Geri Dön
AI istismarı hızlandırıyor, zafiyet tabloları geride kalıyor
SiTech AI Team2 dk okuma

AI istismarı hızlandırıyor, zafiyet tabloları geride kalıyor

RapidFort'un COO'su Russ Anderson, The New Stack'te yayımlanan yazısında, AI'in zafiyet keşfini ve istismar oluşturmayı hızlandırdığını, şiddet puanlarına dayalı tabloların ise gerçek riski karşılayamadığını yazıyor. Risk odaklı, sürekli bir yaklaşım gerekiyor.

3 Ekim'de The New Stack'te RapidFort tarafından sponsor edilen bir yazı yayımlandı. Yazarı, şirketin COO'su ve kurucu ortağı Russ Anderson, AI'in hem zafiyet keşfini hem de istismar oluşturmayı hızlandırdığını, güvenlik ekipleri için bilinen şemanın ise bu tempoyu karşılayamadığını yazıyor. Daha fazla kod yazılıyor ve istismar hazırlama süresi kısalıyor; bu yüzden tespit edilmiş ve gerçekten düzeltilmiş zafiyetler arasındaki fark giderek büyüyor.

Şiddet Puanı Risk Değildir

Klasik şema yıllar boyunca değişmedi: tarama, CVE'lerin tanımlanması, şiddet puanlarının atanması, sıralama ve sonuçların geliştiricilere iletilmesi. Anderson'a göre bu yaklaşım riski asla tam olarak yansıtmıyordu ve AI çağında eksiklikleri belirgin hale geldi. AI yardımıyla saldırganlar, önceden tahmin edilmesi zor olan zafiyetlerin zincirlerini birleştirebiliyor.

CVE ve CVSS puanı, bir istismarın var olup olmadığını, zafiyetin gerçek saldırılarda kullanılıp kullanılmadığını, etkilenen bileşenin açık olup olmadığını ve zararlı kod yolunun tamamlanıp tamamlanmadığını söylemiyor. 'CVE aynı şey, risk değil', yazıyor yazar. Statik şiddet puanlarına dayalı programlar, kendi sözleriyle, 'CVE tiyatrosu' yaratıyor: aktiviteyi ölçüyor, riskin gerçek azalmasını değil.

Gerçekten Çalışanı Taramak

Anderson'ın önerileri dağıtımdan önce başlar: sertleştirilmiş temel imajlar ve seçilmiş kütüphaneler zafiyet izini dağıtıma kadar azaltır, kendi kodunu SAST ve AI yardımıyla kod taraması kaplar, yapılandırma zayıflıklarını ise STIG tipi çerçeveler denetler. Sistemde az sayıda CVE olabilir ve yine de tehlikeli şekilde yapılandırılmış olabilir, diyor yazar.

İkinci argümanı: üretim gerçekliğin kaynağıdır. Kayıt defterlerinin taranması dağıtımdan önce yalnızca bilinen riski gösterir, imajlar ve yapılandırmalar ise dağıtımdan sonra değişir. Bu yüzden üretimde sürekli tarama ve erişilebilirlik analizi gereklidir: sistem dış ağa açık mı ve zararlı kod yolu gerçekten tamamlanıyor mu?

Öncelikler Gerçek Riskine Göre

Düzeltme sırasını yalnızca CVSS puanı değil, bağlam belirlemeli: CISA'nın KEV kataloğu gerçek saldırılarda zaten kullanılan zafiyetleri listeler, EPSS ise bunların kullanılma olasılığını değerlendirir. Bu sinyallere üretim maruziyeti, erişilebilirlik ve iş etkisi eklenir. Geliştiricilere binlerce CVE içeren bir tablo yerine somut bir soru yöneltilir: Bu ortamda hangi zafiyeti ilk düzeltmeliyiz ve neden?

Hedef tamamen boş bir pano değil, yazıyor Anderson; sürekli, katmanlı risk yönetimi ve sınıflara göre farklı süreler gerekiyor. Kullandığı metaforla, programda kaç kapı olduğunu bilmek yeterli değil: hangi kapıların açık olduğunu, saldırganın hangisine ulaştığını ve hangisinin şu an en tehlikeli olduğunu bilmek gerekiyor.

Yazının sponsoru RapidFort'tur; platformu konteyner yüklerini analiz eder, istismar yollarını eşler ve kullanılmayan bileşenleri kaldırır.

SSiTech

SiTech — AI destekli web geliştirme

Hızlı ve modern web siteleri kuruyor, AI'yı gerçek iş akışlarına taşıyoruz. Projeniz veya sorunuz mu var? Yardımcı olmaktan mutluluk duyarız.