Кібербезпека

Гонконг посилює кібербезпеку фінансового сектору на тлі зростання AI-загроз

Д

Джерело: mayerbrown.com

5 хв читання

Сучасне серверне обладнання з цифровим накладанням, що символізує кібербезпеку, на тлі розмитого фінансового району Гонконгу.

Швидке поширення штучного інтелекту (ШІ) у секторі фінансових послуг Гонконгу принесло не лише операційну ефективність, а й нове покоління кіберзагроз. У відповідь на це, Комісія з цінних паперів та ф'ючерсів Гонконгу (SFC) нещодавно видала циркуляр, який закликає всі ліцензовані фірми посилити свої заходи кібербезпеки проти нових та зростаючих ризиків, спричинених кібератаками з використанням ШІ.

Цей крок відбувається на тлі значного зростання кількості кіберінцидентів у Гонконзі: у 2025 році було зафіксовано понад 15 000 інцидентів, що на 27% більше, ніж 12 536 у 2024 році. Регулятор висловлює занепокоєння, що передові моделі ШІ докорінно змінюють ландшафт загроз.

Зростання AI-загроз та відповідальність керівництва

Моделі ШІ тепер здатні планувати та виконувати складні, багатоетапні дії автономно, виявляти вразливості нульового дня, систематично об'єднувати кілька низькоризикових вразливостей для досягнення значного руйнівного ефекту та координувати великомасштабні атаки через взаємопов'язані системи. Інструменти ШІ також знижують технічні бар'єри для фішингу, соціальної інженерії, діпфейк-імітації та розвідки, додаючи нові виміри швидкості та масштабу до середовища загроз.

Зі зростанням доступності недорогих інструментів на базі ШІ, обсяг та частота випуску патчів безпеки та оновлень, ймовірно, значно зростуть, тоді як вікно між виявленням вразливості та її експлуатацією продовжує звужуватися.

Керівництво, зокрема менеджер, відповідальний за інформаційні технології (MIC-IT) у ліцензованих фірмах, прямо визначено як таке, що несе кінцеву відповідальність за управління кіберризиками фірми. Воно повинно забезпечувати належний та своєчасний перегляд, затвердження та впровадження змін до кібербезпекової структури та заходів фірми. За необхідності, ліцензовані фірми повинні залучати зовнішніх експертів з ІТ-безпеки для консультацій та допомоги.

Ключові напрямки для посилення кібербезпеки

Циркуляр SFC визначає п'ять основних сфер для перегляду та вдосконалення:

1. Управління патчами та вразливостями

Ліцензовані фірми повинні переглянути та покращити процеси патчингу, оперативно реагувати на відомі вразливості та підтримувати політики для розгортання термінових виправлень поза звичайними циклами, особливо для критично важливих компонентів. Рекомендується виводити з експлуатації застарілі системи, пріоритизувати роботи з патчингу на основі ризиків, автоматизувати розгортання патчів для низькоризикових вразливостей, де це можливо, та впроваджувати компенсуючі засоби контролю (наприклад, міжмережевий екран) під час циклу патчингу.

2. Контроль доступу та привілеїв

Фірми повинні розробляти засоби контролю, виходячи з припущення, що будь-який користувач, пристрій, привілейований обліковий запис або мережевий компонент може бути скомпрометований. Рекомендовані заходи включають застосування принципу найменших привілеїв для доступу до критично важливих компонентів, захист привілейованих облікових записів, посилення міжмережевих екранів та впровадження мікросегментації мережі для обмеження горизонтального переміщення. Також рекомендується багатофакторна автентифікація, стійка до фішингу, та посилення периметрового контролю.

3. Виявлення та моніторинг

Ліцензовані фірми повинні посилити виявлення загроз та моніторинг аномалій у торговельній та системній діяльності клієнтів, а також покращити збір інформації про загрози. Це включає проактивне сканування систем, регулярне вдосконалення правил виявлення аномалій, періодичні вправи типу "червона команда", що імітують AI-атаки, та постійну комунікацію з радниками з безпеки.

4. Управління ризиками ланцюга поставок від третіх сторін

Фірми повинні впроваджувати процедури, що стосуються AI-загроз, спрямованих на сторонніх постачальників послуг, які підтримують критичні операції. Це передбачає посилення управління ланцюгом поставок, покращення оцінки постачальників з урахуванням останнього ландшафту загроз, належну перевірку постачальників послуг з посиланням на встановлені стандарти інформаційної безпеки (наприклад, ISO/IEC 27001), а також договірні вимоги щодо своєчасного повідомлення про інциденти та розкриття вразливостей.

5. Реагування на інциденти та відновлення

Ліцензовані фірми повинні розробити та вдосконалити свій план реагування на кіберінциденти та розглянути заздалегідь сплановані стратегії стримування, такі як блокування шкідливої активності, ізоляція уражених систем та швидке обмеження доступу. Вони повинні регулярно тестувати процедури реагування на інциденти за допомогою настільних вправ або симульованих атак, а також регулярно створювати резервні копії бізнес-записів та баз даних. Про суттєві кіберінциденти необхідно оперативно повідомляти SFC.

Ризики мовних моделей ШІ: окремий вимір

Циркуляр також звертає увагу на те, що власне використання ліцензованою фірмою мовних моделей ШІ — чи то внутрішньо розроблених, наданих груповою компанією або стороннім постачальником, чи з відкритим кодом — може посилити існуючі кібервразливості або створити нові кіберризики, такі як змагальні атаки проти мовних моделей ШІ, витік даних та перевизначення системних підказок. Ліцензовані фірми повинні враховувати ці ризики у своїх рамках кібербезпеки та дотримуватися вимог щодо повідомлення про випадки використання високого ризику. Це свідчить про те, що внутрішні розгортання ШІ є частиною поверхні атаки фірми та повинні управлятися з такою ж ретельністю, як і будь-які інші системи фірми.

Ключові висновки для організацій

Хоча рекомендації спрямовані на ліцензовані фірми SFC, вони можуть слугувати корисним орієнтиром для інших організацій у Гонконзі, які прагнуть посилити свої кібербезпекові рамки проти загроз, пов'язаних зі ШІ.

  • Інтеграція управління ШІ з управлінням кібербезпекою: Ризики, пов'язані з використанням ШІ, повинні розглядатися як частина ширшої системи управління кібербезпекою, а не як окремий робочий потік відповідності. Заходи управління ШІ повинні бути інтегровані в кібербезпекові рамки як частина цілісного підходу до управління технологічними ризиками.
  • Технологічний аудит та управління вразливостями: Організації повинні розглядати проведення регулярних технологічних аудитів для виявлення вразливостей, оцінки адекватності існуючих засобів контролю та забезпечення відповідності їхніх кібербезпекових рамок регуляторним очікуванням. Фірмам із накопиченими технічними вразливостями або застарілими системами слід прискорити терміни усунення та забезпечити своєчасне та ефективне патчинг.
  • Сценарне тестування на AI-атаки: Враховуючи швидкість, з якою можуть розгортатися AI-атаки, організації повинні оцінити, чи є їхні заздалегідь сплановані дії зі стримування достатньо надійними для протидії атакам, які можуть скомпрометувати кілька систем за лічені хвилини. Настільні вправи повинні включати сценарії, специфічні для ШІ, які враховують швидкість та масштаб потенційного впливу.
  • Посилення стійкості ланцюга поставок: Оскільки інструменти на базі ШІ полегшують зловмисникам виявлення та експлуатацію вразливостей у масштабі, організації повинні оцінити свою вразливість до кіберризиків третіх сторін та вжити заходів для посилення управління ланцюгом поставок. Це може включати перегляд контрактів з критично важливими постачальниками ІТ-послуг, щоб переконатися, що вони містять відповідні зобов'язання з кібербезпеки, вимоги щодо повідомлення про інциденти та права на аудит.

Що це означає для розробників

Для розробників та ІТ-персоналу в ліцензованих фірмах Гонконгу це означає необхідність інтегрувати управління ризиками ШІ в існуючі рамки кібербезпеки. Вони повинні бути готові до прискореного патчингу, впровадження більш суворих контролів доступу, посилення моніторингу аномалій, а також враховувати ризики, пов'язані з власним використанням мовних моделей ШІ, як частину поверхні атаки фірми.

Ключові факти

  • Комісія з цінних паперів та ф'ючерсів Гонконгу (SFC) видала циркуляр, закликаючи ліцензовані фірми посилити кібербезпеку проти AI-атак.

  • Кількість кіберінцидентів у Гонконзі зросла на 27% за рік, перевищивши 15 000 у 2025 році.

  • AI-моделі можуть автономно планувати складні атаки, виявляти вразливості нульового дня та знижувати технічні бар'єри для фішингу та діпфейків.

  • Кінцеву відповідальність за управління кіберризиками несуть старші менеджери, зокрема MIC-IT.

  • Циркуляр визначає п'ять ключових сфер для вдосконалення: управління патчами, контроль доступу, виявлення та моніторинг, управління ризиками ланцюга поставок та реагування на інциденти.

Джерела

КібербезпекаШтучний інтелектБізнесРозробка ПЗ

Попередні статті

Наступні статті

Промислова панель управління з цифровими елементами, що символізують безперервний кіберзахист OT

Еволюція кібербезпеки OT: від виявлення ризиків до їх безперервного зниження

Попри покращену видимість, операційні ризики зростають. Новий підхід у кібербезпеці OT фокусується на безперервному зниженні ризиків без переривання виробництва.

Концептуальна ілюстрація, що зображує взаємопов'язану мережу стилізованих центрів обробки даних та фінансових символів, які формують циклічний потік капіталу в екосистемі ШІ.

Nvidia укладає угоди на $750 мільярдів, посилюючи занепокоєння щодо циклічного фінансування ШІ

Nvidia працює над новими угодами щодо інфраструктури ШІ на понад $750 мільярдів, що викликає занепокоєння щодо штучного роздування попиту та оцінок на ринку.