Model

Lembaga Intelijen Five Eyes Terbitkan Pernyataan Umum Lembaga Keamanan AI pada Juni

4 Oktober 2026 · Baca 4 menit

A close up of a computer screen with a clock on it
Egor Komarov / Unsplash

Pada bulan Juni, Lembaga Intelijen Five Eyes menerbitkan pernyataan bersama yang jarang terjadi. Model AI frontier, mereka peringatkan, “diperkirakan akan melebihi ekspektasi industri saat ini, mengubah secara fundamental kemampuan siber ofensif dan defensif.”

Pernyataan itu bukan sekadar hipotesis; penyerang telah membuktikan kemampuan mereka untuk menghindari pengawasan. Kemampuan penyerang yang awalnya sederhana untuk menjalankan serangan semakin canggih akan terus menurun.

“Di lingkungan ini, mempertahankan permukaan serangan tidak cukup. Kami harus beralih ke pendekatan ofensif.”

Untuk pengawas, peringatan Five Eyes menunjukkan bahwa pendekatan keamanan yang ada tidak mampu menangkung kecepatan dan skala kemajuan penyerang. Di lingkungan ini, mempertahankan permukaan serangan tidak cukup. Kami harus beralih ke pendekatan ofensif.

Pendekatan terbaik adalah pendekatan ofensif

Para profesional keamanan memiliki impuls alami untuk menganggap rilis model kuat sebagai berita buruk. Namun, mengeluh atas kecepatan kemajuan kemampuan AI tidak akan membantu program keamanan. Kebanyakan pendekatan keamanan awalnya diciptakan sebagai alat untuk memanfaatkan lingkungan, lalu dimodifikasi untuk keperluan pertahanan. Logika yang membangun alat keamanan komersial saat ini juga berlaku di sini, dan pengawas memiliki hak atas teknologi lanjutan.

Jika penyerang kini dapat menggunakan AI untuk memetakan aset organisasi dan menghasilkan serangan terhadap setiap celah, pengawas membutuhkan mindset yang memaksa mereka memetakan lingkungan mereka sendiri terlebih dahulu, menggunakan teknologi yang sama. Instinktif ini muncul dari latar belakang profesional, bukan pilihan deliberatif.

Berbagai jalur, pendekatan berbeda

CISO memperoleh posisi mereka melalui jalur yang berbeda. Beberapa berasal dari fungsi tata kelola, risiko, dan kepatuhan yang sudah mengelola risiko. Beberapa berasal dari TI, di mana keamanan diwariskan bersama aset teknologi lain. Beberapa berasal dari arsitektur keamanan, memahami bagaimana sistem dibangun. Secara lebih baru, jumlah yang datang dari teknik engineering meningkat. Setiap jalur membentuk pandangan yang berbeda.

“Latar belakang engineering cenderung menghasilkan mindset penyerang, yang secara proaktif mencari celah di seluruh program seperti penyerang.”

Latar belakang kepatuhan dan TI cenderung menghasilkan mindset pengawas: menunggu log, pemantauan, atau insiden untuk menunjukkan di mana investasi harus dilakukan. Latar belakang engineering, terutama di perusahaan perangkat lunak, menghasilkan mindset penyerang yang secara proaktif mencari celah seperti penyerang.”

Itulah yang dibutuhkan saat ini.

Tim dengan mindset penyerang melihat diri mereka sebagai pembangun solusi yang dapat discalakan, yang mengotomatisasi hasil untuk bisnis, sambil terus menemukan kekurangan di program, pemandangan ancaman, dan infrastruktur serta katalog aset.

Ini memerlukan rasa ingin tahu yang nyata. Memahami bagaimana sesuatu dibangun, mengapa dibangun seperti itu, dan apa yang bisa berjalan salah. Ini adalah fondasi penelitian keamanan: rasa ingin tahu berlebih tentang bagaimana sesuatu bekerja, bagaimana seharusnya berfungsi, dan bagaimana menghasilkan hasil di luar penggunaan yang diinginkan.

Perubahan yang saya lakukan di tim saya mengarahkan ke fungsi berbasis hasil dan engineering. Setiap tim mendukung agen yang terotomatisasi mengidentifikasi risiko, menilai, meremediation, dan melaporkan, selaras dengan hasil bisnis tertentu. Keamanan aplikasi fokus pada peningkatan kemampuan engineering, membangun agen yang mengurus tugas end-to-end di seluruh siklus pembangunan perangkat lunak. Tata kelola dan risiko menjadi kepercayaan dan ketahanan bisnis, berorientasi pada membuktikan secara terus-menerus bahwa organisasi aman.

Membangun keunggulan AI yang tepat

Untuk mewujudkan hal ini, fokus pada dua langkah praktis. Pertama, netralitas model. Bangun alur kerja yang tidak terikat pada satu model atau vendor, karena model terbaik dan alat AI saat ini mungkin tidak relevan enam bulan lagi. Netralitas model juga mencakup netralitas penerapan, memberi tim keamanan opsi untuk menjalankan model di lingkungan air gap atau self-hosted ketika kebutuhan rezidensi data atau perlindungan IP meminta.

Kedua, ruang lingkup. Pertahankan tugas agen yang sempit dan terdefinisi dengan jelas. Memberi agen masalah besar dan ambigu, ia akan menghasilkan hasil yang baik pada awalnya, lalu kehilangan arah dan menghasilkan apa pun yang memuaskan prompt. Memberi tugas spesifik dan memprioritaskan penyediaan konteks yang tepat di awal untuk meningkatkan konsistensi keberhasilan.

“Menunggu insiden atau patch vendor adalah keajaiban yang tidak lagi bisa kami biarkan.”

Bukan setiap program yang siap mereorganisasikan diri di sekitar agen pada hari pertama, dan itu wajar. Bagi program yang masih di awal perjalanan, titik awal tidak perlu rumit: tinjau setiap fokus, definisikan hasil deterministik yang diinginkan, lalu bekerja mundur menggunakan alat yang sudah ada, bukan mengasumsikan perlu menambah stek baru.

Risiko terbesar pada tahap ini adalah paralisis analisis. Batasan yang harus dilewati penyerang terus-menerus menurun, sementara batas yang harus dilewati pengawas terus-menerus meningkat. Menunggu insiden atau patch vendor adalah keajaiban yang tidak lagi bisa kami biarkan. Program keamanan kita harus sejalan dengan momen ini jika kami ingin menghindari menjadi korban penemuan ulang oleh penyerang.