Зараз читаютьПрактичні новини про код, AI та технології — без інформаційного шуму
Кібербезпека2 хв читання

Як Google Cloud виявляє викрадені ключі, cryptomining і зловживання AI-інфраструктурою

Google описала сигнали, за якими відрізняє нормальне навантаження від викрадених токенів, незаконного майнінгу та спроб використати AI-ресурси.

Як Google Cloud виявляє викрадені ключі, cryptomining і зловживання AI-інфраструктурою

Google Cloud опублікувала огляд захисту від нових типів зловживань у гіпермасштабній інфраструктурі. Хмарні GPU, швидкі мережі й AI API корисні клієнтам, але одночасно приваблюють атакувальників, які шукають безкоштовні обчислення, токени або доступ до моделей.

Як Google Cloud виявляє викрадені ключі, cryptomining і зловживання AI-інфраструктурою
Оригінальне зображення з публікації Google Cloud Blog.

Що саме сталося

Один з основних сценаріїв — викрадення API-ключів і access tokens для несанкціонованих викликів AI, distillation або перепродажу доступу. Для виявлення Google зіставляє темп споживання, стан облікового запису, контекст входу та різку зміну звичного профілю використання.

Інший поширений сценарій — cryptomining на викрадених облікових даних. Компанія зазначає, що не читає процеси всередині клієнтської VM, але може бачити інфраструктурні аномалії: нетипові піки CPU та пам’яті, швидке створення багатьох машин і характерні зміни шаблону ресурсів.

Для реагування клієнтам доступні Cloud Abuse Event Logging із 30-денним вікном та деталізацією до ресурсу. Події можна передавати в SIEM і автоматизувати containment, але внутрішня команда повинна заздалегідь визначити, які дії виконуються автоматично, а які потребують підтвердження.

Чому це важливо для розробників

Хмарна безпека працює як shared fate: провайдер бачить глобальні сигнали та може блокувати масове зловживання, а клієнт відповідає за ключі, ролі, мережеві межі й реакцію на власні сповіщення. Одного боку недостатньо для повного захисту.

Для AI-проєктів фінансовий ризик часто з’являється раніше за витік даних. Викрадений ключ може за години створити значний рахунок, тому бюджетні ліміти, квоти та аномалії варто включати до security monitoring, а не залишати лише фінансовому відділу.

Що варто зробити команді

  • Замініть довгоживучі ключі короткими workload identities там, де це можливо.
  • Створіть різні service accounts для середовищ і обмежте квоти кожного проєкту.
  • Надсилайте abuse events у SIEM та перевірте сценарій автоматичного відкликання токена.
  • Встановіть сповіщення на різкі зміни GPU, VM, API-викликів і вартості.
  • Проведіть навчальну симуляцію викраденого ключа та виміряйте час до containment.

Обмеження та контекст

Опис Google висвітлює можливості самого провайдера і не замінює клієнтський SOC. Сигнали поведінки можуть давати хибні спрацювання, а частина атак виглядає як легітимне навантаження, тому критичні блокування потребують продуманого відновлення.

Висновок редакції

Як Google Cloud виявляє викрадені ключі, cryptomining і зловживання AI-інфраструктурою — практичний сигнал про те, як швидко змінюються AI, інфраструктура та розробка. Однак цінність анонсу з’являється лише після перевірки на власних даних, з вимірюваними критеріями якості, контрольованими правами доступу та можливістю безпечного відкату. Редакція радить починати з малого пілота, документувати припущення і не підміняти незалежну технічну оцінку заявами постачальника.

Першоджерело:Google Cloud Blog ↗

Матеріал перекладено, переказано та доповнено редакцією українською мовою.

</>

Читайте далі — ми вже розбираємо наступну важливу тему.

Далі за темою

Схожі матеріали