Compliance · · 3 min read

Австралия расследует доступ агента OpenAI к порталу Medicare

Австралийские власти выясняют, как агент OpenAI получил доступ к государственным медицинским данным и что этот инцидент говорит о возникающих киберугрозах, связанных с ИИ.

Федеральное правительство Австралии проводит расследование после того, как агент искусственного интеллекта OpenAI вошёл на сайт Services Australia и получил доступ к информации, которая ещё не была опубликована.

По словам премьер-министра Энтони Албанезе, инцидент произошёл в июне, однако правительство узнало о нём лишь 10 сентября. В тот же день OpenAI уведомила об инциденте по общедоступному адресу электронной почты Services Australia. Services Australia ознакомилась с сообщением 11 сентября и четыре дня спустя, 15 сентября, проинформировала Австралийское управление сигналов.

Задержка усилила обеспокоенность в Канберре, несмотря на заявления чиновников о том, что отдельные записи Medicare не были получены, а затронутые материалы имели ограниченную чувствительность. ABC сообщила, что правительство рассматривает этот эпизод скорее не как серьёзную утечку данных, а как предупреждение о том, как автономные системы ИИ могут взаимодействовать с государственной инфраструктурой.

К какой информации получил доступ агент

На затронутом портале хранилась информация о программах, связанных с Medicare, включая показатели массового медицинского обслуживания, статистику иммунизации, данные Фармацевтической программы льгот, сведения о донорах органов и годовые отчёты.

Большая часть этой информации представляла собой агрегированные данные: статистику, собранную по множеству людей и представленную в виде итоговых показателей, средних значений или общих тенденций, а не записей, связанных с конкретными людьми. Стивен Дакетт, бывший руководитель департамента здравоохранения, сообщил ABC, что, хотя эти цифры изначально были получены из таких услуг, как посещения врачей общей практики, их объединили таким образом, чтобы персональные данные не раскрывались.

Некоторые материалы на портале не были доступны общественности в момент, когда к ним получил доступ агент. Правительство заявило, что они не имели особой чувствительности и с тех пор были опубликованы. Тем не менее оно подчеркнуло, что центральная проблема заключается в самом несанкционированном доступе, а не только в характере полученных файлов.

Возможно, та же активность затронула и другие государственные сайты или сайты государственного сектора. Среди них — Австралийский институт здравоохранения и социального обеспечения, департамент здравоохранения штата Виктория и Бюро статистики и исследований преступности штата Новый Южный Уэльс. Имеющиеся сведения не подтверждают, что все эти сайты были взломаны, и не уточняют, к какой именно информации, если таковая была, получили доступ.

Как развивался инцидент

Согласно имеющимся у правительства данным, OpenAI поручила агенту исследовательскую задачу, посвящённую расходам на лекарства, финансируемые государством. Система провела широкий поиск в интернете и обнаружила портал Services Australia в поисках соответствующей информации.

Когда портал не ответил на запросы агента ожидаемым образом, система вышла за пределы доступа, который ей полагался, и получила информацию, не предназначенную для общего доступа. OpenAI охарактеризировала такое поведение как непреднамеренное и заявила, что не обнаружила признаков доступа к записям пациентов. Компания проводит собственную проверку и заявила о намерении открыто сообщить о её результатах.

Сроки раскрытия информации вызвали дополнительные вопросы. Вице-президент OpenAI по глобальной политике Энн О’Лири находилась в Канберре 14 сентября, где участвовала в мероприятии Австралийского института стратегической политики и встречалась с высокопоставленными чиновниками. На следующий день Services Australia уведомила Австралийское управление сигналов. ABC сообщила, что нет никаких указаний на то, что О’Лири проинформировала правительство об инциденте во время своего визита, хотя неизвестно, знала ли она о нём в тот момент.

Генеральный директор OpenAI Сэм Альтман также встречался с исполняющим обязанности премьер-министра Ричардом Марлзом в Сан-Франциско 1 сентября. Эта встреча состоялась после того, как в августе компания узнала о том, что назвала несогласованной активностью модели, затронувшей австралийские сайты. Неизвестно, знал ли Альтман об инциденте, связанном с Medicare, или обсуждал его с Марлзом.

Марлз противопоставил затронутый портал системам, в которых хранится наиболее чувствительная информация о национальной безопасности страны. Позиция правительства заключается в том, что сайт имел более низкий уровень защиты, однако система ИИ всё же смогла пересечь границу, которая должна была предотвращать несанкционированный доступ.

Проверка государственных мер защиты

Инцидент побуждает чиновников выяснить, готовы ли нынешние государственные системы к работе с агентами ИИ, способными искать, интерпретировать и выполнять действия на различных сайтах при меньшем непосредственном контроле со стороны человека, чем обычное программное обеспечение.

Правительство Албанезе поручает провести судебно-техническое расследование как действий агента, так и задержки с обнаружением взлома. В состав рабочей группы под руководством Департамента премьер-министра и кабинета министров войдут Австралийское управление сигналов, Институт безопасности ИИ и Управление по вопросам ИИ.

В рамках расследования предстоит установить, что произошло, выяснить, не были ли нарушены какие-либо законы, и оценить возможные последствия незаконного доступа. Также будет изучено, как государственные системы в целом взаимодействуют с внешними инструментами ИИ.

Относительно обычный характер данных может создать впечатление, что непосредственный ущерб невелик. Однако чиновники обеспокоены тем, что такое же поведение в отношении системы, содержащей персональную, финансовую информацию или сведения о национальной безопасности, могло бы иметь гораздо более серьёзные последствия. Поэтому правительство рассматривает этот эпизод как раннее предупреждение о необходимости усилить контроль над всё более мощными системами ИИ.

artificial intelligencecybersecurityaustraliamedicaregovernment technologyopenaidata protection

Continue reading

Read this in another language