
AI ექსპლოიტების შექმნას აჩქარებს, დაუცველობების ცხრილები კი ჩამორჩებიან
RapidFort-ის COO რას ანდერსონი The New Stack-ზე გამოქვეყნებულ სვეტში წერს, რომ AI აჩქარებს დაუცველობების აღმოჩენასა და ექსპლოიტების შექმნას, სიმძიმის ქულებზე აგებული ცხრილები კი რეალურ რისკს ვეღარ ასახავს. საჭიროა რისკზე დაფუძნებული, უწყვეტი მიდგომა.
3 ოქტომბერს The New Stack-ზე RapidFort-ის დასპონსორებული სვეტი გამოქვეყნდა. მისი ავტორი, კომპანიის COO და თანადამფუძნებელი რას ანდერსონი, წერს, რომ AI აჩქარებს დაუცველობების აღმოჩენასაც და ექსპლოიტების შექმნასაც, უსაფრთხოების გუნდებისთვის ნაცნობი სქემა კი ამ ტემპს ვეღარ უმკლავდება. მეტი კოდი იწერება და ექსპლოიტის მომზადების დრო მცირდება, ამიტომ უფსკრული აღმოჩენილ და რეალურად გამოსწორებულ დაუცველობებს შორის სულ უფრო იზრდება.
სიმძიმის ქულა რისკი არ არის
კლასიკური სქემა წლების განმავლობაში უცვლელია: სკანირება, CVE-ების იდენტიფიცირება, სიმძიმის ქულების მინიჭება, დალაგება და შედეგების დეველოპერებზე გადაცემა. ანდერსონის თქმით, ეს მიდგომა რისკს არასოდეს ასახავდა ზუსტად და AI-ის ეპოქაში მისი ნაკლოვანებები მკვეთრად გამოჩნდა. AI-ის დახმარებით შემტევებს დაუცველობების ისეთ ჯაჭვებად გაერთიანება შეუძლიათ, რომელთა წინასწარ გათვალისწინება ხელით ჭირს.
CVE და CVSS-ის ქულა არაფერს ამბობს იმაზე, არსებობს თუ არა ექსპლოიტი, გამოიყენება თუ არა დაუცველობა რეალურ შეტევებში, ღიაა თუ არა დაზარალებული კომპონენტი და სრულდება თუ არა დაუცველი კოდის გზა. „CVE იგივეა, რისკი კი არა“, წერს ავტორი. სიმძიმის სტატიკურ ქულებზე დაფუძნებული პროგრამები, მისივე სიტყვებით, „CVE-ის თეატრს“ ქმნის: იზომება აქტივობა და არა რისკის რეალური შემცირება.
სკანირება იმაზე, რაც რეალურად მუშაობს
ანდერსონის რეკომენდაციები გაშვებამდე იწყება: გამაგრებული საბაზისო იმიჯები და შერჩეული ბიბლიოთეკები დაუცველობების კვალს განთავსებამდე ამცირებს, საკუთარ კოდს SAST და AI-ის დახმარებით კოდის სკანირება ფარავს, კონფიგურაციის სისუსტეებს კი STIG-ის ტიპის ჩარჩოები ამოწმებს. სისტემაში შეიძლება ცოტა CVE იყოს და მაინც სახიფათოდ იყოს კონფიგურირებული, აღნიშნავს ავტორი.
მისი მეორე არგუმენტი: წარმოება სიმართლის წყაროა. რეგისტრების სკანირება გაშვებამდე მხოლოდ აღქმულ რისკს აჩვენებს, იმიჯები და კონფიგურაციები კი გაშვების შემდეგაც იცვლება. ამიტომ საჭიროა უწყვეტი სკანირება წარმოებაში და მიღწევადობის ანალიზი: ღიაა სისტემა გარე ქსელისთვის და სრულდება თუ არა დაუცველი კოდის გზა რეალურად?
პრიორიტეტები რეალური რისკის მიხედვით
გამოსწორების რიგს კონტექსტი უნდა განსაზღვრავდეს და არა მხოლოდ CVSS-ის ქულა: CISA-ს კატალოგი KEV ასახელებს დაუცველობებს, რომლებიც უკვე გამოიყენება რეალურ შეტევებში, EPSS კი მათი გამოყენების ალბათობას აფასებს. ამ სიგნალებს ემატება წარმოების ექსპოზიცია, მიღწევადობა და ბიზნესზე გავლენა. დეველოპერებთან ათასობით CVE-ის მქონე ცხრილის ნაცვლად მიდის კონკრეტული კითხვა: რომელი დაუცველობა უნდა გამოვასწოროთ პირველად ამ გარემოში და რატომ?
მიზანი სრულად ცარიელი დაფა არ არის, წერს ანდერსონი; საჭიროა უწყვეტი, ფენოვანი რისკის მართვა და კლასების მიხედვით განსხვავებული ვადები. მისი შემაჯამებელი მეტაფორით, საკმარისი არ არის იცოდე, რამდენი კარი არსებობს პროგრამაში: უნდა იცოდე, რომელი კარებია ღია, რომლამდე აღწევს შემტევი და რომელია ახლა ყველაზე საშიში.
სვეტის სპონსორია RapidFort, რომლის პლატფორმა კონტეინერების დატვირთვას აანალიზებს, ექსპლოიტის გზებს ასახავს და გამოუყენებელ კომპონენტებს შლის.
SiTech — AI-გაძლიერებული ვებ დეველოპმენტი
ვქმნით სწრაფ, თანამედროვე ვებსაიტებს და AI-ს ვაერთიანებთ ქართული ბიზნესებისთვის. გაქვთ პროექტი ან კითხვა? სიამოვნებით დაგეხმარებით.