Назад
AI прискорює створення експлойтів, а таблиці вразливостей відстають
SiTech AI Team3 хв читання

AI прискорює створення експлойтів, а таблиці вразливостей відстають

COO RapidFort Рас Андерсон у колонці, опублікованій на The New Stack, пише, що AI прискорює виявлення вразливостей і створення експлойтів, а таблиці, засновані на оцінках тяжкості, більше не відображають реальний ризик. Необхідний підхід, заснований на ризику та неперервний.

3 жовтня на The New Stack була опублікована спонсорована колонка від RapidFort. Її автор, COO та співзасновник компанії Рас Андерсон, пише, що AI прискорює як виявлення вразливостей, так і створення експлойтів, а звичайна для команд безпеки схема з трудом встигає за цим темпом. Пишеться все більше коду, а час на підготовку експлойту скорочується, тому розрив між виявленими та реально виправленими вразливостями лише зростає.

Оцінка тяжкості — це не ризик

Класична схема залишається незмінною протягом років: сканування, ідентифікація CVE, призначення оцінок тяжкості, пріоритезація та передача результатів розробникам. За словами Андерсона, цей підхід ніколи не відображав ризик точно, а в епоху AI його недоліки стали ще більш вираженими. За допомогою AI атакуючі можуть об'єднувати вразливості в такі ланцюги, передбачити які вручну надзвичайно важко.

Оцінки CVE та CVSS не говорять нічого про те, чи існує експлойт, чи використовується вразливість у реальних атаках, чи є уражений компонент відкритим і чи існує шлях до незахищеного коду. „CVE — це одне, а ризик — інше", — пише автор. Програми, засновані на статичних оцінках тяжкості, за його ж словами, створюють „театр CVE": вони вимірюють активність, а не реальне зменшення ризику.

Сканування того, що реально працює

Рекомендації Андерсона починаються ще до розгортання: загарджені базові образи та вибіркові бібліотеки зменшують поверхню атаки ще до розміщення вразливостей, власний код сканується за допомогою SAST та AI, а конфігураційні слабкі місця перевіряються фреймворками типу STIG. У системі може бути мало CVE, і все ж вона може бути небезпечно налаштована, зазначає автор.

Його другий аргумент: виробництво — це джерело істини. Сканування реєстрів перед розгортанням показує лише відомий ризик, тоді як образи та конфігурації продовжують змінюватися після розгортання. Тому потрібне неперервне сканування у виробництві та аналіз досяжності: чи відкрита система для зовнішньої мережі та чи існує реальний шлях до незахищеного коду?

Пріоритети на основі реального ризику

Черга виправлення повинна визначатися контекстом, а не лише оцінкою CVSS: каталог KEV від CISA визначає вразливості, які вже використовуються в реальних атаках, а EPSS оцінює ймовірність їх використання. До цих сигналів додається експозиція виробництва, досяжність та вплив на бізнес. Замість таблиці з тисячами CVE перед розробниками постає конкретне питання: яку вразливість потрібно виправити першою в цьому середовищі і чому?

Мета — не абсолютно чистий стіл, пише Андерсон; потрібне неперервне, багаторівневе управління ризиками з різними термінами залежно від категорій. За його заключною метафорою, недостатньо знати, скільки дверей існує в програмі: треба знати, які двері відкриті, до яких дістається атакуючий і які зараз найнебезпечніші.

Спонсором колонки є RapidFort, чия платформа аналізує завантаження контейнерів, відстежує шляхи експлойтів і видаляє невикористовувані компоненти.

SSiTech

SiTech — веброзробка з підтримкою AI

Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.