Blog
Cybersecurity și AI27 iulie 20267 min de citit

Un exercițiu despre atacuri cyber asistate de AI: cinci lecții pentru reziliența infrastructurii critice

Un exercițiu public din 24 iulie 2026 a analizat atacuri cyber asistate de AI asupra infrastructurii critice. Ce poate prelua orice organizație dintr-un tabletop.

Pe 24 iulie 2026, membri ai comisiilor pentru securitate internă și China din Camera Reprezentanților SUA au participat la un exercițiu de tip war game despre amenințări cibernetice asistate de AI și reziliența infrastructurii critice. Scenariul a inclus atacuri coordonate simulate asupra transportului și utilităților, furt de credențiale, dezinformare și o tentativă de prompt injection. Este importantă distincția: exercițiul nu descrie un atac real și nu demonstrează că aceste scenarii s-au produs în România sau UE. Valoarea sa este metodologică — pune în discuție deciziile care trebuie luate înaintea unei crize.

Un tabletop util nu întreabă doar „cum blocăm atacul?”. Testează ce serviciu protejăm primul, cine poate opri un proces, ce facem când un furnizor este indisponibil și cum comunicăm fără informații complete.

Ce a inclus scenariul și de ce contează

Conform comunicării publice, exercițiul a simulat atacuri coordonate folosind un agent AI instruit pe informații publice despre strategii cyber și cercetare academică. Participanții au evaluat efectele asupra feroviarului de marfă, porturilor, rețelelor de transport și utilităților. În scenarii au apărut accesul cu credențiale compromise, manipularea informațiilor și prompt injection — situația în care un atacator încearcă să determine un sistem AI să urmeze instrucțiuni malițioase în locul regulilor prevăzute.

Pentru organizațiile din România și UE, concluzia practică nu este că trebuie să adopte un model AI sau o tehnologie americană. Este că dependențele operaționale trebuie înțelese în lanț: identitate, e-mail, cloud, furnizori, logistică, plăți, telecomunicații și procese care pot fi executate manual. Aceleași întrebări sunt utile atât într-o companie obișnuită, cât și în sectoare cu impact ridicat.

Cinci întrebări pentru următorul exercițiu intern

  • Dacă identitatea, e-mailul sau platforma de colaborare devin nesigure, care sunt primele trei servicii de business pe care le protejăm sau le restaurăm?
  • Cine poate decide izolarea unui sistem sau trecerea la operațiuni manuale și în cât timp poate fi luată decizia?
  • Ce dependențe externe pot întrerupe simultan mai multe procese: un furnizor cloud, un operator telecom, un API de plăți, un sistem de rutare ori un partener logistic?
  • Unde folosim AI sau automatizări cu acces la date, instrumente sau acțiuni și ce aprobări umane rămân obligatorii?
  • Cum validăm o informație urgentă primită prin e-mail, apel, chat sau conținut generat de AI înainte de a schimba plăți, acces sau configurări?

Cum rulezi un tabletop fără scenarii spectaculoase

Alege un serviciu important, un moment de întrerupere și trei injectări realiste: o alertă de identitate, indisponibilitatea unui furnizor și o solicitare credibilă dar falsă de schimbare urgentă. Invitați business-ul, IT-ul, securitatea, juridicul/compliance și comunicarea. Cronometrați deciziile, notați lipsurile de acces și date, apoi transformați observațiile în owneri și termene. Scopul nu este evaluarea oamenilor, ci îmbunătățirea procesului înainte ca situația să fie reală.

AI în exerciții: control, nu demonstrație de marketing

Dacă un instrument AI este folosit pentru rezumarea alertelor, redactare sau automatizare, include în exercițiu limitele sale: datele care nu pot fi introduse, permisiunile minime, aprobarea umană pentru acțiuni ireversibile, logarea și un mod de operare fără AI. Prompt injection este un exemplu de risc de proiectare: informația furnizată unui model poate conține instrucțiuni ostile, iar modelul nu trebuie să poată executa acțiuni critice fără separarea rolurilor și validare independentă.

Learning Awarely poate susține exercițiile de awareness și învățarea din scenarii. Nu efectuează teste de penetrare, nu operează infrastructură critică și nu garantează reziliența sau conformitatea.
#AI cybersecurity#infrastructură critică#tabletop exercise#prompt injection#incident response#reziliență operațională#managementul riscului