوره‌ای به یک فرآیند استرس‌تست دائمی و مبتنی بر AI.

تصور کنید مدیر یک تصفیه‌خانه آب در شهری کوچک هستید و بودجه‌ای برای استخدام متخصصان امنیت سایبری ندارید، در حالی که مهاجمان با ابزارهای پیشرفته هوش مصنوعی هر لحظه در جست‌وجوی یک نقطه ضعف در شبکه شما هستند. این وضعیت دقیقاً همان جایی است که برنامه Cardinal وارد عمل می‌شود تا توازن قدرت را به نفع مدافعان تغییر دهد.

به نقل از بیانیه مشترک شرکت‌های Method Security و Palantir Technologies، این برنامه در ۱۰ سپتامبر ۲۰۲۶ راه‌اندازی شد تا ارزیابی‌های امنیتی خودکار و مستمر را برای سازمان‌هایی که خدمات عمومی ضروری را مدیریت می‌کنند، به‌صورت رایگان فراهم کند. هدف اصلی این است که زیرساخت‌های حیاتی ملی بتوانند پیش از آنکه مهاجمان از نقاط ضعف آن‌ها استفاده کنند، سیستم‌های خود را مقاوم‌سازی کنند.

زمینه و مأموریت

در بیانیه‌ای مشترک که از نیویورک و میامی منتشر شد، این دو شرکت برنامه Cardinal را ابتکاری برای تقویت تاب‌آوری سایبری ملی توصیف کردند. آن‌ها خاطرنشان کردند که مؤسسات درگیر در این برنامه، از سیستم‌ها و خدماتی محافظت می‌کنند که زیربنای زندگی روزمره مردم است. این سازمان‌ها اکنون با مهاجمانی روبرو هستند که از هوش مصنوعی با قابلیت‌های روزافزون برای یافتن و بهره‌برداری از آسیب‌پذیری‌ها با سرعت و مقیاسی بی‌سابقه استفاده می‌کنند.

مأموریت رسمی این برنامه، تجهیز زیرساخت‌های حیاتی ملی و سازمان‌های شهری به راهنمایی‌های مقاوم‌سازی مستمر، ایمن و مبتنی بر تحلیل‌های خصمانه است تا بتوانند از سرعت مهاجمان سایبری پیشی بگیرند. این شرکت‌ها تأکید کردند که این مؤسسات اغلب با کمبود شدید منابع امنیتی مواجه هستند. در واقع، Cardinal به‌عنوان یک ائتلاف فنی از شرکت‌های فناوری و امنیتی آمریکایی عمل می‌کند که یک پیشنهاد مشترک را در سطح بازار ارائه می‌دهند.

این شرکت‌ها در بیانیه خود نوشتند: «مهاجمان همین حالا این قابلیت‌ها را به کار گرفته‌اند؛ مدافعان نباید برای انجام همان کار منتظر بمانند.»

همان‌طور که در تحلیل‌های قبلی ما درباره‌ی امنیت مدل‌های بازمتن اشاره کردیم، سرعت شناسایی آسیب‌پذیری‌ها در عصر هوش مصنوعی به‌شدت افزایش یافته است. در این فضای جدید، سازمان‌های دولتی و شهرداری‌ها که معمولاً با کمبود منابع مواجه‌اند، بیش از هر زمان دیگری در معرض خطر هستند.

جزئیات فنی: نحوه عملکرد تست‌های خودکار

این سامانه برای شناسایی و بررسی دارایی‌های متصل به اینترنت از ترکیبی از مدل‌های پیشرو (Frontier) و وزن‌های باز (Open Weights) — یعنی مدل‌هایی که دستور پخت آن‌ها علناً منتشر شده و هر کسی می‌تواند آن‌ها را اجرا کند — استفاده می‌کند. این رویکرد با تمایل سازمان‌ها به حفظ کنترل بر وزن‌های مدل برای افزایش امنیت و استقلال زیرساختی هم‌سو است. در این همکاری، Method Security پلتفرم اصلی و اپراتورهای شناسایی مسیرهای حمله را تأمین می‌کند و Palantir زیرساخت امنیتی لازم را فراهم می‌آورد. این رویکرد به مدافعان کمک می‌کند تا درک کنند مهاجمانی که به همان قابلیت‌های هوش مصنوعی مجهز هستند، چگونه به سیستم‌های آن‌ها نزدیک می‌شوند.

اجزای فنی کلیدی این برنامه عبارتند از:

  • Palantir Foundry، AIP و Ontology for Cybersecurity: این مجموعه زیرساخت امنی را برای یکپارچه‌سازی و ارائه یافته‌های Method فراهم می‌کند. AIP به‌طور خاص امکان اعتبارسنجی گردش‌های کاری ارزیابی خودکار و تکرارپذیر را برای مأموریت‌های با پیامدهای حساس فراهم می‌سازد.
  • Ontology for Cybersecurity: ابزاری که یافته‌ها را بر اساس تأثیر واقعی بر مأموریت دسته‌بندی می‌کند. این کار به تیم‌ها اجازه می‌دهد تا اقدامات پاسخ خود را بر روی بحرانی‌ترین ریسک‌ها متمرکز کنند.
  • Bastion: محصولی از شرکت متد که تمام منابع و مسیرهای احتمالی حمله را در بستر کسب‌وکار مشتری نقشه‌برداری، اعتبارسنجی و کنترل می‌کند.
  • Reaper: ابزاری برای برنامه‌ریزی و اجرای عملیات تیم قرمز (Red Teaming) — شبیه به یک تمرین نظامی که در آن گروهی نقش دشمن را بازی می‌کنند تا نقاط ضعف دفاعی پیدا شود — با استفاده از خودمختاری و زیرساخت‌های فرماندهی و کنترل نرم‌افزاری.

برای جلوگیری از قطعی‌های ناگهانی و اتفاقی، این ارزیابی‌ها رفتار مهاجمان واقعی را در چارچوب محدوده (Scope) و قوانین تعامل (Rules of Engagement) که توسط شرکت‌کنندگان تعریف شده است، شبیه‌سازی می‌کنند. نظارت انسانی در تمام مراحل الزامی است تا اطمینان حاصل شود که بررسی‌های خودکار باعث اختلال در خدمات حیاتی نمی‌شوند. در نهایت، متخصصان امنیتی یافته‌های تولیدشده توسط هوش مصنوعی را بررسی کرده و راهکارهای دقیقی برای مقاوم‌سازی، مانند حذف دسترسی‌های غیرضروری یا تنظیم مجدد کنترل‌های شبکه، را همراه با شواهد مستند ارائه می‌دهند.

شرایط صلاحیت و سطوح دسترسی

هر سازمان آمریکایی که در حوزه‌های انرژی، حمل‌ونقل، ارتباطات، بهداشت عمومی یا عملیات بیمارستانی فعالیت کند، واجد شرایط دریافت سطح رایگان است. همچنین شهرداری‌های مسئول مدیریت آب یا ایمنی شهر نیز می‌توانند از این خدمات بهره‌مند شوند.

جزئیات سطح رایگان شامل موارد زیر است:

  • ارزیابی‌های نیمه‌منظم تیم قرمز خودکار روی سطح حمله خارجی سازمان.
  • ارائه مستقیم راهنمایی‌های استراتژیک برای مقاوم‌سازی.
  • امکان تعامل ماهانه با یک متخصص امنیتی برای بررسی این راهنمایی‌ها.

برای سازمان‌های بزرگ‌تر، مسیر متفاوتی تعریف شده است. شرکت‌های بزرگ می‌توانند مستقیماً با شرکای عملیاتی برای برنامه‌های تجاری پولی اختصاصی که بر اساس همین مدل ساخته شده‌اند، وارد تعامل شوند. آژانس‌های دولتی نیز می‌توانند از Cardinal به‌عنوان یک پلتفرم فنی برای ابتکارات امنیتی گسترده‌تر استفاده کنند؛ مانند اجرای برنامه‌های ارزیابی مستمر برای سیستم‌های خودشان یا اشخاص ثالث مجاز، که بودجه آن‌ها از طریق بودجه‌های فدرال یا سایر مدل‌های اقتصادی تأمین می‌شود.

این شرکت‌ها اعلام کردند که هدفشان ارائه قابلیت‌ها به مدافعان در زمان حال و همزمان نمایش مدلی است که قابلیت مقیاس‌پذیری داشته باشد. آن‌ها امیدوارند Cardinal یک ابزار فنی اثبات‌شده برای آژانس‌های دولتی فراهم کند تا این قابلیت‌ها را به سمت سیستم‌های تحت نظارت خود هدایت کنند. آن‌ها خاطرنشان کردند که تاب‌آوری سایبری ملی نیازمند همکاری فوری بین صنعت و دولت است.

این رویکرد نشان‌دهنده چرخی به سمت «امنیت مستمر» است و مدل‌های سنتی ممیزی سالانه را به چالش می‌کشد. با خودکارسازی شناسایی مسیرهای حمله، گلوگاه‌های انسانی در مدیریت آسیب‌پذیری‌ها حذف می‌شوند و امنیت از یک چک‌آپ دوره‌ای به یک تست استرس دائمی و خودکار تبدیل می‌شود. این تغییر رویکرد می‌تواند به رفع گلوگاه‌های دسترسی عامل‌های هوش مصنوعی در سازمان‌ها از طریق ایجاد درگاه‌های امنیتی پیشرفته کمک کند.

ثبت‌نام و کنترل‌ها

هر سازمان شرکت‌کننده، محدوده هدف خود را از نظر دارایی‌های مجاز و غیرمجاز تعیین می‌کند. آن‌ها می‌توانند قوانین تعامل بسیار دقیقی را تعریف کنند که شامل این موارد باشد: چه اقداماتی می‌توان انجام داد، در چه زمان‌هایی و با چه سطحی از تأیید انسانی. این تنظیمات و نتایج از طریق یک پورتال مدیریت می‌شوند که در آن محدوده و قوانین پس از ثبت‌نام قابل تغییر هستند. برنامه تضمین می‌کند که یافته‌های هر شرکت تحت کنترل دسترسی باشد و جزئیات آن هرگز فراتر از یک مهندس پشتیبانی، عمومی نشود.

فرآیند ثبت‌نام با ارسال یک فرم آغاز می‌شود و سپس یک ارزیابی صلاحیت توسط مهندس شرکت Method انجام می‌گیرد. شرکت‌کنندگان واجد شرایط باید پیش از ورود به سامانه، یک توافق‌نامه تیم قرمز را امضا کنند.

برای خواننده، این موضوع سیگنالی است از یک روند گسترده‌تر؛ جایی که هوش مصنوعی دیگر تنها ابزاری برای کدنویسی یا تحلیل داده نیست، بلکه به سلاحی اصلی در دفاع ملی تبدیل شده است. با تبدیل شدن تیم قرمز خودکار به یک ابزار استاندارد، کفِ تعریف‌شده برای «زیرساخت امن» به‌شدت بالا خواهد رفت. شرکت Method Security که شرکایی چون OpenAI, Andreessen Horowitz, General Catalyst و Blackstone را در لیست خود دارد، در حال تثبیت جایگاه خود به‌عنوان سازنده سیستم‌های سایبری خودکار برای دولت ایالات متحده و شرکت‌های Fortune 500 است.

گام بعدی شما

  • اگر در حوزه زیرساخت‌های حساس فعالیت می‌کنید، مدل «امنیت مستمر» را جایگزین ممیزی‌های سالانه کنید.
  • ابزارهای نقشه‌برداری سطح حمله (Attack Surface Mapping) را در استراتژی دفاعی خود بگنجانید.
  • روی تعریف «قوانین تعامل» (Rules of Engagement) برای تست‌های خودکار سرمایه‌گذاری کنید تا ریسک قطعی سرویس کاهش یابد.

اما تأثیر این مدل بر استانداردهای نظارتی دولت‌ها حتی پیچیده‌تر است — به تحلیل ما درباره‌ی سیاست‌های حاکمیتی هوش مصنوعی مراجعه کنید.

چرا این موضوع مهم است؟

این ابتکار با تکیه بر اعتبار Palantir در مدیریت داده‌های حساس، مدل جدیدی از همکاری بخش خصوصی و دولت برای حفاظت از زیرساخت‌های ملی ایجاد می‌کند. این تغییر پارادایم، استاندارد امنیت را از «جلوگیری از نفوذ» به «کشف سریع و خودکار نفوذ» تغییر می‌دهد.

تأثیر برای ایران

به‌دلیل محدودیت‌های جغرافیایی و تحریم‌ها، دسترسی سازمان‌های ایرانی به این برنامه امکان‌پذیر نیست؛ اما مدل «امنیت مستمر» می‌تواند الگویی برای توسعه ابزارهای داخلی دفاع سایبری در ایران باشد.

·نگاه ما
تحریریه دات‌هوش

جایگزینی ممیزی‌های سالانه با تست‌های استرس مستمر، مفهوم «امنیت» را از یک وضعیت ایستا به یک فرآیند پویا تبدیل می‌کند. این رویکرد در واقع پذیرش این واقعیت است که در عصر هوش مصنوعی، هیچ سیستمی برای مدت طولانی امن نمی‌ماند و تنها راه بقا، سرعت در شناسایی و اصلاح است. در واقع، ما شاهد تبدیل شدن امنیت سایبری به یک بازی «سرعت استنتاج» بین مهاجم و مدافع هستیم.

منابع

این گزارش با خط‌لولهٔ خودکار دات‌هوش از منابع معتبر جهانی تدوین و زیر نظر تحریریه منتشر شده است. روش کار ما

گفتگو

پنج‌شنبه‌های هوش‌محور

بسته‌ی هفتگی دات‌هوش

۵ خبر، ۲ ابزار، ۱ پرامپت در هر شماره. به‌زودی راه‌اندازی می‌شود — هر پنج‌شنبه صبح.

خبر کلیدی
ابزار کاربردی
پرامپت حرفه‌ای
تحلیل پژوهش
به‌زودی
زاویه‌ی ایرانی
به‌زودی
تمرین این هفته
به‌زودی

راهنماهای دات‌هوش

راهنماهای کاربردیِ دات‌هوش برای کار با هوش مصنوعی — از همین‌جا شروع کنید:

دات‌هوش

راهنمای فارسی هوش مصنوعی — با نگاه به ایران

اخبار روزانه، معرفی ابزارها و مدل‌ها، و آموزشِ کار با هوش مصنوعی؛ همیشه با این پرسش که از ایران چه چیزی کار می‌کند و چه چیزی نه.