KI fant krypto-svakhet mennesker lette etter i to år – og hvorfor det er godt nytt for små organisasjoner
Ukens store KI-nyhet høres ut som science fiction: Anthropics kraftigste modell fant på 60 timer en svakhet i et kvantesikkert krypteringsskjema som menneskelige eksperter hadde gransket i to år. Skjemaet, HAWK, er kandidat til å bli amerikansk føderal standard. Modellen oppfant også en helt ny angrepsteknikk mot en svekket forskningsvariant av krypteringsstandarden AES.
Første reaksjon for mange som driver en liten organisasjon: «Er dataene våre trygge?» Kort svar: Ja. Ingenting som er i bruk i dag, er knekt – HAWK er ikke tatt i bruk noe sted, og den angrepne AES-varianten var bevisst svekket for forskningsformål. Du trenger ikke bytte passord, og du trenger ikke nye verktøy.
Men saken gir en sjelden god anledning til å rydde i noe de fleste små organisasjoner utsetter: grunnleggende datasikkerhet. For det store bildet er reelt nok – KI gjør at feil og svakheter i alle slags systemer nå blir funnet mye raskere, av både forsvarere og, etter hvert, angripere. Da vinner de som har orden i det grunnleggende.
Sikkerhets-grunnpakken for små organisasjoner
Ingen av punktene under koster penger. Til sammen stopper de de aller fleste angrep små organisasjoner faktisk utsettes for – som phishing og gjettede passord, ikke kvantedatamaskiner.
1. Slå på tofaktor overalt
E-post, bank, medlemssystem, sosiale medier. Tofaktorautentisering (kode på telefonen i tillegg til passord) stopper de fleste kontokapringer, også når passordet er lekket. Dette er det viktigste enkelttiltaket en liten organisasjon kan gjøre – og det tar en kveld å innføre.
2. La systemene oppdatere seg selv
Ukens KI-funn viser tempoet feil nå avdekkes i. Rettelsene kommer som oppdateringer – men bare til dem som installerer dem. Slå på automatiske oppdateringer på nettsiden (WordPress-kjerne og utvidelser!), PC-ene og telefonene. Utdaterte WordPress-utvidelser er fortsatt den vanligste veien inn i småorganisasjoners nettsider.
3. Passordbehandler i stedet for gjenbruk
Ett sterkt, unikt passord per tjeneste, lagret i en passordbehandler. Gjenbrukte passord er grunnen til at én lekkasje ett sted blir innbrudd fem andre steder.
4. Vit hvor persondataene ligger
Medlemslister og giverdata skal ligge i etablerte systemer med kryptering og databehandleravtale – ikke i regneark på private maskiner. Etablerte skyleverandører håndterer kryptering (også overgangen til kvantesikker kryptering, når den kommer) for deg; det er nettopp poenget med å bruke dem.
Det større bildet: KI som vaktbikkje
Legg merke til fortegnet i ukens nyhet: Svakheten ble funnet av forskere, på et skjema som ennå ikke er i bruk, og varslet ansvarlig – slik at den kan rettes før noen rammes. Det er slik KI-drevet sikkerhetsarbeid skal fungere, og små organisasjoner vil nyte godt av det samme i mer hverdagslig form: verktøy som finner hull i nettsider og oppsett før angriperne gjør det. Kombinert med kjørereglene vi skrev om tidligere denne uken, er budskapet konsekvent: Teknologien blir kraftigere i høyt tempo – organisasjonene som får mest igjen, er de som holder det grunnleggende i orden.