
AI eksploitlərin yaradılmasını sürətləndirir, zəiflik cədvəlləri geri qalır
RapidFort-un COO-su Ras Anderson The New Stack-da yazır ki, AI zəifliklərin tapılmasını və eksploitlərin yaradılmasını sürətləndirir, ciddilik xallarına əsaslanan cədvəllər real riski əks etdirmir. Risk əsaslı davamlı yanaşma lazımdır.
3 oktyabrda The New Stack-da RapidFort-un sponsorluq etdiyi yazı dərc olundu. Yazının müəllifi, şirkətin COO-su və həmtəsisçisi Ras Anderson qeyd edir ki, AI həm zəifliklərin aşkarlanmasını, həm də eksploitlərin yaradılmasını sürətləndirir, təhlükəsizlik komandalarına tanış sxem isə bu tempə dözmür. Daha çox kod yazılır, eksploit hazırlama vaxtı azalır, buna görə aşkarlanmış və real olaraq düzəldilmiş zəifliklər arasındakı boşluq artır.
Ciddilik balı risk deyil
Klassik sxem illərlə dəyişməyib: skan, CVE-lərin identifikasiyası, ciddilik ballarının verilməsi, sıralama və nəticələrin developerlərə ötürülməsi. Andersona görə, bu yanaşma riski heç vaxt dəqiq əks etdirməyib və AI dövründə çatışmazlıqları kəskin göründü. AI köməyi ilə hücumçular zəiflikləri əl ilə əvvəlcədən görməsi çətin olan zəncirlərə birləşdirə bilirlər.
CVE və CVSS balı demir ki, eksploit var, zəiflik real hücumlarda istifadə olunur, təsirlənən komponent açıqdır və zəif kod yolu icra olunur. “CVE risk deyil,” yazır müəllif. Ciddiliyin statik ballarına əsaslanan proqramlar, onun sözləri ilə, “CVE teatrı” yaradır: aktivlik ölçülür, riskin real azalması yox.
Əsl işləyənə fokuslanan skan
Andersonun tövsiyələri işə salınmadan əvvəl başlayır: gücləndirilmiş baza image-ləri və seçilmiş kitabxanalar zəiflik izini yerləşdirmədən əvvəl azaldır, öz kod SAST və AI ilə kod skanı ilə əhatə olunur, konfiqurasiya zəiflikləri isə STIG tipli çərçivələrlə yoxlanılır. Sistemdə az CVE ola bilər və hələ də təhlükəli konfiqurasiya edilə bilər.
Onun ikinci arqumenti: production həqiqət mənbəyidir. Registry-lərin işə salınmadan əvvəl skanı yalnız qəbul edilən riski göstərir, image-lər və konfiqurasiyalar isə sonra da dəyişir. Buna görə production-da davamlı skan və əlçatanlıq analizi lazımdır: sistem xarici şəbəkəyə açıqdırmı və zəif kod yolu real olaraq icra olunurmu?
Prioritetlər real risqə görə
Düzəliş sırasını kontekst müəyyən etməlidir, təkcə CVSS balı deyil: CISA-nın KEV kataloqu real hücumlarda artıq istifadə olunan zəiflikləri göstərir, EPSS isə onların istifadə ehtimalını qiymətləndirir. Bu siqnallara production ekspozisiyası, əlçatanlıq və biznesə təsir əlavə olunur. Developerlərə minlərlə CVE olan cədvəl əvəzinə konkret sual gəlir: bu mühitdə ilk olaraq hansı zəifliyi düzəltməliyik və niyə?
Məqsəd tamamilə boş lövhə deyil, yazır Anderson; davamlı, qatlı risk idarəetməsi və siniflərə görə fərqli müddətlər lazımdır. Onun yekun metaforası ilə, proqramda neçə qapı olduğunu bilmək kifayət deyil: hansı qapıların açıq olduğunu, hücumçunun hara çata bildiyini və hazırda hansının ən təhlükəli olduğunu bilməlisən.
Yazının sponsoru RapidFort-dur; onun platforması konteyner yüklərini analiz edir, eksploit yollarını göstərir və istifadə olunmayan komponentləri silir.
SiTech — AI ilə gücləndirilmiş veb hazırlanması
Sürətli və müasir saytlar qurur, AI-ı real biznes proseslərinə gətiririk. Layihəniz və ya sualınız var? Kömək etməyə hazırıq.