Giám đốc AWS: AI tấn công ở “tốc độ máy”, doanh nghiệp phải thay đổi tư duy bảo mật từ gốc

Theo AWS, sự phát triển của AI đang khiến ngành an ninh mạng cần sự thay đổi hơn bao giờ hết.

Giám đốc AWS cảnh báo doanh nghiệp về rủi ro bảo mật AI năm 2026 - Ảnh 1.

Năm 2026 đánh dấu bước ngoặt quan trọng khi các doanh nghiệp dịch chuyển hàng loạt từ giai đoạn thử nghiệm sang triển khai trí tuệ nhân tạo (AI) vào hệ thống vận hành và sản xuất thực tế. Tuy nhiên, sự bùng nổ này cũng kéo theo làn sóng rủi ro an ninh mạng chưa từng có.

Tại buổi họp báo về an ninh bảo mật khu vực ASEAN do AWS tổ chức, ông Bryce Boland - Giám đốc Kiến trúc Giải pháp Bảo mật khu vực châu Á - Thái Bình Dương, Nhật Bản và Trung Quốc (APJC) của AWS, trích dẫn một nghiên cứu của IBM cho biết cho thấy khoảng 13% tổ chức đang sử dụng AI từng trải qua các sự cố hoặc vi phạm an ninh, khiến doanh nghiệp buộc phải trích từ 10% đến 12% ngân sách AI dành riêng cho bảo mật. Tuy nhiên, dù nguồn lực đổ ra không nhỏ, Boland nhận định nếu không nhận diện đúng bản chất mối đe dọa và điểm yếu cốt lõi, mọi khoản đầu tư vào công cụ phòng thủ đều dễ dàng trở nên vô nghĩa.

Thách thức tốc độ

Tại sự kiện, Boland cho rằng sự xuất hiện của AI đã làm thay đổi hoàn toàn khái niệm thời gian phòng thủ truyền thống.

Trước đây ở thời điểm năm 2018, khoảng thời gian trung bình từ khi một lỗ hổng hổng bảo mật xuất hiện đến khi bị kẻ tấn công khai thác là khoảng 2,3 năm. Hiện tại, khoảng trống này đã bị nén chặt xuống chỉ còn vỏn vẹn 10 giờ.

Song song đó là sự bùng nổ của các lỗ hổng bảo mật phổ biến (CVE). Năm ngoái, đã có 48.000 CVE được công bố, tăng 20% so với cùng kỳ. Bước sang năm nay, tốc độ công bố lỗ hổng đã tăng gấp đôi, từ 5.000 CVE mỗi tháng trong quý 1 lên tới 10.000 CVE mỗi tháng ở quý 3, khiến tổng số lỗ hổng tính đến tháng 8 đã vượt qua con số của cả năm trước.

Sở dĩ kẻ tấn công đạt được tốc độ này là nhờ ba khác biệt cốt lõi do AI tạo ra. Về quy mô, AI có khả năng đọc toàn bộ bộ mã nguồn của hệ thống và phát hiện hàng loạt lỗ hổng cùng lúc thay vì tìm kiếm thủ công từng lỗi nhỏ một cách tuần tự.

Giám đốc AWS cảnh báo doanh nghiệp về rủi ro bảo mật AI năm 2026 - Ảnh 2.

Ông Bryce Boland. Nguồn ảnh: AWS Vietnam

Về tốc độ, AI giúp kẻ tấn công liên kết nhiều lỗ hổng thành chuỗi khai thác và tự động tạo ra mã tấn công ở tốc độ máy. Về khả năng tiếp cận, công nghệ này hạ thấp rào cản kỹ thuật, cho phép bất kỳ ai cũng có thể thực hiện cuộc tấn công phức tạp thay vì chỉ có các nhóm hacker chuyên nghiệp.

Trong khi đó, đa số doanh nghiệp vẫn duy trì chu kỳ vá lỗi định kỳ hàng tháng. Quy trình thủ công chậm chạp này hoàn toàn vỡ trận trước áp lực quá tải của làn sóng lỗ hổng hiện nay.

Trên thực tế, nhiều ban lãnh đạo thường quá lo lắng về việc bản thân mô hình AI đưa ra câu trả lời sai hoặc bị ảo giác thông tin. Tuy nhiên, dữ liệu thực tế lại mang đến một góc nhìn hoàn toàn khác: 97% các vụ vi phạm an ninh AI xuất phát từ những điểm yếu trong kiểm soát quyền truy cập.

Rủi ro lớn nhất của hệ thống AI không nằm ở bản thân mô hình, mà nằm ở công tác Quản lý Định danh và Kiểm soát quyền truy cập. Khi các tác nhân AI (AI Agents) được giao quyền tự động thực hiện giao dịch, truy cập dữ liệu nhạy cảm hay tương tác trực tiếp với khách hàng, việc cấp thừa quyền sẽ biến lỗ hổng kỹ thuật thành rủi ro kinh doanh trực tiếp.

Để vận hành AI an toàn, doanh nghiệp cần áp dụng mô hình trách nhiệm chia sẻ, trong đó nhà cung cấp đám mây bảo vệ hạ tầng nền tảng, còn doanh nghiệp chịu trách nhiệm cấu hình, phân quyền dữ liệu và giới hạn hành động cho tác tử.

Cùng với đó là bốn nguyên tắc quản trị bắt buộc đối với AI tự chủ. Thứ nhất, mặc định không tin tưởng và luôn xem tác tử là đối tượng cần kiểm soát. Thứ hai, áp dụng nguyên tắc cấp quyền tối thiểu, chỉ cung cấp đúng quyền hạn cần thiết để thực hiện nhiệm vụ. Thứ ba, thiết lập cơ chế quan sát toàn diện nhằm ghi lại toàn bộ nhật ký hành động của AI. Cuối cùng, luôn giữ con người tham gia phê duyệt ở những quyết định quan trọng hoặc có độ rủi ro cao.

Lấy AI trị AI

Để đối phó với kẻ tấn công dùng AI ở tốc độ máy, bên phòng thủ bắt buộc phải thay đổi tư duy, dịch chuyển chiến lược bảo mật về phía trước ngay trong quá trình phát triển ứng dụng thay vì chờ phản ứng sau khi đã triển khai. Xu hướng này yêu cầu việc phát hiện và sửa lỗi phải diễn ra liên tục từ khâu thiết kế.

Việc ứng dụng các tác tử AI phòng thủ như giải pháp AWS Continuum là ví dụ điển hình cho xu hướng tự động hóa này. Hệ thống có khả năng tự động hóa đánh giá an ninh qua bốn năng lực gồm mô hình hóa đe dọa, đánh giá thiết kế, đánh giá mã nguồn và kiểm thử xâm nhập. Bằng cách giả lập ba vai trò chuyên gia làm việc song song, gồm phân tích đe dọa, hacker mũ trắng tìm đường tấn công và kỹ sư an ninh tạo bản vá, hệ thống có thể xử lý lỗ hổng ở tốc độ tương đương kẻ tấn công.

Giám đốc AWS cảnh báo doanh nghiệp về rủi ro bảo mật AI năm 2026 - Ảnh 3.

Ông Bryce Boland. Nguồn ảnh: AWS Vietnam

Hiệu quả của phương pháp này đã được minh chứng bằng các con số thực tế. Công ty bảo mật HENNGE tại Nhật Bản đã rút ngắn thời gian kiểm thử xâm nhập từ nhiều tuần xuống chỉ còn vài giờ. Trong khi đó, LG CNS ghi nhận khi kết hợp tác tử AI với sự xác minh của chuyên gia, thời gian kiểm thử giảm 40% và chi phí giảm 30%. Khi để tác tử vận hành hoàn toàn tự động, thời gian xử lý giảm tới 80%, xuống chỉ còn một ngày, đồng thời chi phí giảm 70%.

Đặc biệt, việc bổ sung đầy đủ ngữ cảnh phân quyền giúp tăng độ tin cậy đánh giá từ 60% lên 90% nhờ loại bỏ hầu hết các cảnh báo giả.

Ông Boland kết luận với nhấn mạnh rằng, sự bùng nổ của AI cho thấy bảo mật không còn là trách nhiệm riêng của phòng an ninh mạng hay bộ phận CNTT. Bảo mật phải được nhúng trực tiếp vào quy trình làm việc hàng ngày của từng lập trình viên và quản lý sản phẩm. Các công cụ AI tiên tiến sẽ đóng vai trò nâng sàn năng lực bảo mật chung cho toàn bộ tổ chức, nhưng mức trần hiệu quả và độ an toàn vững chắc của doanh nghiệp lại phụ thuộc hoàn toàn vào yếu tố con người và văn hóa bảo mật mà lãnh đạo xây dựng./

Vũ Hoàng

Link nội dung: https://www.phunuvathoidaivn.com/giam-doc-aws-ai-tan-cong-o-toc-do-may-doanh-nghiep-phai-thay-doi-tu-duy-bao-mat-tu-goc-a206961.html