חזרה
AI מאיץ את יצירת האקספלויטים, טבלאות הפגיעויות נשארות מאחור
SiTech AI Team2 דק׳ קריאה

AI מאיץ את יצירת האקספלויטים, טבלאות הפגיעויות נשארות מאחור

סמנכ"ל התפעול של RapidFort, ראס אנדרסון, כותב בטור שפורסם ב-The New Stack ש-AI מאיץ גילוי פגיעויות ויצירת אקספלויטים, ושטבלאות המבוססות על ציוני חומרה כבר לא משקפות סיכון אמיתי. נדרש גישה מבוססת סיכון ומתמשכת.

ב-3 באוקטובר פורסם טור ממומן של RapidFort ב-The New Stack. מחברו, סמנכ"ל התפעול ומייסד שותף של החברה, ראס אנדרסון, כותב ש-AI מאיץ גם את גילוי הפגיעויות וגם את יצירת האקספלויטים, והתהליך המוכר לצוותי אבטחה פשוט לא עומד בקצב הזה. נכתב יותר קוד וזמן הכנת האקספלויט מתקצר, ולכן הפער בין פגיעויות שהתגלו לבין אלו שתוקנו בפועל רק הולך וגדל.

ציון החומרה אינו הסיכון

התהליך הקלאסי נותר ללא שינוי במשך שנים: סריקה, זיהוי CVE-ים, הקצאת ציוני חומרה, סידור ברשימות והעברת התוצאות למפתחים. לפי אנדרסון, גישה זו מעולם לא שיקפה את הסיכון במדויק, ובעידן ה-AI חסרונותיה הופכים לבולטים. בעזרת AI תוקפים יכולים לשלב פגיעויות בשרשראות שכמעט בלתי אפשרי לחזות ידנית.

ציון CVE ו-CVSS אינו אומר דבר על שאלות: האם קיים אקספלויט, האם הפגיעות נמצאת בשימוש בהתקפות אמיתיות, האם הרכיב הפגיע חשוף, והאם קיים מסלול תקיפה דרך קוד פגיע. "CVE זה לא סיכון", כותב המחבר. תוכניות המבוססות על ציוני חומרה סטטיים, במיליו, יוצרות "תיאטרון CVE": הן מודדות פעילות ולא צמצום סיכון אמיתי.

סריקה של מה שבאמת רץ

המלצותיו של אנדרסון מתחילות לפני ההצגה: תמונות בסיס מחוזקות וספריות נבחרות מקצרות את מעקב הפגיעויות עוד לפני הפריסה, סריקת קוד עצמי עם SAST ו-AI מכסה את הקוד העצמי, ומסגרות מסוג STIG בודקות פגמי תצורה. מערכת עשויה להכיל מעט CVE-ים ועדיין להיות מוגדרת בצורה מסוכנת, מציין המחבר.

הטיעון השני שלו: סביבת הייצור היא מקור האמת. סריקת רגיסטרים לפני ההצגה מציגה רק סיכונים מוכרים באותו רגע, אך תמונות ותצורות ממשיכות להשתנות גם אחרי הפריסה. לכן נדרשת סרירה מתמשכת בסביבת ייצור וניתוח נגישות: האם המערכת חשופה לרשת חיצונית והאם באמת קיים מסלול תקיפה דרך קוד פגיע?

עדיפויות לפי סיכון אמיתי

סדר התיקונים צריך להיות נקבע על פי הקשר ולא רק לפי ציון CVSS: קטלוג KEV של CISA מזהה פגיעויות שכבר נמצאות בשימוש בהתקפות אמיתיות, ו-EPSS מעריך את ההסתברות לניצולן. לאותות אלה יש להוסיף חשיפת ייצור, נגישות והשפעה עסקית. במקום טבלה עם אלפי CVE-ים מול המפתחים, עולה שאלה קונקרטית: איזו פגיעות יש לתקן ראשונה בסביבה הזו ולמה?

המטרה אינה לוח לחלוטין נקי, כותב אנדרסון; נדרש ניהול סיכונים מתמשך ורב-שכבתי עם לוחות זמנים שונים לפי סוגי פגיעויות. במטאפורה המסכמת שלו, מספיק לא לדעת כמה דלתות יש בתוכנית: צריך לדעת אילו דלתות פתוחות, לאילו התוקף יכול להגיע ואילו הכי מסוכנת כרגע.

הטור ממומן על ידי RapidFort, שפלטפורמתה מנתחת עומסי קונטיינרים, ממפה מסלולי אקספלויט ומסירה רכיבים מיותרים.

SSiTech

SiTech — פיתוח אתרים בכוח ה-AI

אנחנו בונים אתרים מהירים ומודרניים ומשלבים AI בתהליכי עבודה אמיתיים. יש לכם פרויקט או שאלה? נשמח לעזור.