Amazon предложила решение проблемы использования системы Rekognition

Amazon предложила решение проблемы использования системы Rekognition

Amazon предложила решение проблемы использования системы Rekognition

Один из ведущих специалистов Amazon Мэтт Вуд, занимающийся искусственным интеллектом, уверен, что в процессе разработки системы распознавания лиц, которую будет использовать полиция, необходимо участие правительства в качестве контролирующего органа.

Вуд считает, что правительство должно регулировать то, как полиция и службы безопасности используют систему распознавания лиц.

С подобным заявлением разработчик выступил после критики в адрес системы Rekognition, которой ее подверг Американский союз защиты гражданских свобод.

Таким образом, в настоящий момент есть один основной вопрос — насколько можно доверять системам вроде Rekognition, насколько же они точны. Особенно этим вопросом задается чернокожее население Соединенных Штатов, так как в их случае система ошибается чаще.

Естественно, это стало проблемой в США, где расовые предрассудки продолжают существовать и по сей день.

Со своей стороны, Вуд предложил использовать настройки системы по умолчанию (а не рекомендованные). Это поможет снизить риск ложного опознания.

«Существует разница между использованием машинного обучения для идентификации, например, еды, и использованием машинного обучения для сравнения лица человека с базой преступников», — объяснил Вуд.

«В последнем случае речь идет о действительно высокой степени риска, а также о последствиях, которые может повлечь за собой ошибка. Следовательно, требуется куда более серьезный уровень доверия к системе».

К слову, не только Amazon высказалась за участие правительства в создании правил использования системы распознавания лиц правоохранительными органами. Президент Microsoft Брэд Смит в начале этого месяца призывал к тому же.

Напомним, что Американский союз защиты гражданских свобод (ACLU) провел тестирование системы распознавания лиц Rekognition от Amazon. Результаты показали, что система ошибочно определила 28 членов Конгресса как уголовников.

По словам проводивших эксперимент специалистов, они загрузили 25 000 фотографий под арестом (магшот) из публичного источника, а затем сопоставили их с официальными фотографиями всех 535 членов Конгресса.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Golden dMSA: доступ к защищенным ресурсам AD через взлом контроллера домена

Специалисты Semperis обнаружили серьезный изъян проекта Managed Service Accounts (dMSA), который существенно упрощает взлом паролей к управляемым аккаунтам и позволяет получить постоянный доступ во всем их ресурсам в доменах Active Directory.

Функциональность dMSA была введена в Windows Server 2025 для зашиты от атак на протокол Kerberos. Разработанный экспертами способ внедрения бэкдора в обход аутентификации несложен в исполнении, однако для успешной атаки придется заполучить корневой ключ службы KDS.

Из-за этого создатели Golden dMSA оценили степень угрозы как умеренную: заветный ключ доступен только из-под учетной записи с высочайшими привилегиями — администратора корневого домена, админа предприятия либо SYSTEM.

С помощью этого мастер-ключа можно получить текущий пароль dMSA или gMSA (групповой управляемый аккаунт пользователя AD) без повторного обращения к контроллеру домена. Как оказалось, для регулярно и автоматически заменяемых паролей предусмотрено лишь 1024 комбинации, и они поддаются брутфорсу.

 

Таким образом, компрометация одного контроллера домена в рамках Golden dMSA может обернуться масштабным взломом управляемых аккаунтов AD-службы. Автор атаки также получает возможность горизонтально перемещаться между доменами целевой организации.

Примечательно, что представленный Semperis метод позволяет обойти Windows-защиту Credential Guard — механизм, предотвращающий кражу учеток, NTLM-хешей и тикетов Kerberos (идентификаторов TGT).

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru