العودة
الذكاء الاصطناعي يسرّع إنشاء الثغرات الأمنية، بينما تتخلف قوائم نقاط الضعف
SiTech AI Team3 دقيقة قراءة

الذكاء الاصطناعي يسرّع إنشاء الثغرات الأمنية، بينما تتخلف قوائم نقاط الضعف

يكتب روس أندرسون، الرئيس التنفيذي لشركة RapidFort، في مقال نُشر على The New Stack أن الذكاء الاصطناعي يسرّع اكتشاف نقاط الضعف وإنشاء الثغرات الأمنية، بينما القوائم المبنية على درجات الخطورة لم تعد تعكس المخاطر الحقيقية. المطلوب هو نهج مستمر قائم على المخاطر.

في 3 أكتوبر، نُشر مقال برعاية RapidFort على The New Stack. يكتب مؤلفه، الرئيس التنفيذي والشريك المؤسس للشركة روس أندرسون، أن الذكاء الاصطناعي يسرّع اكتشاف نقاط الضعف وإنشاء الثغرات الأمنية على حد سواء، بينما المخطط المألوف لفرق الأمان لم يعد قادراً على مواكبة هذا الإيقاع. يُكتب المزيد من الشيفرة ويقل وقت إعداد الثغرة الأمنية، لذا تزداد الفجوة بين نقاط الضعف المكتشفة والمُصلحة فعلياً.

درجة الخطورة ليست المخاطر

المخطط الكلاسيكي لم يتغير على مر السنين: الفحص، تحديد CVEs، إسناد درجات الخطورة، الترتيب، وتمرير النتائج للمطورين. وفقاً لأندرسون، لم يعكس هذا النهج المخاطر بدقة قط، وفي عصر الذكاء الاصطناعي ظهرت عيوبه بوضوح. بمساعدة الذكاء الاصطناعي، يمكن للمهاجمين دمج نقاط الضعف في سلاسل يصعب التنبؤ بها يدوياً.

لا تقول CVE ودرجة CVSS شيئاً عما إذا كانت هناك ثغرة أمنية، أو ما إذا كانت نقطة الضعف تُستخدم في هجمات حقيقية، أو ما إذا كان المكون المتأثر مكشوفاً، أو ما إذا كان مسار الشيفرة القابلة للاستغلال مكتملاً. يكتب المؤلف: «CVE هو نفسه، أما المخاطر فليست كذلك». البرامج المبنية على درجات خطورة ثابتة، بكلماته، تخلق «مسرح CVE»: تقيس النشاط وليس التخفيض الحقيقي للمخاطر.

فحص ما يعمل فعلياً

تبدأ توصيات أندرسون قبل الإطلاق: الصور الأساسية المتصلبة والمكتبات المختارة تقلل من بصمة نقاط الضعف قبل النشر، وفحص الشيفرة الخاصة بمساعدة SAST والذكاء الاصطناعي يغطي الشيفرة، بينما أطر من نوع STIG تتحقق من نقاط ضعف التكوين. قد يكون هناك عدد قليل من CVEs في النظام ومع ذلك يكون مكوّناً بشكل خطير، كما يشير المؤلف.

حجته الثانية: الإنتاج هو مصدر الحقيقة. فحص السجلات قبل الإطلاق يُظهر فقط المخاطر المتصورة، بينما الصور والتكوينات تتغير حتى بعد الإطلاق. لذا يلزم فحص مستمر في الإنتاج وتحليل قابلية الوصول: هل النظام مكشوف للشبكة الخارجية وهل مسار الشيفرة القابلة للاستغلال مكتمل فعلاً؟

الأولويات بناءً على المخاطر الحقيقية

يجب أن يحدد السياق ترتيب الإصلاح وليس درجة CVSS فقط: فهرس KEV التابع لـ CISA يسرد نقاط الضعف التي تُستخدم بالفعل في هجمات حقيقية، بينما EPSS يقيّم احتمالية استخدامها. تُضاف إلى هذه الإشارات درجة تعرض الإنتاج، وقابلية الوصول، والتأثير على الأعمال. بدلاً من جدول يحتوي على آلاف CVEs للمطورين، يُطرح سؤال محدد: أي نقطة ضعف يجب إصلاحها أولاً في هذه البيئة ولماذا؟

الهدف ليس لوحة فارغة تماماً، يكتب أندرسون؛ يلزم إدارة مخاطر مستمرة ومتعددة الطبقات وآجال مختلفة حسب الفئة. بمجازه الختامي، لا يكفي معرفة عدد الأبواب الموجودة في البرنامج: يجب معرفة الأبواب المفتوحة، وأي منها يمكن للمهاجم الوصول إليها، وأيها الأكثر خطورة الآن.

الراعي للمقال هو RapidFort، التي تحلل منصتها تحميل الحاويات، وتعكس مسارات الثغرات الأمنية، وتحذف المكونات غير المستخدمة.

SSiTech

SiTech — تطوير ويب مدعوم بالذكاء الاصطناعي

نبني مواقع سريعة وعصرية وندمج الذكاء الاصطناعي في سير عمل الشركات. لديك مشروع أو سؤال؟ يسعدنا مساعدتك.