قادة الفكر

الذكاء الاصطناعي يغير أمن البرمجيات المفتوحة المصدر. يجب أن تتغير مسؤولية دورة حياة البرمجيات معه.

mm
أضف Unite.AI إلى مصادرك المفضلة على Google

عندما كشفت Drupal عن CVE-2026-9082 في مايو، تم الإبلاغ عن محاولات استغلال في غضون 48 ساعة. يظهر ذلك انخفاضًا في الوقت بين الإفصاح والاستغلال، مما يظهر الواقع الجديد الذي تواجهه المنظمات التي تعتمد على البرمجيات المفتوحة المصدر. لديهم الآن وقت أقل من أي وقت مضى لتقييم المخاطر والاستجابة قبل أن يتم استهداف الثغرات الناتجة عنها.

يسرع الذكاء الاصطناعي من هذا التحول بزيادة كبيرة في سرعة ومدى اكتشاف الثغرات. مع تسارع اكتشاف الثغرات، تصبح التحديات التي تواجهها الشركات لا تتعلق فقط بتحديد الثغرات، بل بضمان أن البرمجيات التي تعتمد عليها تبقى آمنة وقابلة الدعم ومستدامة على مدار دورة حياتها.

الذكاء الاصطناعي يسرع من التهديدات بشكل أسرع من قدرة الشركات على الاستجابة

تسرع الأدوات التي تعمل بالذكاء الاصطناعي من اكتشاف الثغرات وخفض الحواجز أمام تطوير الاستغلال، مما يقلل من الوقت الذي لديه فيه المنظمات لتقييم المخاطر والاستجابة. تشير التوقعات الصناعية المتاحة الآن من FIRST إلى أن ما يقرب من 66,000 ثغرة سيتم الإفصاح عنها في عام 2026، وهو تعديل صاعد بنسبة 11٪ من التوقعات التي تم الإبلاغ عنها في فبراير، بعد أن تجاوزت الإفصاحات توقعاتها بنسبة 46٪ خلال أبريل.

يشير FIRST بشكل صحيح إلى أن المخاطر القابلة للاستغلال لم تزداد بنفس وتيرة الحجم الخام، وأن الفرز وEPSS يمكنهما استيعاب الاندفاع. لكن الفرز والتصحيح يفترض وجود تصحيح. بالنسبة للبرمجيات التي بنيت على إطارات نهاية الحياة، لا يوجد تصحيح، ويتهاوى نموذج الأولوية في النقطة التي يهم فيها أكثر.

في غضون ذلك، لا تعمل فرق الأمن بسرعة الآلة. لا يزالون بحاجة إلى تحديد الأنظمة المتأثرة، وتقييم المخاطر التجارية، واختبار الإصلاحات، وتنفيذ التحديثات دون تعطيل العمليات. بالنسبة للمنظمات التي تعتمد على البرمجيات المفتوحة المصدر، يصبح هذا التحدي أكبر عندما تكون المكونات الحاسمة للأعمال قد وصلت إلى نهاية الحياة ولا تتلقى تصحيحات أمنية من صانعيها الأصليين.

ينتج عن ذلك فجوة متزايدة بين تحديد الثغرات وفعلًا معالجتها. المنظمات تحتاج إلى أكثر من رؤية الثغرات. تحتاج إلى الثقة بأن البرمجيات التي تعتمد عليها ستبقى آمنة وقابلة الدعم على مدار دورة حياتها.

البرمجيات غير المدعومة تصبح مخاطر متزايدة للمنظمات

تواصل العديد من المنظمات في تشغيل إصدارات نهاية الحياة من إطارات البرمجيات المفتوحة المصدر مثل Drupal و Spring و AngularJS لأن استبدال التطبيقات الحاسمة للأعمال مكلف ومزعج وغالبًا ما يستغرق سنوات لإكماله.

يتصادم هذا الواقع بشكل متزايد مع التوقعات التنظيمية الجديدة. تضع إطارات مثل قانون القوة الناعمة للأمن السيبراني في الاتحاد الأوروبي و DORA و NIS2 و PCI DSS 4.0 تركيزًا أكبر على صيانة البرمجيات ومراقبة سلسلة التوريد والدعم المستمر للبرمجيات، مما يجعل البرمجيات غير المدعومة مخاطر متزايدة من حيث الامتثال والتشغيل.

نظرًا لأن التحديث غالبًا ما يستغرق سنوات، فإن المنظمات تحتاج إلى استراتيجية للحفاظ على برمجيات آمنة ومدعومة على مدار التحول.

المنظمات تحتاج إلى رؤية دورة الحياة، لا مجرد رؤية الثغرات

استثمرت معظم المنظمات بشكل كبير في الأدوات المصممة لتحديد الثغرات عبر بيئاتها. تلك الأدوات تجيب على سؤال حيث الثغرات. لا تتناول سؤالًا آخر يصبح مهمًا بنفس القدر: هل هذه البرمجيات لا تزال مدعومة؟

يتطلب الإجابة على هذا السؤال من المنظمات النظر إلى ما هو أبعد من إدارة الثغرات. تحتاج إلى رؤية ما إذا كانت المكونات المفتوحة المصدر الحاسمة للأعمال لا تزال مدعومة، أو قريبة من نهاية الحياة، أو لم تعد تتلقى دعمًا من المجتمع، وستراتيجية للحفاظ على أمان تلك الأنظمة حتى يتم إكمال التحديث.

يجب على قادة الشركات التركيز على ثلاثة أولويات:

  • اعرف ما تمتلكه. حدد البرمجيات غير المدعومة قبل أن تفرض عليك الثغرات أو التدقيقات أو الحوادث هذه القضية، وافهم أي تطبيقات حاسمة للأعمال تعتمد عليها.
  • خطط لتحديث آمن. ادخل التخطيط لدورة الحياة إلى استراتيجيات الشراء والتنمية والتحديث، مع خطط واضحة للحفاظ على البرمجيات بأمان على مدار التحول.
  • عامل دعم البرمجيات كأولوية تجارية. مع زيادة تعقيد بيئات البرمجيات، يجب أن يُعتبر الدعم الطويل الأمد للبرمجيات كقدرة تجارية استراتيجية وليس مجرد mối quan tâm هندسي.

يغير الذكاء الاصطناعي طريقة بناء البرمجيات، واكتشاف الثغرات، وسرعة الاستجابة المتوقعة من المنظمات. ما لم يتغير هو مسؤولية المنظمة عن الحفاظ على البرمجيات التي تعتمد عليها بالفعل بأمان. مع تغيير الذكاء الاصطناعي لأمن البرمجيات المفتوحة المصدر، سيتوقف النجاح على معاملة مسؤولية دورة حياة البرمجيات كقدرة أمنية أساسية، وليس مجرد اعتبار تقني.

المنظمات التي ستنجح لن تكون بالضرورة تلك التي تصحيح أسرع. سيكونون أولئك الذين يمكنهم إدارة مخاطر البرمجيات بثقة على مدار دورة حياتها، والحفاظ على تطبيقات الأعمال الحاسمة آمنة وعملياتية أثناء تحديثها بناءً على شروطها الخاصة.

غريغ ألين هو كبير مسؤولي التكنولوجيا في HeroDevs، المزود الرائد لحلول الأمان لتحديد وتعديل ومنع المخاطر في البرمجيات المفتوحة المصدر التي انتهت صلاحيتها.