O Google Vertex AI apresenta falhas que permitem a usuários com permissões limitadas acessarem recursos críticos de forma indevida. É crucial revisar as permissões e monitorar atividades suspeitas ...
O Google Vertex AI apresenta falhas que permitem a usuários com permissões limitadas acessarem recursos críticos de forma indevida. É crucial revisar as permissões e monitorar atividades suspeitas para proteger seu ambiente de IA.
O Google Vertex AI é uma plataforma que permite criar e operar soluções de Inteligência Artificial. No entanto, pesquisadores alertaram sobre falhas que podem aumentar os riscos de segurança, permitindo que usuários com permissões limitadas acessem recursos críticos.
O problema ocorre devido a algumas configurações padrão que podem facilitar o acesso indevido. Contas automatizadas e poderosas, que são gerenciadas pelo serviço, podem ser assumidas por usuários com acesso mínimo, especialmente em componentes como o Vertex AI Agent Engine e o Ray on Vertex AI.
O principal sinal de alerta é que um atacante pode iniciar com permissões limitadas e, a partir daí, buscar "subir de nível" explorando brechas nas configurações. Isso pode resultar em acessos indevidos, alterações não autorizadas e um aumento rápido do impacto negativo.
É essencial revisar quem tem acesso aos projetos e reduzir as permissões ao mínimo necessário. Além disso, recomenda-se monitorar atividades suspeitas e manter as configurações e controles revisados com frequência.
As principais vulnerabilidades estão relacionadas a configurações padrão que permitem que usuários com permissões limitadas acessem e assumam contas automatizadas com privilégios elevados.
Revise as permissões de acesso, monitore atividades suspeitas e mantenha as configurações em dia para garantir a segurança do seu ambiente de IA.
A governança de acessos é crucial para evitar acessos indevidos e garantir que apenas usuários autorizados tenham acesso a recursos críticos, minimizando os riscos de segurança.
Para avaliar seu ambiente e priorizar correções, conheça os serviços da LC Sec em Pentest, Threat Intelligence com IA, Auditoria Interna, Conscientização, Plano Diretor de Segurança e SGSI.