Վերադառնալ
AI-ը արագացնում է էքսպլոյթների ստեղծումը, իսկ խոցելիությունների աղյուսակները հետ են մնում
SiTech AI Team2 րոպե ընթերցում

AI-ը արագացնում է էքսպլոյթների ստեղծումը, իսկ խոցելիությունների աղյուսակները հետ են մնում

RapidFort-ի COO Ռաս Անդերսոնը The New Stack-ում գրում է, որ AI-ն արագացնում է խոցելիությունների և էքսպլոյթների ստեղծումը, իսկ ծանրության միավորներով աղյուսակները չեն արտացոլում իրական ռիսկը։ Պետք է ռիսկի վրա հիմնված շարունակական մոտեցում։

Հոկտեմբերի 3-ին The New Stack-ում հրապարակվեց RapidFort-ի հովանավորված սյունակը։ Հեղինակը՝ ընկերության COO և համահիմնադիր Ռաս Անդերսոնը, գրում է, որ AI-ը արագացնում է խոցելիությունների հայտնաբերումն ու էքսպլոյթների ստեղծումը, իսկ անվտանգության թիմերին ծանոթ սխեման չի դիմանում տեմպին։ Ավելի շատ կոդ է գրվում, էքսպլոյթի պատրաստման ժամանակը կրճատվում է, ուստի հայտնաբերված և իրականում շտկված խոցելիությունների միջև անջրպետը մեծանում է։

Ծանրության միավորը ռիսկ չէ

Դասական սխեման տարիներով անփոփոխ է՝ սկանավորում, CVE-ների նույնականացում, ծանրության միավորների նշանակում, դասավորում և արդյունքների փոխանցում մշակողներին։ Ըստ Անդերսոնի՝ այն երբեք ճշգրիտ չի արտացոլել ռիսկը, իսկ AI-ի դարաշրջանում թերությունները կտրուկ երևացին։ AI-ի օգնությամբ հարձակվողները խոցելիությունները միավորում են դժվար կանխատեսելի շղթաների մեջ։

CVE-ն և CVSS-ի միավորը չեն ասում՝ կա՞ էքսպլոյթ, օգտագործվո՞ւմ է խոցելիությունը իրական հարձակումներում, բաց է՞ տուժած բաղադրիչը և կատարվո՞ւմ է խոցելի կոդի ուղին։ «CVE-ն ռիսկ չէ», գրում է հեղինակը։ Ծանրության ստատիկ միավորների վրա հիմնված ծրագրերը ստեղծում են «CVE-ի թատրոն». չափվում է ակտիվությունը, ոչ թե ռիսկի նվազումը։

Սկանավորում այն բանի վրա, ինչ իրականում աշխատում է

Անդերսոնի խորհուրդները սկսվում են գործարկումից առաջ՝ ամրացված բազային պատկերները և ընտրված գրադարանները նվազեցնում են խոցելիությունների հետքը, սեփական կոդը ծածկվում է SAST-ով և AI-ով սկանավորմամբ, իսկ կոնֆիգուրացիայի թուլությունները ստուգվում են STIG-ի տիպի շրջանակներով։ Համակարգում կարող է քիչ CVE լինել և միևնույն ժամանակ վտանգավոր կարգավորված լինել։

Նրա երկրորդ փաստարկը՝ արտադրությունը ճշմարտության աղբյուր է։ Մինչ գործարկումը ռեգիստրների սկանավորումը ցույց է տալիս միայն ընկալվող ռիսկը, իսկ պատկերներն ու կոնֆիգուրացիաները փոխվում են նաև հետո։ Պետք է շարունակական սկանավորում արտադրությունում և հասանելիության վերլուծություն՝ բաց է արդյոք համակարգը արտաքին ցանցի համար և իրականում կատարվո՞ւմ է խոցելի կոդի ուղին։

Առաջնահերթությունները ըստ իրական ռիսկի

Ուղղման հերթը պետք է որոշի կոնտեքստը, ոչ միայն CVSS-ի միավորը. CISA-ի KEV կատալոգը նշում է խոցելիություններ, որոնք արդեն օգտագործվում են հարձակումներում, իսկ EPSS-ը գնահատում է դրանց օգտագործման հավանականությունը։ Այս ազդանշաններին ավելանում են արտադրության ազդեցությունը, հասանելիությունը և բիզնեսի վրա ազդեցությունը։ Մշակողներին հազարավոր CVE-ներով աղյուսակի փոխարեն տրվում է կոնկրետ հարց՝ ո՞ր խոցելիությունը շտկել առաջինը այս միջավայրում և ինչո՞ւ։

Նպատակը ամբողջովին դատարկ տախտակ չէ, գրում է Անդերսոնը. պետք է շարունակական, շերտավոր ռիսկի կառավարում և դասերով տարբեր ժամկետներ։ Նրա փոխաբերությամբ՝ բավական չէ իմանալ, թե քանի դուռ կա ծրագրում. պետք է իմանալ, թե որ դռներն են բաց, ուր կարող է հասնել հարձակվողը և որը հիմա ամենավտանգավորն է։

Սյունակի հովանավորն է RapidFort-ը, որի պլատֆորմը վերլուծում է կոնտեյներների ծանրաբեռնվածությունը, արտացոլում էքսպլոյթի ուղիները և հեռացնում չօգտագործվող բաղադրիչները։

SSiTech

SiTech — AI-ով հզորացված վեբ մշակում

Ստեղծում ենք արագ ու ժամանակակից կայքեր և AI-ը ներդնում իրական բիզնես գործընթացներում։ Ունե՞ք նախագիծ կամ հարց։ Ուրախ կլինենք օգնել։